【緊急】Oracle HTTP Server/WebLogic Proxy Plug-in CVE-2026-21962:2026年1月CPUを今すぐ適用 — 未認証で重要データを改ざん可能
CISAが2026年8月24日にKEVへ追加し、是正期限は8月27日。未認証・ネットワーク経由で悪用でき、CVSS 3.1で10.0のCVE-2026-21962について、影響版と適用すべきパッチ、Oracleが示す暫定策を一次情報で整理します。

AI・ネット安全・セキュリティの記事 (60 件)
CISAが2026年8月24日にKEVへ追加し、是正期限は8月27日。未認証・ネットワーク経由で悪用でき、CVSS 3.1で10.0のCVE-2026-21962について、影響版と適用すべきパッチ、Oracleが示す暫定策を一次情報で整理します。
WordPressのフォームプラグインJetFormBuilder(有効インストール約8万件)に、認証なしで管理者アカウントを作成できる欠陥が見つかりました。CVSS v3.1で9.8 CRITICAL。このCVE自体は3.6.2.1で修正済みですが、9月に別の脆弱性が5件出ており、6件すべてを塞ぐには3.6.5.2以降が必要です。
Cisco Secure Email Gatewayに、細工したメールを送りつけるだけで、認証なしにroot権限でコマンドを実行できる欠陥が見つかりました。CVSS v3.1で9.8 CRITICAL。Cisco自身が「2026年9月に実際の悪用を確認した」と書いており、回避策はありません。
自社で運用するGitLabに、未認証の攻撃者がサーバー上の任意のファイルを読み取れる欠陥が見つかりました。CVE-2026-85706、GitLab評価でCVSS v3.1 10.0 CRITICAL。CISAは2026年9月11日に「悪用が確認された脆弱性」として登録しています。修正版は19.1.8/19.2.6/19.3.2です。
WordPressの二要素認証プラグイン miniOrange 2FA に、未認証の誰でもサイトの設定値(option)を任意に削除できる欠陥が見つかりました。WPScanの評価は CVSS v3.1 で 10.0 CRITICAL。修正版は無料版 6.3.1/Pro 19.3 で、実証コードは2026年10月8日に公開が予告されています。
GoogleがChrome 153(153.0.8010.36)を公開し、V8の境界外書き込み CVE-2026-87491 を修正しました。Googleの深刻度評価は「Medium」ですが、公式リリースノートに悪用の存在が明記され、CISAは2026年9月23日を期限に対処を求めており、Edge・Operaなど他のChromium系ブラウザも対象です。
GoogleのAIエージェント開発キット google-adk 2.0.0〜2.6.0 に、CVSS 10.0 のコード実行があります。pytestが入った環境の adk web に、細工したテストセッションの再生を送られると、未認証で任意コードを実行されます。修正は2.7.0。2.6.1〜2.6.3も未修正であることをソースで確認しました。
WordPressプラグイン「Frontend Admin by DynamiApps」の3.29.12以前に、CVSS 9.8の認証バイパスがあります。未認証の攻撃者が管理者のメールアドレスを書き換え、パスワード再設定で乗っ取れる欠陥です。修正版3.29.13は8月25日に公開済み。有効インストールは約9,000件です。
OHS、Apache向けプラグイン、WebLogic本体を分けて棚卸し。Oracle Homeの適用履歴、実際の参照先、更新後の確認結果を担当者へ渡せる形に整理します。
地図ライブラリ MapLibre GL JS の 6.4.0 以前に、CVSS 10.0 の XSS があります。サニタイズ処理が危険な属性を1つ飛ばして通してしまい、地図の帰属表示を描画した時点でスクリプトが動きます。npm の maplibre-gl を 6.4.1 以降へ更新してください。
CISAが2026年9月2日、LiteLLMのMCP認証バイパスとStarletteのHostヘッダ検証不備を悪用確認済みリスト(KEV)へ追加しました。LiteLLMは1.84.0、Starletteは1.0.1へ更新してください。CVSS 6.5のStarletteも悪用確認済みに含まれています。
WordPressの予約プラグイン Amelia の Premium 版 8.0〜9.6.2 に、ログインしていない攻撃者が管理者のパスワードを書き換えて乗っ取れる脆弱性(CVE-2026-9055、CVSS v3.1 で 9.8 CRITICAL)が公開されました。修正は 9.6.3 で、最新版は 9.8.1 です。無料版とは版数体系が違うため、まず管理画面でバージョン番号を確認してください。
PaperCut NG/MF の CVE-2026-81578 と CVE-2026-82078。今すぐ管理画面へのインターネットからのアクセスを制限し、緊急パッチ Release 3 を適用してください。2つを連鎖させた攻撃が実際に発生し、2026年8月31日にCISAの悪用確認済みリストへ追加されています。バージョン番号では安全か判断できません。
Node.jsのメール送信ライブラリNodemailerに、envelope.sizeを経由してSMTPコマンドを注入される脆弱性。ただし既定設定では発生せず、評価もLOWとCRITICALに割れています。自分が影響を受けるかの判定方法と対処をまとめます。
認証済みユーザーがDockerキャッシュの想定外の場所へ書き込める脆弱性。信頼されたイメージ名で偽イメージがキャッシュされます。CVSSは5.3ですが実際に悪用され、CISAのKEVに追加されました。
自己ホスト型GitサービスGiteaの1.17〜1.27.0に、diffpatch APIからGitフックを仕込んでコマンドを実行される脆弱性。CISAが8月25日にKEVへ追加し是正期限は8月28日。影響版・攻撃条件・確認手順を一次情報で整理します。
Ingress annotationを作成・変更できる低権限ユーザーが起点となるCVE-2026-4342。影響版、修正版、Secret漏えいとコード実行の条件を公式情報で整理します。
認証不要のSQLインジェクションからMetabase管理者権限を取得される恐れがあります。系列ごとの修正版へ更新し、公式手順で侵害確認を行ってください。
旧記事のCVE番号とWordPress 7.0.4という記載は誤りでした。公式発表に基づき、7.0.2とCVE-2026-60137/63030の情報へ訂正します。
CriticalのセキュリティバイパスとHighのRCEです。一方、公開時点で実悪用確認済みとはされていません。製品別更新を速やかに適用してください。
旧Hotfix 1は追加対策で置き換えられました。オンプレミス版は2026.3.1.10を適用し、認証バイパスの実悪用を前提に侵害調査を行ってください。
NVMe/TCP、SMC、SCTPの3件を一律にCVSS 9.8のリモートRCEとする根拠はありません。公式CVE告知に基づき、影響と更新判断を訂正します。
WordPressプラグイン「Advanced Responsive Video Embedder (ARVE)」バージョン10.8.7に緊急のバックドアCVE-2026-18072が発見されました。該当プラグインを直ちに削除してください。
毎週のルーティンに組み込みたい、Webサービス開発者が実践すべきセキュリティ設定チェックリスト。今すぐ確認し、安全な運用を維持しましょう。
Arista VeloCloud Orchestrator (VCO) CVE-2026-16812はCVSS 10.0の深刻なRCE脆弱性。未認証攻撃が観測されており、直ちにパッチ適用とアクセス制限が必要です。
Microsoft .NETおよびVisual Studioに認証不要でセキュリティ機能をバイパスできる緊急の脆弱性CVE-2026-47304が発覚。直ちに修正版への更新が必須です。
OpenRemote 1.26.2より前のバージョンに認証バイパス脆弱性(CVE-2026-66013)が発覚。未認証の攻撃者がコンソールアセットを更新し、通知を乗っ取る恐れがあるため、直ちに修正版への更新が必要です。
ITシステムを堅牢化するためのセキュリティ設定チェックリスト。日々の運用で実践すべき恒久的な対策を解説します。
WordPressで認証不要のリモートコード実行 (RCE) 脆弱性 CVE-2026-63030他が確認されました。早急に修正版へのアップデートが必要です。
SharePoint Serverに認証回避の脆弱性CVE-2026-56164。CISAが警告するこの緊急度の高い脆弱性への対策は、今すぐ修正版へ更新することです。
NGINXのmapディレクティブにヒープバッファオーバーフローの脆弱性CVE-2026-42533が発見されました。サービス運用妨害(DoS)およびリモートからのコード実行の恐れがあり、直ちに修正版への更新が必要です。
Cisco 871 Integrated Services RouterのEoL機器にCSRF脆弱性(CVE-2008-4128)があり、ロシア国家支援型攻撃に悪用中。今すぐ最新機器へ交換が必要です。
Linuxシステムの根幹を揺るがす「GhostLock」(CVE-2026-53359)が公表。15年潜伏し、実証された攻撃では97%の確率でルート権限奪取が可能と判明、緊急対策が必須です。
Linuxカーネルの「GhostLock」脆弱性 (CVE-2026-43499) は、ローカルの非特権ユーザーがroot権限を取得し、コンテナを脱出できる深刻な問題です。速やかなカーネルアップデートが推奨されます。
Adobe ColdFusionの重大なパス・トラバーサル脆弱性CVE-2026-48282が活発に悪用されています。CVSSスコア10.0のこの脆弱性に対し、直ちにパッチを適用してください。
Citrix NetScaler ADC/GatewayのSAML認証処理に新たなメモリ情報漏洩脆弱性CVE-2026-8451が発覚。公開から24時間以内に悪用が確認されており、管理者向けの緊急対策が必要です。
Microsoft SharePoint Serverに認証済みRCE脆弱性「CVE-2026-45659」がCISA KEVに追加されました。低権限ユーザーでもコード実行が可能であり、早急なパッチ適用が求められます。
WordPress用Cloudflare Imagesプラグイン(v1.10.2以前)に深刻なリモートコード実行の脆弱性(CVE-2026-9860)が発見されました。認証済み著者権限で任意のコード実行が可能となるため、直ちにアップデートが必要です。
Adobe ColdFusionのファイルアップロード機能に任意のコード実行(RCE)を可能にする深刻な脆弱性が発見されました。早急な対応が必要です。
Linuxカーネルのact_peditモジュールにDirty Pipe類似の脆弱性が発見され、PoCが公開。RHEL、Debian、Ubuntu等でroot権限奪取の恐れがあり、早急な対策が必須です。
WordPressの人気プラグイン「Ultimate Member」のバージョン2.11.4以下に認証不備によるアカウント乗っ取りの脆弱性が発見されました。速やかなアップデートが必要です。
Denoランタイムに、--deny-netルールを迂回し内部ネットワークへのアクセスを可能にする深刻な脆弱性が発見されました。直ちにバージョン2.8.1以上へのアップデートが必要です。
WordPressの人気プラグイン「ShapedPlugin」のPro版にサプライチェーン攻撃が仕掛けられ、管理者認証情報や2FAシークレットが窃取される恐れがあります。即座の対策が必要です。
Joomla Content Editor (JCE)に未認証のリモートコード実行を可能にする脆弱性が確認され、CISAが警告。PHPコード実行の危険性があり、即座の対策が必要です。
WordPressプラグイン「eCommerce Product Catalog」のバージョン3.5.5以下に、認証なしでデータベースを操作可能な深刻なSQLインジェクション脆弱性が発見されました。早急なアップデートが必須です。
PDFファイルに埋め込まれたJavaScriptを処理するアプリケーションに深刻な脆弱性が発見されました。細工されたPDFにより任意のコードが実行される可能性があります。
Nefteprodukttekhnika BUK TS-GのPHPアプリケーションで認証不備の脆弱性が発覚。リモートの認証されていない攻撃者が管理者権限を奪取し、システムを操作する可能性があります。
Oracle PeopleSoft Enterprise PeopleToolsに認証なしでリモートコード実行が可能な深刻な脆弱性(CVSS 9.8)が発見され、ゼロデイ攻撃で多数の組織が侵害されています。早急なパッチ適用とアクセス制限が必要です。
Ivanti Sentryの認証不要なOSコマンドインジェクション脆弱性が緊急公開。CVSS 10.0の深刻度で、既に悪用が確認されています。緊急のパッチ適用とアクセス制限が必須です。
WordPressの人気バックアッププラグイン「UpdraftPlus」の脆弱性が活発に悪用されており、未認証の攻撃者による管理者権限奪取、リモートコード実行の恐れがあります。
Check PointのVPN製品にCVSSスコア9.3の認証バイパス脆弱性が確認され、すでにQilinランサムウェアによる悪用が確認されています。緊急のパッチ適用が必要です。
Google ChromeのV8エンジンに深刻な境界外メモリアクセス脆弱性が発見され、既に積極的な攻撃に悪用されています。速やかにChromeブラウザを最新版へアップデートしてください。
Apache HTTP Serverのmod_httpモジュールにサービス拒否(DoS)につながる深刻な脆弱性「CVE-2026-49975」が公表されました。バージョン2.4.17から2.4.67が影響を受け、速やかなアップデートが推奨されます。
OpenAI Codexが発見した「HTTP/2 Bomb」により、Nginx、Apache、IIS等主要Webサーバーが単一クライアントからの低帯域攻撃でサービス停止する重大な脆弱性。迅速な対策が必須です。
WordPressの「Everest Forms Pro」プラグインに緊急のリモートコード実行(RCE)脆弱性(CVE-2026-3300)が確認され、積極的な攻撃が行われています。また、PHPのPDO FirebirdドライバーにもSQLインジェクション脆弱性(CVE-2025-14179)が報告されています。エンジニアは速やかなアップデートと対策が求められます。
Magento 2のMirasvit Full Page Cache Warmerプラグインに、未認証のリモートコード実行を可能にするPHPオブジェクトインジェクション脆弱性が発見され、CISAが緊急警告を発令しました。
WordPressプラグイン「WP Maps Pro」の深刻な脆弱性(CVE-2026-8732)が悪用され、攻撃者が未認証で管理者アカウントを生成し、サイトを完全に制御する可能性があります。直ちにバージョン6.1.1以上へのアップデートが必要です。
人気のWordPressプラグイン「WP Maps Pro」に、認証されていない攻撃者が管理者アカウントを作成できる極めて危険な脆弱性が発見され、積極的に悪用されています。即座にアップデートが必要です。
Plesk for LinuxのAPSカタログ検索機能にXPathインジェクションの脆弱性が発覚。低権限ユーザーがroot権限を取得し、任意のOSコマンドを実行可能。早急なアップデートを推奨します。
Palo Alto NetworksのPAN-OS GlobalProtectにCVE-2026-0257として認証バイパスの脆弱性が公表され、既に悪用が確認されています。緊急のパッチ適用と緩和策が必須です。