つみかさね

CVE-2026-9192

Critical(9.8)

Progress MarkLogic Serverの認証バイパス CVE-2026-9192:影響範囲と対応方法

公開日: 2026-08-30データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
MarkLogic ServerProgress< 11.3.6 / < 12.0.3

対応ガイド

high|対応必須セキュリティ修正影響: 広範

推奨アクション

  1. 1MarkLogic Server のバージョンと ODBC App Server の有効化・到達性を確認する
  2. 2MarkLogic Server 11.3.6 / 12.0.3 以降へアップデートする
  3. 3更新が困難な場合は ODBC App Server の外部露出を遮断し、不要なら無効化する

影響対象

MarkLogic Server(11.3.6 / 12.0.3 より前)の運用者

対応不要な人

  • MarkLogic を使用していない
  • 修正版(11.3.6 / 12.0.3 以降)へ更新済み
  • ODBC App Server を無効化し外部露出していない

補足

  • -同ブルティンで修正された権限昇格系CVE(7329/8709/9193)も併せて対処してください
CVEMarkLogicProgress認証バイパスデータベース

30秒で判断

  • 対応すべき人: Progress MarkLogic Server 11.3.6 / 12.0.3 より前を運用し、ODBC App Server を有効化している管理者
  • 対応不要な人: MarkLogic を使用していない、修正版(11.3.6 / 12.0.3 以降)へ更新済み、または ODBC App Server を無効化しネットワーク的に隔離している環境
  • 確認コマンド: MarkLogic Server のバージョンと ODBC App Server の有効化・到達性を確認
  • クイックアクション: MarkLogic Server 11.3.6 / 12.0.3 以降へアップデート

概要

Progress MarkLogic Server の ODBC App Server には、パスワード検証を回避できる認証バイパス脆弱性があります。無認証のリモート攻撃者が、管理者を含む任意の名前付きユーザの権限でクエリを実行できてしまい、データベースの機密性・完全性・可用性すべてに影響します。

同社の2026年8月セキュリティアラートでは、本CVEに加えて低権限RESTロールからの権限昇格(CVE-2026-7329、CVE-2026-8709、CVE-2026-9193、いずれもCVSS 9.9)も同時に修正されています。CVSSスコアは 9.8(Critical)、CWEは CWE-287(不適切な認証)に分類されています。

CVSSベクトル

項目
CVSSスコア9.8
深刻度Critical
CWECWE-287
攻撃元区分ネットワーク(無認証)

影響を受けるソフトウェア

製品ベンダー影響バージョン
MarkLogic ServerProgress11.3.6 より前(< 11.3.6)、および 12.0.3 より前(< 12.0.3)

修正バージョンと回避策

MarkLogic Server 11.3.6 または 12.0.3 以降へアップデートしてください。直ちに更新できない場合は、ODBC App Server の外部露出をファイアウォールで遮断し、必要としないなら ODBC App Server を無効化することでリスクを低減できます。同ブルティンで修正された権限昇格系CVEも併せて対処してください。

関連リンク

ソースURL
NVDhttps://nvd.nist.gov/vuln/detail/CVE-2026-9192
Progresshttps://community.progress.com/s/article/Marklogic-Critical-Security-Alert-Bulletin-August-2026

データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。