つみかさね

【セキュリティ日報】Argo Workflowsに許可リストバイパスのHigh脆弱性ほか新規Advisory 14件

2026-08-14データソース: NVD, OSV, GHSA, JVN

対応判断サマリー

high推奨
Argo Workflows ArtifactGC の許可リストバイパス(CVE-2026-31892の修正不完全)
CVE-2026-54526
3.7.15 / 4.0.6 以降へアップデート
high推奨
Pimcore の ClassDefinition UID 検証不備による SQL インジェクション
CVE-2026-55072
12.3.9 / 2026.1.5 以降へアップデート
high推奨
SeaweedFS のパストラバーサルによるクロスバケットアクセス
CVE-2026-54917
修正コミット dd1b428 以降へアップデート
high推奨
ansible_jailexec の symlink 追従による FreeBSD Jail 脱出
CVE-2026-55074
ansible-jailexec 2.0.0 以降へアップデート
high推奨
SIPSorcery の DoS(SCTP SACK 境界外読み取り / TurnServer クラッシュ)
GHSA-jwjp-4649-v8jp
SIPSorcery 10.0.14 以降へアップデート
high推奨
MCP-for-Stata のコマンドインジェクション
CVE-2026-55071
stata-mcp 1.19.0 以降へアップデート
CVENVD脆弱性Argo WorkflowsPimcoreSeaweedFSKubernetes

本日は新規の査読済みGitHub Advisoryが 14件(High 8件 / Moderate 6件) 公開されました。新規のCritical(9.0+)はありませんが、Argo Workflows の許可リストバイパス(CVE-2026-54526)、Pimcore のSQLインジェクション、SeaweedFS のクロスバケットアクセスなど、インフラ寄りのHigh脆弱性が並んでいます。

本日の概要

指標数値
NVD 更新エントリ2,013件(多くは既存CVEの再評価)
分析対象(上位200件)Critical (9.0+)19件
分析対象(上位200件)High (7.0-8.9)104件
分析対象(上位200件)Medium (4.0-6.9)51件
新規GitHub Advisory(査読済み・直近2日)14件(High 8 / Moderate 6)
OSV 新規Advisory21件(PyPI 14 / npm 7)
JVN(日本語)5件(Medium 1 / 情報提供 4)
影響エコシステムPyPI, npm, Go, NuGet, Packagist

NVD の本日フィード(2,013件)は Jboss(CVE-2017-12149)、Kaseya VSA、Drupal など過去CVEの再評価が大半です。9.0+として再掲された中では KubeVirt の CVE-2026-7374(9.9)、Immutable.js の CVE-2026-29063(9.8)、Go idna の CVE-2026-39821(9.6)が既出です。以下では実運用への影響が大きい新規の査読済みAdvisoryを中心に解説します。

Critical / High 脆弱性の詳細解説

CVE-2026-54526:Argo Workflows の ArtifactGC が許可リスト(allow-list)をバイパス

  • 深刻度: High(GitHub Advisory)
  • 影響: github.com/argoproj/argo-workflows v3 系 < 3.7.15、v4 系 < 4.0.6
  • 概要: ArtifactGC.PodSpecPatch が Strict / Secure モードのテンプレート参照許可リストをすり抜けます。CVE-2026-31892 の修正が不完全だったための追加修正で、テンプレート参照を制限しているつもりのマルチテナント環境で、想定外のテンプレートが参照され得ます。
  • 修正: 3.7.15 または 4.0.6 へアップデート。Strict/Secure モードで運用している場合は優先的に確認してください。

CVE-2026-55072:Pimcore の SQL インジェクション(ClassDefinition UID 検証不備)

  • 深刻度: High(GitHub Advisory)
  • 影響: pimcore/pimcore(Packagist)< 12.3.9、および LTS 系 < 2026.1.5
  • 概要: ClassDefinition の UID を検証する正規表現に終端アンカーが無く、Block.php でテーブル名がクォートされずに組み立てられるため、SQL インジェクションにつながります。
  • 修正: 12.3.9 または 2026.1.5 へアップデート。

CVE-2026-54917:SeaweedFS のパストラバーサルによるクロスバケットアクセス

  • 深刻度: High(GitHub Advisory)
  • 影響: github.com/seaweedfs/seaweedfs(修正コミット dd1b428… / PR #9687 以前)
  • 概要: S3 および Iceberg REST ゲートウェイのパス処理にトラバーサルの不備があり、本来アクセス権のない別バケットのオブジェクトへ到達できる可能性があります。オブジェクトストレージをマルチテナントで運用している場合に影響が大きくなります。
  • 修正: 該当修正を含むバージョン(0.0.0-20260526080459-dd1b4287899e 以降)へアップデート。
  • 深刻度: High(GitHub Advisory)
  • 影響: ansible-jailexec(PyPI)< 2.0.0
  • 概要: FreeBSD Jail 接続プラグインの put_file がホスト側 root 権限の mv を用いる際に symlink を追従するため、Jail 内から**ホスト側ファイルシステムへの書き込み(Jail 脱出)**につながり得ます。
  • 修正: 2.0.0 へアップデート。

SIPSorcery の DoS 2件(GHSA-jwjp-4649-v8jp / GHSA-pfvm-w89x-94jw)

  • 深刻度: High(GitHub Advisory)
  • 影響: SIPSorcery(NuGet)< 10.0.14
  • 概要: (1) SCTP SACK チャンク解析の境界外読み取りによるサービス拒否、(2) 不正な UDP データグラムで TurnServer の受信ループがクラッシュして再起動せず、全クライアントの TURN UDP リレーが停止する DoS の2件です。
  • 修正: いずれも 10.0.14 で修正済み。

CVE-2026-55071:MCP-for-Stata のコマンドインジェクション

  • 深刻度: High(GitHub Advisory)
  • 影響: stata-mcp(PyPI)< 1.19.0
  • 概要: ado_package_installpackage 引数が未サニタイズのまま扱われ、コマンドインジェクションが可能です。LLM ツール連携(MCP サーバー)経由で外部入力を受ける構成では注意が必要です。
  • 修正: 1.19.0 へアップデート。

このほか、atomic-agents-stack(PyPI)のダッシュボード HTTP サーバーに任意ファイル読み取りのパストラバーサル(High、< 1.1.0 で修正)も公開されています。

エコシステム別サマリー(Moderate 中心)

  • npm: ep_etherpad-lite に3件(予測可能な一時ファイルパスを悪用する symlink 攻撃 CVE-2026-55086、キャッシュ汚染型 XSS / オープンリダイレクト CVE-2026-55087、author-token 転送エンドポイントの再利用 CVE-2026-55088)。hashi-vault-js は例外メッセージに Vault トークン/シークレットが露出する CVE-2026-55102。
  • PyPI: tablib の HTML エクスポートにおける Stored XSS(CVE-2026-9318)、Pydantic AI の UI アダプタで未検証の UploadedFile 参照によりアプリ権限でサーバー側ファイルへアクセスできる CVE-2026-54249。
  • Go / NuGet / Packagist: 上記 High 脆弱性(Argo Workflows / SeaweedFS / SIPSorcery / Pimcore)が該当します。

JVN 日本語情報

  • JVNDB-2026-000114: NICT が提供する VoiceTra における接続先の制限が不適切な脆弱性(CVSS 5.4 / Medium、CVE-2026-72506)。詳細
  • JVNDB-2026-027990: EC プラットフォーム Opencart のディレクトリトラバーサル(CERT/CC VU#614868)。詳細
  • JVNDB-2026-027989: TCG TPM 2.0 リファレンス実装の情報漏えい等の複数脆弱性(CVE-2026-6726、CVE-2026-6727)。詳細

このほか、Siemens 製品の月次アップデート(JVNDB-2026-027988、新規10件)と CISA ICS/ICS Medical Advisory(JVNDB-2026-027991)が情報提供されています。制御システム(ICS/OT)を運用している場合は該当ベンダーのアドバイザリを確認してください。

まとめ

本日の要点は 新規 High 8件、特に Argo Workflows の許可リストバイパス(CVE-2026-54526) です。以前の修正(CVE-2026-31892)が不完全だったための追加修正のため、過去に対応済みでも 3.7.15 / 4.0.6 への再アップデートを推奨します。Pimcore(SQLインジェクション)と SeaweedFS(クロスバケットアクセス)は、マルチテナント運用で影響が大きくなる点に注意してください。

NVD フィードの Critical は過去 CVE の再評価が中心です。KubeVirt / Immutable.js / Go idna など既出の重大 CVE は個別ページを参照のうえ、未対応であればあわせてアップデートを検討してください。


データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD API 2.0 (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
"This product uses the NVD API but is not endorsed or certified by the NVD."
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。