つみかさね

CVE-2026-96408

Critical(9.4)

Movable Typeの複数の脆弱性 CVE-2026-96408:影響範囲と対応方法

公開日: 2026-10-08データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
Movable Typeシックス・アパート株式会社開発者提供の情報を確認

対応ガイド

high|対応必須セキュリティ修正影響: 広範

推奨アクション

  1. 1運用中のMovable Typeのバージョンを確認する
  2. 2開発者(シックス・アパート)が提供する修正情報・修正版を確認し適用する
  3. 3適用が困難な場合は管理画面・アップグレードスクリプトへのアクセスをIP制限する

影響対象

Movable Type運用者

対応不要な人

  • ✓Movable Type を使用していない
  • ✓開発者提供の修正版を適用済みである

補足

  • -サイト内検索機能のSQLインジェクション(CVE-2026-103668)も同時に公開されています
CVEMovable TypeCMSコードインジェクションSQLインジェクション

30秒で判断

対応すべき人:

  • Movable Type を自社サーバーまたはホスティング環境で運用している管理者
  • 管理画面やアップグレードスクリプトにネットワーク(社内含む)からアクセス可能な環境

対応不要な人:

  • Movable Type を使用していない環境
  • 開発者(シックス・アパート)が提供する修正版を適用済みの環境

確認コマンド:

# Movable Type のバージョン情報を確認(mt-config.cgi/管理画面の「概要」から確認可能)
grep -i "MT::VERSION" /path/to/mt/lib/MT.pm

概要

Movable Type は、シックス・アパート株式会社が提供する国内で広く使われているブログ・CMSプラットフォームです。

CVE-2026-96408 は、Movable Typeのアップグレードスクリプトにおけるコードインジェクション(CWE-94)の脆弱性です。同時に、サイト内検索機能におけるSQLインジェクション(CWE-89、別CVE: CVE-2026-103668)も公開されており、これ以外にも複数の脆弱性が修正されています。

この脆弱性情報は、GMO Flatt Security株式会社 RyotaK 氏が製品開発者に直接報告し、製品開発者との調整を経てJVNでの公表に至りました。影響範囲や正確な対象バージョンについては、開発者が提供する情報を確認する必要があります。

CVSSベクトル

項目値
CVSSスコア9.4
深刻度Critical
CWECWE-94(コードインジェクション)

影響を受けるソフトウェア

製品ベンダー影響バージョン
Movable Typeシックス・アパート株式会社開発者提供の情報を確認

修正バージョンと回避策

修正: 現時点でJVN公表情報には具体的な修正バージョン番号の記載がないため、シックス・アパート株式会社が提供する公式サポート情報を確認し、提供されている修正版または緩和策を適用してください。

緊急回避策(パッチ適用が困難な場合):

  • アップグレードスクリプトおよび管理画面への外部からのアクセスを信頼できるIPアドレスのみに制限する
  • サイト内検索機能を一時的に無効化、またはWAFで不審なクエリパターンを遮断する

関連リンク


データソース: JVN iPedia (IPA/JPCERT/CC) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。