skip to content
今日の脆弱性
Table of Contents

概要

本日、特に緊急性の高い重要脆弱性が3件公開されました。これらの脆弱性はいずれもCVSSスコアが9.0以上のCritical評価であり、広範囲にわたるシステムへの深刻な影響が懸念されます。ウェブサーバー、PaaS、セキュリティツールなど異なる種類の製品が標的となっており、未認証でのファイル操作や認証後のリモートコード実行など、重大な危険性を含んでいます。迅速な情報確認と対応が求められます。

BitterSecurity / Decepticon

  • CVSS: 10.0 / 10 (緊急)
  • CVE: CVE-2026-61732

ウェブクローラーの出力が言語処理モデルに渡される際、ChatML特殊トークンが適切に無害化されず、モデルが攻撃者の指示を権限のあるものとして解釈し、任意のコマンド実行につながる可能性があります。

rejetto / hfs2

  • CVSS: 10.0 / 10 (緊急)
  • CVE: CVE-2026-97360

HFS2のテンプレートエンジンにおいて、認証されていない攻撃者が認証なしで任意のファイルを読み書き、追加、削除できる脆弱性があり、ホストの機密性、完全性、可用性が侵害される危険性があります。

→ CVE-2026-97360 の詳しい解説と推奨対応はこちら

Dokploy / dokploy

  • CVSS: 9.9 / 10 (緊急)
  • CVE: CVE-2026-93425

Dokployのpatch.readRepoDirectoriesプロシージャに認証済みOSコマンドインジェクションの脆弱性があり、認証済みの組織メンバーがroot権限で任意のコマンドを実行し、ホストと管理対象アプリケーションが侵害される可能性があります。

→ CVE-2026-93425 の詳しい解説と推奨対応はこちら

出典