つみかさね

【セキュリティ日報】SambaのWINS hook 未認証RCE(CVSS10.0)ほかCritical 13件

2026-08-22データソース: NVD, OSV, GHSA, JVN

対応判断サマリー

high対応必須
Samba の WINS hook 経由の未認証 RCE
CVE-2025-10230
Samba を修正版へ更新(不要なら wins hook を無効化)
high対応必須
Samba 印刷コマンド(%J)のコマンドインジェクション
CVE-2026-4480
Samba を修正版へ更新
high対応必須
Samba check password script(%u)のコマンドインジェクション
CVE-2026-4408
Samba を修正版へ更新
high対応必須
Linux カーネル usbip のヒープ境界外書き込み
CVE-2026-31607
ディストリのカーネル更新を適用
high対応必須
Linux カーネル nvmet-tcp のエラー未伝播による不正読み取り
CVE-2026-52989
ディストリのカーネル更新を適用
high対応必須
HPLIP の整数オーバーフローによる権限昇格・コード実行
CVE-2026-14544
ディストリの HPLIP 更新を適用
high対応必須
Go idna パッケージの検証不備による権限昇格
CVE-2026-39821
golang.org/x/net を修正版へ更新し再ビルド
high対応必須
Ruby JSON のフォーマット文字列インジェクション
CVE-2026-33210
json を 2.15.2.1 / 2.17.1.2 / 2.19.2 以降へ更新
high推奨
axios のプロトタイプ汚染を足がかりにした MITM 昇格
CVE-2026-44494
axios 1.16.0 以降へ更新
high推奨
lodash _.template のコードインジェクション
CVE-2026-4800
lodash 4.18.0 以降へ更新
high推奨
SSSD LDAP sudo プロバイダの root 権限昇格
CVE-2026-14474
SSSD を更新し ldap_sudo_search_base を明示設定
high対応必須
NEC UNIVERGE IX-R/IX-V ルータの認証欠如(JVN)
CVE-2026-16876
開発元の対策・修正版を適用
CVENVDGHSA脆弱性SambaLinuxGonpm

本日の NVD 分析対象 200件 は Critical が 13件、High が 84件 で、Samba・Linux カーネル・Go・主要 npm パッケージの再評価 Critical が集中した一日です。最優先は Samba の WINS hook 経由の未認証リモートコード実行(CVE-2025-10230、CVSS 10.0) で、AD ドメインコントローラ構成が対象です。加えて Samba 印刷/認証まわりの RCE 2件、Linux カーネルの境界外書き込み、Go の idna 権限昇格、axios / lodash の脆弱性が並びます。

本日の概要

指標数値
NVD 分析対象200件
├ Critical (9.0+)13件
├ High (7.0-8.9)84件
├ Medium (4.0-6.9)87件
├ Low (0.1-3.9)15件
GitHub Advisory(更新分)668件(Critical 102 / High 306 / Moderate 172 / Low 32)
├ うちレビュー済み(パッケージ特定済み)84件(Critical 6 / High 24 / Moderate 48 / Low 6)
OSV 新規Advisory3件(npm 2 / PyPI 1)
JVN(日本語)4件(Critical 1 / Medium 1 / Low 1 / 情報提供 1)
影響エコシステムPyPI, Packagist, Go, Maven, npm, crates.io

Critical / High 脆弱性の詳細解説

CVE-2025-10230:Samba の WINS hook 経由の未認証 RCE

  • 深刻度: Critical(CVSS 10.0、CWE-78)
  • 影響: Samba(Active Directory ドメインコントローラで wins hook 機能を有効にしている構成)
  • 概要: WINS 登録パケットに含まれる NetBIOS 名が、適切な検証・エスケープを経ずにシェルコマンドへ渡され実行されます。これにより、認証されていないネットワーク攻撃者が Samba プロセス権限で任意コマンドを実行できます。CVSS が満点の 10.0 であり、本日で最も深刻な案件です。
  • 修正: Samba の修正版へ更新してください(samba.org のセキュリティ告知を参照)。当面の緩和策として、不要であれば wins hook の無効化を検討してください。

CVE-2026-4480 / CVE-2026-4408:Samba の印刷・認証スクリプトのコマンドインジェクション

  • 深刻度: Critical(各 CVSS 9.0、CWE-78)
  • 影響: Samba(print command%J 置換を用いる構成 / check password script%u 置換を用いる構成)
  • 概要: クライアント制御の印刷ジョブ記述(%J)やユーザー名(%u)が、シェルのメタ文字をエスケープせずにコマンドへ渡されます。特定の設定下で リモートコマンド実行 に至る可能性があります。標準設定ではなく、これらのスクリプト機能を使う構成が主な対象です。
  • 修正: Samba を修正版へ更新してください。該当スクリプト設定を使用しているかも併せて確認を推奨します。

CVE-2026-31607 / CVE-2026-52989:Linux カーネルの境界外書き込み

  • 深刻度: Critical(各 CVSS 9.8、CWE-787 ほか)
  • 影響: Linux kernel(stable 各系列で修正済み)
  • 概要: usbipRET_SUBMIT 応答で number_of_packets を検証せず上書きするヒープ境界外書き込み(CVE-2026-31607)と、nvmet-tcp の PDU 構築エラーが呼び出し元へ伝播せず未初期化イテレータを読み取る問題(CVE-2026-52989)です。いずれも USB/IP サーバや NVMe-over-TCP といった外部入力が起点となり得ます。
  • 修正: 各ディストリビューションが提供するカーネル更新を適用してください。

CVE-2026-14544:HPLIP の整数オーバーフローによる権限昇格・コード実行

  • 深刻度: Critical(CVSS 9.8、CWE-190)
  • 影響: HPLIP(HP Linux Imaging and Printing、hpcups 処理経路)
  • 概要: CVE-2026-8631 の修正が不完全で、細工された印刷データ処理時の整数オーバーフローにより、リモート攻撃者が権限昇格または任意コード実行に至る可能性があります。HP プリンタを Linux で利用する環境が対象です。
  • 修正: ディストリビューションの HPLIP 更新(RHSA-2026:39976 ほか)を適用してください。

CVE-2026-39821:Go idna パッケージの検証不備による権限昇格

  • 深刻度: Critical(CVSS 9.6、CWE-1289)
  • 影響: golang.org/x/net/idnaToASCII / ToUnicode
  • 概要: ASCII のみのラベルへデコードされる Punycode ラベルを誤って受理します(例: ToUnicode("xn--example-.com") がエラーではなく example.com を返す)。ホスト名で権限チェックを行うプログラムでは、チェックをすり抜けた名前が後段で許可される権限昇格につながり得ます。
  • 修正: golang.org/x/net を修正版へ更新し再ビルドしてください(pkg.go.dev/vuln/GO-2026-5026 を参照)。

CVE-2026-33210:Ruby JSON のフォーマット文字列インジェクション

  • 深刻度: Critical(CVSS 9.1、CWE-134)
  • 影響: json(Ruby、2.14.0 以上で 2.15.2.1 / 2.17.1.2 / 2.19.2 未満)
  • 概要: allow_duplicate_key: false オプションでユーザー入力の文書をパースする際、フォーマット文字列インジェクションにより DoS または情報漏えい が発生し得ます。
  • 修正: json を 2.15.2.1 / 2.17.1.2 / 2.19.2 以降へ更新してください。

そのほかの Critical / High(広く使われるパッケージ)

  • libxml2: schematron の sch:name 要素処理での解放後利用(CVE-2025-49794、9.1)と境界外読み取り(CVE-2025-49796、9.1)。ディストリの libxml2 更新で対応。
  • axios(npm): プロトタイプ汚染を足がかりにプロキシ経路を乗っ取る MITM 昇格(CVE-2026-44494、8.7) と、IPv4-mapped IPv6 の正規化不備による NO_PROXY バイパス(CVE-2026-44492、8.6)。1.16.0 で修正。
  • lodash(npm): _.templateoptions.imports キー名を経由したコードインジェクション(CVE-2026-4800、8.1)。4.18.0 で修正。信頼できない入力をキー名に渡さない運用も緩和策。
  • Netty(Maven): NS / CNAME レコードの Bailiwick 検証不足による DNS キャッシュポイズニング(CVE-2026-45674 / 47691、各 8.7)と IPv6 サブネット判定バイパス(CVE-2026-44249、8.1)。4.1.135.Final / 4.2.15.Final で修正。
  • SSSD: LDAP sudo プロバイダの探索範囲未設定による root 権限昇格(CVE-2026-14474、8.8)と AD GPO プロバイダのパストラバーサル(CVE-2026-14476、8.0)。
  • Podman: podman machine init の TLS 証明書未検証による MITM(CVE-2025-6032、8.3)と kube play のシンボリックリンク経由のホストファイル上書き(CVE-2025-9566、8.1、5.6.1 で修正)。

エコシステム別サマリー

npm

  • axios: プロトタイプ汚染起点の MITM と NO_PROXY バイパス(1.16.0)。HTTP クライアントとして広く使われ、推移的依存としても影響。
  • lodash: _.template のコードインジェクション(4.18.0)。
  • node-opcua: nonce キャッシュ・検証不備による認証まわりの複数 High(CVE-2026-54155 / 54156、2.168.0)。
  • Qinglong(@whyour/qinglong): CVE-2026-3965 の不完全修正による認証不備(CVE-2026-55445、Critical、2.20.1)。

PyPI

  • Django: OSV 新規 Advisory(PYSEC-2026-3717 / CVE-2026-15830)。GeoDjango の WKT/WKB パースで深いネストにより再帰暴走・DoS。6.0.8(および 5.2.17)で修正。
  • httplib2: 展開後サイズ無制限による解凍爆弾 DoS(CVE-2026-59939、0.32.0)。
  • Wagtail: 動的画像 URL 生成での反射型 XSS(CVE-2026-54263、7.3.3 / 7.4.2)。
  • vLLM: assert 文に依存したセキュリティチェックのバイパス(CVE-2026-41523、0.22.0)。

Go / Maven / Packagist / その他

  • Go: golang.org/x/net/idna の権限昇格(GO-2026-5026)に加え、golang.org/x/crypto の SSH で不要なグローバル応答によるゴルーチン滞留・リソースリーク(CVE-2026-39830、9.1、GO-2026-5017)。Dgraph の未認証データ改ざん(CVE-2026-54061、Critical、v25.3.5)も。
  • Maven: Apache CXF の OAuth2 / JMS まわりで JNDI インジェクション等の Critical 複数(CVE-2026-50627〜50633、4.2.2 / 4.1.7 で修正)。Netty DNS リゾルバのキャッシュポイズニング。
  • Packagist: Laravel Backpack CRUD の複数脆弱性(OS コマンドインジェクション CVE-2026-54182 ほか)、league/commonmark の二次関数的 DoS(CVE-2026-71488、2.9.0)。

JVN 日本語情報

  • JVNDB-2026-000119:日本電気(NEC)製 UNIVERGE IX-R/IX-V シリーズルータ における重要な機能に対する認証の欠如(CVE-2026-16876、CVSS 9.4 Critical、CWE-306)。ネットワーク機器の認証欠如は影響が大きく、国内で該当ルータを運用する組織は開発元の対策適用を最優先で確認してください。
  • JVNDB-2026-000120:科学技術振興機構「日本科学未来館アシストアプリ」のクロスサイトスクリプティング(CVE-2026-73537、CVSS 4.7 Medium、CWE-79)。該当アプリ利用者は最新版への更新を推奨します。

まとめ

本日は Samba の脆弱性が集中し、最優先は WINS hook 経由の未認証 RCE(CVE-2025-10230、CVSS 10.0) です。AD ドメインコントローラとして Samba を運用している場合は、修正版への更新と wins hook 設定の見直しを推奨します。加えて印刷・認証スクリプト機能を使う構成では 9.0 の RCE 2件も対象です。Linux カーネルの境界外書き込み、HPLIP の権限昇格、Go idna の権限昇格も影響範囲が広く、順次更新を検討してください。

アプリケーション依存では axios の MITM 昇格lodash のコードインジェクションNetty の DNS キャッシュポイズニング など、広く使われるライブラリの修正が続いています。SCA(ソフトウェア構成解析)で依存を棚卸しし、計画的にアップデートを進めてください。国内向けには NEC UNIVERGE ルータの認証欠如(CVSS 9.4) の確認を強く推奨します。


データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD API 2.0 (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
"This product uses the NVD API but is not endorsed or certified by the NVD."
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。