つみかさね

【セキュリティ日報】Go crypto/sshに認証バイパス CVSS10.0ほか 新規CVE 220件

2026-07-28データソース: NVD, OSV, GHSA, JVN

対応判断サマリー

high対応必須
Go x/crypto/ssh の認証バイパス
CVE-2026-46595
最新の x/crypto へアップデート
high対応必須
Next.js Server Actions の SSRF ほか複数
CVE-2026-64649
next 15.5.21 / 16.2.11 以降へ更新
high対応必須
KubeVirt virt-handler のシンボリックリンク検証不備
CVE-2026-7374
RHSA-2026:20720 ほかの修正を適用
high対応必須
Apache Syncope の RCE / SQLi / 権限昇格
CVE-2026-53421
4.0.7 / 4.1.2 へアップグレード
high対応必須
Oracle Coherence の未認証テイクオーバー
CVE-2026-60232
Oracle CPU 2026年7月を適用
high対応必須
Go PostgreSQLドライバ jackc/pgx のメモリ安全性
CVE-2026-33815
修正版 pgx へアップデート
high対応必須
Linux kernel TIPC の double-free
CVE-2026-52993
修正カーネルへ更新
high対応必須
Google Chrome CameraCapture の Use-After-Free
CVE-2026-15899
150.0.7871.128 以降へ更新
high推奨
gRPC-Go の認可バイパス
CVE-2026-33186
1.79.3 以降へアップデート
high推奨
OpenSSL CMS のスタックバッファオーバーフロー
CVE-2025-15467
修正版 OpenSSL へ更新
CVENVD脆弱性GoNext.jsApacheOracleLinux

本日は新規・更新CVEが220件と多く、うちCriticalが46件と高水準です。最も深刻なのは Go の golang.org/x/crypto/ssh に見つかった認証バイパス(CVSS 10.0)で、SSHサーバ実装を含む幅広いGoアプリに影響します。加えて Next.js の多数のアドバイザリ公開、Oracle Coherence・Apache Syncope の重大な脆弱性も目立ちました。

本日の概要

指標数値
新規・更新CVE220件
Critical (9.0+)46件
High (7.0-8.9)118件
Medium (4.0-6.9)52件
Low (0-3.9)2件
影響エコシステムnpm, PyPI(Go/Java系も多数)

Critical/High が全体の7割超を占めており、平常時より対応判断の負荷が高い一日です。自組織のスタックに該当するものから優先的に確認していきましょう。

Critical / High 脆弱性の詳細

CVE-2026-46595:Go x/crypto/ssh の認証バイパス(CVSS 10.0)

  • CVSSスコア: 10.0(Critical)
  • 影響: golang.org/x/crypto/ssh を利用したSSHサーバ実装
  • 概要: 過去の CVE-2024-45337(設定不備による認可バイパス)の修正に不備があり、公開鍵以外の種類のコールバックが渡された場合に送信元アドレス検証がスキップされます。結果として、アクセス元を制限したつもりのSSHサーバで想定外のホストからの認証が通る可能性があります。
  • 対策: 最新の x/crypto へ更新。Red Hat 等でも RHSA-2026:23262 として修正配布。SSHサーバのコールバック設定を利用している場合は特に優先。
  • 関連リンク: NVD / Go Vuln DB GO-2026-5023

Next.js の複数アドバイザリ(App Router / Server Actions)

Vercel から Next.js 15.x / 16.x 系に対し、本日一括で多数のアドバイザリが公開されました。いずれも App Router や Server Actions の利用が前提です。

  • CVE-2026-64649: Server Actions における SSRF(カスタムサーバ構成時)

  • CVE-2026-64645: rewrites() の宛先ホスト名を攻撃者が操作可能で SSRF / オープンリダイレクト

  • CVE-2026-64643: 内部 Server Function エンドポイントの未認証開示

  • CVE-2026-64642: Turbopack + 単一ロケール構成でミドルウェア認証をバイパス

  • CVE-2026-64641 / 64646: Server Actions を悪用した DoS(CPU / メモリ枯渇)

  • CVE-2026-64606 / 64607系のキャッシュ混同(CVE-2026-64647 / 64648): リクエストボディを含む fetch でレスポンスが別リクエストと混同され、機密が漏えいする恐れ

  • 対策: next15.5.21 または 16.2.11 以降へ更新(系列により修正版が異なります)。あわせて React 側の RCE(CVE-2025-55182、React 19系)も修正対象のため、React 19 / Next.js 利用者は本日中の確認を推奨します。

  • 関連リンク: Vercel Advisory GHSA-89xv-2m56-2m9x

CVE-2026-7374:KubeVirt virt-handler のシンボリックリンク検証不備(CVSS 9.9)

  • CVSSスコア: 9.9(Critical)
  • 影響: KubeVirt(OpenShift Virtualization を含む)
  • 概要: 単一Namespaceの編集権限を持つ認証済みユーザーが、VMコンソールソケットのシンボリックリンク検証不備を悪用し、ホストのコンテナランタイム(CRI-O)ソケットへ接続を乗っ取れます。最終的にノード、ひいてはクラスタ全体の制御につながる恐れがあります。
  • 対策: Red Hat 提供の修正(RHSA-2026:20720 ほか)を適用。
  • 関連リンク: NVD

Apache Syncope の一括修正(RCE / SQLi / 権限昇格、CVSS 9.8)

  • 影響バージョン: 3.0.0-M0〜3.0.16、4.0.0-M0〜4.0.6、4.1.0-M0〜4.1.1
  • 概要: BPMN プロセス内の Groovy スクリプト実行(CVE-2026-53405)、コネクタ経由のRCE(CVE-2026-53421)、SQLインジェクション(CVE-2026-57308)、ユーザー自己登録経由の権限昇格(CVE-2026-62183)など複数の重大な問題が同時に公開されました。いずれも権限を持つ管理者操作が起点ですが、影響は深刻です。
  • 対策: 4.0.7 / 4.1.2 へアップグレード(Groovy サンドボックスの強化を含む)。
  • 関連リンク: NVD CVE-2026-53421

Oracle Coherence の未認証テイクオーバー(CVSS 9.8)

  • 影響バージョン: 12.2.1.4.0、14.1.1.0.0、14.1.2.0.0、15.1.1.0.0
  • 概要: Oracle Fusion Middleware の Coherence に、ネットワーク越しに未認証で悪用可能な脆弱性が複数(CVE-2026-60232 / 60234 / 60258 / 60259 / 60262 / 60264 ほか)。成功すると Coherence の乗っ取りに至ります。2026年7月の Oracle Critical Patch Update に含まれます。
  • 対策: Oracle CPU(2026年7月)を適用。
  • 関連リンク: Oracle Security Alerts

CVE-2026-33815 / 33816:Go PostgreSQLドライバ jackc/pgx のメモリ安全性(CVSS 9.8)

  • 影響: github.com/jackc/pgx/v5(Go の主要な PostgreSQL ドライバ)
  • 概要: メモリ安全性の脆弱性(CWE-787 out-of-bounds write)。広く使われるドライバのため、Goで PostgreSQL を扱うアプリは影響範囲の確認を推奨します。
  • 対策: 修正版へ更新(GO-2026-4771)。Red Hat も RHSA-2026:11070 ほかで配布。
  • 関連リンク: NVD

Linux kernel の Use-After-Free / Double-Free(CVSS 9.8)

  • CVE-2026-52993: TIPC の tipc_buf_append() における double-free
  • CVE-2026-53006: IPv6 icmpv6_rcv() における Use-After-Free
  • 対策: ディストリビュータ提供の修正カーネルへ更新。該当機能(TIPC等)を使っていない環境では優先度は下がります。
  • 関連リンク: NVD CVE-2026-52993

そのほか注目のHigh

  • CVE-2026-15899(9.6): Google Chrome(Mac)の CameraCapture に Use-After-Free。150.0.7871.128 未満が対象で、サンドボックス脱出の恐れ。ブラウザ更新を推奨。
  • CVE-2026-48561(9.6): Microsoft Edge の Copilot Chat にコマンドインジェクション。ネットワーク越しのコード実行の恐れ。
  • CVE-2026-33186(9.1): gRPC-Go の認可バイパス。1.79.3 未満が対象。:path の正規化不備で認可インターセプタを回避可能。
  • CVE-2025-15467(8.8)/ CVE-2026-45447(8.8): OpenSSL の CMS スタックバッファオーバーフローおよび PKCS#7 の Use-After-Free。3.0〜3.6系が対象で、クラッシュやRCEの恐れ。
  • CVE-2026-40033 / 44420 / 44421(8.8): FreeRDP のヒープバッファオーバーフロー。3.26.0 未満が対象。

エコシステム別サマリー

OSVデータでは本日、npm が15件と最多で、その大半が Next.js(Vercel)と Astro に集中しています。PyPI では Django(CVE-2026-7666、STARTTLS 失敗時の接続再利用による平文傍受)が挙がりました。Djangoは 6.0.6 / 5.2.15 で修正済みです。npm の Astro 系は XSS(View Transition / spread属性)や認可バイパスが中心で、7.0.x / 7.1.0 / 6.4.8 などへの更新が案内されています。

JVN 日本語情報

本日の MyJVN(JVN iPedia)には該当する新規の脆弱性対策情報はありませんでした。

まとめ

本日はCriticalが46件と多く、特に Go の x/crypto/ssh(CVSS 10.0)と Next.js の一括アドバイザリが幅広いWeb・インフラ環境に影響します。まずは自組織のスタックで Go製SSHサーバ、Next.js/React、Kubernetes基盤(KubeVirt)、Oracle Coherence の利用有無を棚卸しし、該当するものからパッチ適用の計画を立てることを推奨します。いずれも公式に修正版が提供されているため、影響バージョンを確認のうえアップデートを検討してください。


データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD API 2.0 (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
"This product uses the NVD API but is not endorsed or certified by the NVD."
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。