CyberFix Note

#脆弱性管理 の記事

脆弱性・CVE解説

GitLabのCVE-2026-85706がKEV入り。認証なしでサーバー上のファイルが読まれるcommits APIのパストラバーサルと更新手順

2026年9月11日にCISAのKEVカタログへ追加されたGitLab CE/EEのCVE-2026-85706を、GitLab公式のCritical Patch Releaseで整理します。影響版18.7以降の読み方、19.3.2、19.2.6、19.1.8への更新、同時修正のCVE-2026-87719、更新後の秘密情報の入れ替えとログ確認まで解説します。

脆弱性・CVE解説

MikroTik RouterOSの脆弱性CVE-2026-86060とCVE-2026-67277。SSH経由の権限昇格がKEV入りした理由、更新と露出確認の手順

2026年9月10日にCISAのKEVカタログへ追加されたMikroTik RouterOSの2件を、MikroTik公式アドバイザリとCERT Polskaの公表で整理します。修正版6.49.21、7.23.4、7.24.2の選び方、SSHを開けない回避策、更新後のFlagged確認と不審な設定の点検手順まで解説します。

脆弱性・CVE解説

PleskのBackup Managerに見つかったroot権限昇格CVE-2026-68488と任意ファイル書き込みCVE-2026-68487

Plesk for LinuxのBackup Managerで、リストア時のシンボリックリンク競合により一顧客がrootへ至るCVE-2026-68488と、署名のないヘッダのパストラバーサルCVE-2026-68487を一次情報で整理します。CVSS 9.9の読み方、機構、修正版18.0.80.7と18.0.79.11への更新手順、緩和と事後確認を解説します。

脆弱性・CVE解説

CVE-2026-19490でNetScaler Gateway/AAA構成の認証が回避される条件と対応の順序

Citrixが2026年8月19日にCTX696939で公表したCVE-2026-19490を整理します。Gateway(SSL VPN、ICA Proxy、CVPN、RDP Proxy)またはAAA仮想サーバ構成で成立する認証回避の影響条件がビルド番号で切り替わる点、CISA KEV収載で設定された3日の是正期限、パッチ後にやることを一次情報の範囲でまとめます。

脆弱性・CVE解説

MagentoとAdobe Commerceの0day StyleSmuggler(CVE-2026-75650)

Adobe CommerceとMagentoの0day、StyleSmuggler(CVE-2026-75650)を整理します。CVSS10.0と影響バージョン、テンプレートのstylesプロパティと決済失敗メールの二段構成、VULN-39341の適用、暗号鍵と資格情報のローテーション、侵害調査の手順までまとめます。

脆弱性・CVE解説

オンプレミスExchange ServerのCVE-2026-62911。CVSS 8.0でも優先度が上がる理由と更新後に残る確認作業

Microsoft Exchange Serverの認証バイパスCVE-2026-62911(CVSS 8.0、CWE-294)を一次情報で整理します。2026年8月更新の対象版と修正ビルド、Exploitation Less Likelyでも優先度が上がる材料、Extended Protectionの状態確認とMRSProxyの露出点検、Exchange 2016と2019のESU期限までを実務目線で解説します。

ガバナンス・コンプライアンス

脆弱性開示ポリシー(VDP)と受付窓口の作り方。報告を受け取る側の体制を最小構成から整える

自社の製品やサービスの脆弱性を外部から報告されたとき、受け取る側に窓口と手順がないと、報告は担当部署へ届きにくくなります。日本の情報セキュリティ早期警戒パートナーシップ、ISO/IEC 29147と30111、RFC 9116のsecurity.txtを一次情報で整理し、脆弱性開示ポリシーの項目と最小構成の立ち上げ手順をまとめます。

脆弱性・CVE解説

macOS画面共有のCVE-2026-65400。資格情報なしで認証が通る状態管理の不備

macOSのScreen Sharing(screensharingd)の認証不備CVE-2026-65400を一次情報で整理します。Appleの修正版はmacOS Tahoe 26.6.1とSequoia 15.7.9とSonoma 14.8.9、CISAは2026年8月18日にKEVへ収録しました。5900/tcpの露出確認、画面共有の停止、MDMでの一括管理、ログでの侵害確認までを実務手順としてまとめます。

脆弱性・CVE解説

印刷管理サーバPaperCutの認証欠落と安全でないクラスロードが連鎖する事前認証RCE(CVE-2026-81578、CVE-2026-82078)

PaperCut NG/MFで悪用が確認された2件のゼロデイを一次情報で整理します。認証検証の完了前にバックエンド処理が走るCVE-2026-81578と、ドライバ名を検証せずクラスを読み込むCVE-2026-82078が連鎖して事前認証RCEに至る機構、緊急パッチが3回出た経緯、侵害調査で見る痕跡までまとめます。

脆弱性・CVE解説

VMware vCenterのSyslogパストラバーサルCVE-2026-59310。修正公開から5日で始まった侵害と仮想基盤全体への波及

vCenterのSyslogサーバに見つかったディレクトリトラバーサルCVE-2026-59310を一次情報で整理します。未認証でroot権限のコード実行に至る機構、修正公開から5日で始まった大規模な悪用の時系列、cronとリバースSSHによる居座りからESXiのランサムウェア展開へ広がる経路、そして侵害調査で見るべき痕跡をまとめます。

脆弱性・CVE解説

FortiOS SSL-VPNのシンボリックリンク永続化パッチをすり抜けるCVE-2025-68686

FortiOSのCVE-2025-68686(FG-IR-25-934)を一次情報で整理します。2025年4月のシンボリックリンク永続化に対する修正を回避する欠陥で、2026年7月27日にCISAのKEVカタログへ追加されました。CVSSが中程度でも緊急度が高い理由、影響版と修正版、仮想パッチ、侵害前提の復旧までを解説します。

脆弱性・CVE解説

Active Storageの既定設定でlibvipsのunfuzzedな操作が有効なままだったCVE-2026-66066(KindaRails2Shell)

Ruby on RailsのActive StorageのCVE-2026-66066(KindaRails2Shell)を一次情報で整理します。libvipsがunfuzzedと印を付けた操作を無効化していなかった既定設定の欠陥、成立条件、影響版と修正版7.2.3.2/8.0.5.1/8.1.3.1、libvips 8.13の前提、緩和策、シークレット入れ替えまでを実務目線で解説します。

脆弱性・CVE解説

CVE-2026-20316 Cisco Secure FMCの静的認証情報がCVSS5.3でもSIR Highと評価された理由

Cisco Secure Firewall Management Center SoftwareのCVE-2026-20316を解説します。製品に埋め込まれた低権限アカウントの静的認証情報が広い範囲の弱点になりやすい機構、CiscoがCVSSの示すMediumではなくSIRをHighと評価した理由、修正済みソフトウェアの適用とKEV収載、侵害痕跡の確認方法を一次情報で整理します。

脆弱性・CVE解説

CVE-2026-16812 Arista VeloCloud OrchestratorのCVSS10.0未認証コマンド実行。SD-WAN集中管理基盤に残っていた到達性の穴を読む

Arista傘下のVeloCloud Orchestrator(VCO)オンプレ版に見つかった未認証OSコマンドインジェクションCVE-2026-16812(CVSS10.0、CWE-78)を一次情報で整理します。内部専用機能が外部到達可能だった経緯、影響バージョンと修正版、CISA KEV収録とBOD26-04の是正期限、初動対応までを解説します。

脆弱性・CVE解説

CVE-2026-16232 Check Point管理サーバの認証バイパス。SmartConsoleのログイントークンで管理者権限を奪われる経路を読む

Check Point Security Management / Multi-Domain Security ManagementのSmartConsoleログイン処理にある認証バイパスCVE-2026-16232を解説します。未認証でアプリケーションログイントークンを取得され管理者として入られる機構と、Jumbo HFAの適用や侵害痕跡の点検までを一次情報で整理します。

脆弱性・CVE解説

CVE-2026-55944 Dynamics 365 Business Central/NAVの未認証RCE。ログイン処理のデシリアライズが招くコード実行を機構から読む

2026年7月のPatch Tuesdayで修正されたDynamics 365 Business CentralとDynamics NAVオンプレミス版の未認証RCE、CVE-2026-55944(CVSS 9.8)を一次情報で整理します。細工したログインリクエストが信頼できないデータのデシリアライズを引き起こしコード実行に至る機構と、更新適用や公開面の縮小の初動を実務目線で解説します。

脆弱性・CVE解説

SonicWall SMA1000のゼロデイ連鎖CVE-2026-15409とCVE-2026-15410で未認証SSRFからroot権限奪取まで至るVPN装置の急所

SonicWall SMA1000シリーズで実際に悪用中のゼロデイ2件を一次情報で整理します。未認証SSRFのCVE-2026-15409とポスト認証のコードインジェクションCVE-2026-15410が連鎖してroot権限奪取に至る機構、KEV収録と是正期限を踏まえた運用担当の初動を解説します。

脆弱性・CVE解説

PTC Windchill/FlexPLMの未認証RCE CVE-2026-12569。デシリアライゼーション経由でJSP Webシェルを設置された初の実環境悪用

製造業のPLM基盤PTC WindchillとFlexPLMの未認証RCE脆弱性CVE-2026-12569(CVSS v3.1で9.8、v4.0で9.3)を一次情報で整理します。信頼できないデータのデシリアライゼーションからRCEに至る機構、JSP Webシェル設置が観測された実環境悪用、CISA KEV収録を踏まえた情報システム担当の初動を解説します。

脆弱性・CVE解説

Oracle PeopleSoftのゼロデイCVE-2026-35273。PeopleToolsの未認証RCEとShinyHuntersによる大学狙いの連続侵害

Oracle PeopleSoft Enterprise PeopleToolsのゼロデイCVE-2026-35273(CVSS9.8)を一次情報で整理します。未認証で重要機能に到達しRCEに至る仕組み、影響版8.61と8.62、ShinyHunters(UNC6240)によるアドバイザリ公開前からの悪用、大学中心100超の組織への侵害、CISA KEV収録を踏まえた対応の緊急度を解説します。

脆弱性・CVE解説

Adobe ColdFusionのCVE-2026-48282。RDS経由のパストラバーサルが任意コード実行に至る構図と初動

Adobe ColdFusionに見つかった深刻な脆弱性CVE-2026-48282(CVSS 10.0)を一次情報で整理します。RDSのファイル操作でパス検証が不十分だと任意ファイル書き込みからコード実行に至る仕組み、影響を受ける版と修正の提供、RDS無効化と露出遮断の初動、KEV収録を踏まえた優先度づけを実務目線で解説します。

脆弱性・CVE解説

Oracle E-Business SuiteのCVE-2026-46817。未認証で決済基盤を狙われる構図と初動

Oracle E-Business SuiteのOracle Payments(File Transmission)に見つかった未認証の脆弱性CVE-2026-46817(CVSS 9.8)を一次情報で整理します。境界に公開されたERP基盤が認証なしで狙われる仕組み、露出遮断とCPU適用の初動、KEV未収録下での優先度づけ、決済系データを想定した侵害調査を実務目線で解説します。

脆弱性・CVE解説

Ivanti SentryのCVE-2026-10520が示す、境界アプライアンスの未認証RCEへの向き合い方

Ivanti Sentryの未認証OSコマンドインジェクションCVE-2026-10520(CVSS 10.0)を一次情報で整理します。root権限でのリモートコード実行に至る仕組み、CISA KEV収録に基づく優先度づけ、修正版適用と侵害痕跡調査を含む初動を、情報システムやインフラ運用の実務目線で解説します。

ペンテスト・CTF

ペネトレーションテストの進め方と報告書の書き方。スコープ・許可・手順・報告を実務目線で整理する

ペネトレーションテストを安全かつ価値あるものにするための進め方を、スコープ定義・許可取得・実施手順・報告書作成の順に実務目線で解説します。PTESやNIST SP 800-115を参照し、許可された対象でのみ行う前提と関連法令への注意も具体的に整理します。