2026年9月25日の重要脆弱性: BitterSecurity、HFS2、Dokploy関連の3件
/ 3 min read
Table of Contents
概要
本日、特に緊急性の高い重要脆弱性が3件公開されました。これらの脆弱性はいずれもCVSSスコアが9.0以上のCritical評価であり、広範囲にわたるシステムへの深刻な影響が懸念されます。ウェブサーバー、PaaS、セキュリティツールなど異なる種類の製品が標的となっており、未認証でのファイル操作や認証後のリモートコード実行など、重大な危険性を含んでいます。迅速な情報確認と対応が求められます。
BitterSecurity / Decepticon
- CVSS: 10.0 / 10 (緊急)
- CVE: CVE-2026-61732
ウェブクローラーの出力が言語処理モデルに渡される際、ChatML特殊トークンが適切に無害化されず、モデルが攻撃者の指示を権限のあるものとして解釈し、任意のコマンド実行につながる可能性があります。
rejetto / hfs2
- CVSS: 10.0 / 10 (緊急)
- CVE: CVE-2026-97360
HFS2のテンプレートエンジンにおいて、認証されていない攻撃者が認証なしで任意のファイルを読み書き、追加、削除できる脆弱性があり、ホストの機密性、完全性、可用性が侵害される危険性があります。
→ CVE-2026-97360 の詳しい解説と推奨対応はこちら
Dokploy / dokploy
- CVSS: 9.9 / 10 (緊急)
- CVE: CVE-2026-93425
Dokployのpatch.readRepoDirectoriesプロシージャに認証済みOSコマンドインジェクションの脆弱性があり、認証済みの組織メンバーがroot権限で任意のコマンドを実行し、ホストと管理対象アプリケーションが侵害される可能性があります。
→ CVE-2026-93425 の詳しい解説と推奨対応はこちら
出典
- db.gcve.eu (一覧)
- CVE-2026-61732
- CVE-2026-97360
- CVE-2026-93425
- CVE-2026-13249
- CVE-2026-18467
- CVE-2026-12227
- CVE-2026-54053
- CVE-2026-81549
- CVE-2026-93291
- CVE-2026-13016
- CVE-2026-61604
- CVE-2026-61741
- CVE-2026-61742
- CVE-2026-96891
- CVE-2026-91187
- CVE-2026-87929
- CVE-2026-75626
- CVE-2026-48853
- CVE-2026-81630
- CVE-2026-97404
- CVE-2026-90481
- CVE-2026-87930
- CVE-2026-79766
- CVE-2026-75884
- CVE-2026-86930
- CVE-2026-86934
- CVE-2026-93289