30秒で判断
対応すべき人:
- Movable Type を自社サーバーまたはホスティング環境で運用している管理者
- 管理画面やアップグレードスクリプトにネットワーク(社内含む)からアクセス可能な環境
対応不要な人:
- Movable Type を使用していない環境
- 開発者(シックス・アパート)が提供する修正版を適用済みの環境
確認コマンド:
# Movable Type のバージョン情報を確認(mt-config.cgi/管理画面の「概要」から確認可能)
grep -i "MT::VERSION" /path/to/mt/lib/MT.pm
概要
Movable Type は、シックス・アパート株式会社が提供する国内で広く使われているブログ・CMSプラットフォームです。
CVE-2026-96408 は、Movable Typeのアップグレードスクリプトにおけるコードインジェクション(CWE-94)の脆弱性です。同時に、サイト内検索機能におけるSQLインジェクション(CWE-89、別CVE: CVE-2026-103668)も公開されており、これ以外にも複数の脆弱性が修正されています。
この脆弱性情報は、GMO Flatt Security株式会社 RyotaK 氏が製品開発者に直接報告し、製品開発者との調整を経てJVNでの公表に至りました。影響範囲や正確な対象バージョンについては、開発者が提供する情報を確認する必要があります。
CVSSベクトル
| 項目 | 値 |
|---|---|
| CVSSスコア | 9.4 |
| 深刻度 | Critical |
| CWE | CWE-94(コードインジェクション) |
影響を受けるソフトウェア
| 製品 | ベンダー | 影響バージョン |
|---|---|---|
| Movable Type | シックス・アパート株式会社 | 開発者提供の情報を確認 |
修正バージョンと回避策
修正: 現時点でJVN公表情報には具体的な修正バージョン番号の記載がないため、シックス・アパート株式会社が提供する公式サポート情報を確認し、提供されている修正版または緩和策を適用してください。
緊急回避策(パッチ適用が困難な場合):
- アップグレードスクリプトおよび管理画面への外部からのアクセスを信頼できるIPアドレスのみに制限する
- サイト内検索機能を一時的に無効化、またはWAFで不審なクエリパターンを遮断する
関連リンク
データソース: JVN iPedia (IPA/JPCERT/CC) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
