つみかさね

CVE-2026-13738

Critical(9.8)

Commvault CommServeの認可バイパス CVE-2026-13738:影響範囲と対応方法

公開日: 2026-08-11データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
CommServe(Commvault)Commvault修正メンテナンスリリース未満

対応ガイド

high|対応必須セキュリティ修正影響: 広範

推奨アクション

  1. 1Command Center で稼働中のバージョン/メンテナンスリリースを確認する
  2. 2CommServe を含むすべてのCommvaultコンポーネントを修正メンテナンスリリースへ更新する
  3. 3管理インターフェースのアクセス元をネットワークレベルで限定する

影響対象

Commvault(バックアップ基盤)を運用する環境

対応不要な人

  • 修正済みメンテナンスリリースへ更新済み
  • Commvault製品を使用していない

補足

  • -CommServeだけでなく全コンポーネント(Webserver/Command Center/Media Agents/Clients/HyperScale X)の更新が推奨されています
CVECommvault認可バイパスバックアップエンタープライズ

30秒で判断

対応すべき人:

  • Commvault(CommServe / Webserver / Command Center / Media Agents / Clients / HyperScale X)を運用している

対応不要な人:

  • 修正済みのメンテナンスリリースへ更新済み
  • Commvault 製品を使用していない

確認コマンド:

Commvault Command Center の管理画面でインストール済みバージョン/メンテナンスリリースを確認

概要

Commvault の CommServe に、限定的なコマンド実行操作に影響する 認可バイパスの脆弱性(CWE-863)が存在します。ベンダーは、修正済みのメンテナンスリリースへのアップグレードを案内しており、CommServe だけでなく Webserver・Command Center・Media Agents・Clients・HyperScale X を含むすべての Commvault インストールの更新 を推奨しています。

エンタープライズのバックアップ基盤は攻撃者にとって価値の高い標的となるため、CVSS 9.8 と高い深刻度が付与されています。


CVSSベクトル

項目
CVSSスコア9.8(Critical)
CWECWE-863(不適切な認可)
攻撃元区分 (AV)ネットワーク (N)
必要な特権 (PR)なし (N)
ユーザーの関与 (UI)不要 (N)

影響を受けるソフトウェア

製品影響コンポーネント
CommvaultCommServe / Webserver / Command Center / Media Agents / Clients / HyperScale X

修正バージョンと回避策

ベンダー提供の 修正済みメンテナンスリリース へ、上記すべてのコンポーネントを更新してください。詳細は Commvault のセキュリティアドバイザリ(CV_2026_07_9)を参照してください。

管理インターフェースへのアクセス元をネットワークレベルで限定することも緩和策になります。


関連リンク


データソース: NVD (NIST) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。