本日は新規の査読済みGitHub Advisoryが 14件(High 8件 / Moderate 6件) 公開されました。新規のCritical(9.0+)はありませんが、Argo Workflows の許可リストバイパス(CVE-2026-54526)、Pimcore のSQLインジェクション、SeaweedFS のクロスバケットアクセスなど、インフラ寄りのHigh脆弱性が並んでいます。
本日の概要
| 指標 | 数値 |
|---|---|
| NVD 更新エントリ | 2,013件(多くは既存CVEの再評価) |
| 分析対象(上位200件)Critical (9.0+) | 19件 |
| 分析対象(上位200件)High (7.0-8.9) | 104件 |
| 分析対象(上位200件)Medium (4.0-6.9) | 51件 |
| 新規GitHub Advisory(査読済み・直近2日) | 14件(High 8 / Moderate 6) |
| OSV 新規Advisory | 21件(PyPI 14 / npm 7) |
| JVN(日本語) | 5件(Medium 1 / 情報提供 4) |
| 影響エコシステム | PyPI, npm, Go, NuGet, Packagist |
NVD の本日フィード(2,013件)は Jboss(CVE-2017-12149)、Kaseya VSA、Drupal など過去CVEの再評価が大半です。9.0+として再掲された中では KubeVirt の CVE-2026-7374(9.9)、Immutable.js の CVE-2026-29063(9.8)、Go idna の CVE-2026-39821(9.6)が既出です。以下では実運用への影響が大きい新規の査読済みAdvisoryを中心に解説します。
Critical / High 脆弱性の詳細解説
CVE-2026-54526:Argo Workflows の ArtifactGC が許可リスト(allow-list)をバイパス
- 深刻度: High(GitHub Advisory)
- 影響:
github.com/argoproj/argo-workflowsv3 系 < 3.7.15、v4 系 < 4.0.6 - 概要:
ArtifactGC.PodSpecPatchが Strict / Secure モードのテンプレート参照許可リストをすり抜けます。CVE-2026-31892 の修正が不完全だったための追加修正で、テンプレート参照を制限しているつもりのマルチテナント環境で、想定外のテンプレートが参照され得ます。 - 修正: 3.7.15 または 4.0.6 へアップデート。Strict/Secure モードで運用している場合は優先的に確認してください。
CVE-2026-55072:Pimcore の SQL インジェクション(ClassDefinition UID 検証不備)
- 深刻度: High(GitHub Advisory)
- 影響:
pimcore/pimcore(Packagist)< 12.3.9、および LTS 系 < 2026.1.5 - 概要: ClassDefinition の UID を検証する正規表現に終端アンカーが無く、
Block.phpでテーブル名がクォートされずに組み立てられるため、SQL インジェクションにつながります。 - 修正: 12.3.9 または 2026.1.5 へアップデート。
CVE-2026-54917:SeaweedFS のパストラバーサルによるクロスバケットアクセス
- 深刻度: High(GitHub Advisory)
- 影響:
github.com/seaweedfs/seaweedfs(修正コミットdd1b428…/ PR #9687 以前) - 概要: S3 および Iceberg REST ゲートウェイのパス処理にトラバーサルの不備があり、本来アクセス権のない別バケットのオブジェクトへ到達できる可能性があります。オブジェクトストレージをマルチテナントで運用している場合に影響が大きくなります。
- 修正: 該当修正を含むバージョン(
0.0.0-20260526080459-dd1b4287899e以降)へアップデート。
CVE-2026-55074:ansible_jailexec の symlink 追従による FreeBSD Jail 脱出
- 深刻度: High(GitHub Advisory)
- 影響:
ansible-jailexec(PyPI)< 2.0.0 - 概要: FreeBSD Jail 接続プラグインの
put_fileがホスト側 root 権限のmvを用いる際に symlink を追従するため、Jail 内から**ホスト側ファイルシステムへの書き込み(Jail 脱出)**につながり得ます。 - 修正: 2.0.0 へアップデート。
SIPSorcery の DoS 2件(GHSA-jwjp-4649-v8jp / GHSA-pfvm-w89x-94jw)
- 深刻度: High(GitHub Advisory)
- 影響:
SIPSorcery(NuGet)< 10.0.14 - 概要: (1) SCTP SACK チャンク解析の境界外読み取りによるサービス拒否、(2) 不正な UDP データグラムで TurnServer の受信ループがクラッシュして再起動せず、全クライアントの TURN UDP リレーが停止する DoS の2件です。
- 修正: いずれも 10.0.14 で修正済み。
CVE-2026-55071:MCP-for-Stata のコマンドインジェクション
- 深刻度: High(GitHub Advisory)
- 影響:
stata-mcp(PyPI)< 1.19.0 - 概要:
ado_package_installのpackage引数が未サニタイズのまま扱われ、コマンドインジェクションが可能です。LLM ツール連携(MCP サーバー)経由で外部入力を受ける構成では注意が必要です。 - 修正: 1.19.0 へアップデート。
このほか、
atomic-agents-stack(PyPI)のダッシュボード HTTP サーバーに任意ファイル読み取りのパストラバーサル(High、< 1.1.0 で修正)も公開されています。
エコシステム別サマリー(Moderate 中心)
- npm:
ep_etherpad-liteに3件(予測可能な一時ファイルパスを悪用する symlink 攻撃 CVE-2026-55086、キャッシュ汚染型 XSS / オープンリダイレクト CVE-2026-55087、author-token 転送エンドポイントの再利用 CVE-2026-55088)。hashi-vault-jsは例外メッセージに Vault トークン/シークレットが露出する CVE-2026-55102。 - PyPI:
tablibの HTML エクスポートにおける Stored XSS(CVE-2026-9318)、Pydantic AIの UI アダプタで未検証のUploadedFile参照によりアプリ権限でサーバー側ファイルへアクセスできる CVE-2026-54249。 - Go / NuGet / Packagist: 上記 High 脆弱性(Argo Workflows / SeaweedFS / SIPSorcery / Pimcore)が該当します。
JVN 日本語情報
- JVNDB-2026-000114: NICT が提供する VoiceTra における接続先の制限が不適切な脆弱性(CVSS 5.4 / Medium、CVE-2026-72506)。詳細
- JVNDB-2026-027990: EC プラットフォーム Opencart のディレクトリトラバーサル(CERT/CC VU#614868)。詳細
- JVNDB-2026-027989: TCG TPM 2.0 リファレンス実装の情報漏えい等の複数脆弱性(CVE-2026-6726、CVE-2026-6727)。詳細
このほか、Siemens 製品の月次アップデート(JVNDB-2026-027988、新規10件)と CISA ICS/ICS Medical Advisory(JVNDB-2026-027991)が情報提供されています。制御システム(ICS/OT)を運用している場合は該当ベンダーのアドバイザリを確認してください。
まとめ
本日の要点は 新規 High 8件、特に Argo Workflows の許可リストバイパス(CVE-2026-54526) です。以前の修正(CVE-2026-31892)が不完全だったための追加修正のため、過去に対応済みでも 3.7.15 / 4.0.6 への再アップデートを推奨します。Pimcore(SQLインジェクション)と SeaweedFS(クロスバケットアクセス)は、マルチテナント運用で影響が大きくなる点に注意してください。
NVD フィードの Critical は過去 CVE の再評価が中心です。KubeVirt / Immutable.js / Go idna など既出の重大 CVE は個別ページを参照のうえ、未対応であればあわせてアップデートを検討してください。
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
