本日の NVD 分析対象 200件 は Critical が 13件、High が 84件 で、Samba・Linux カーネル・Go・主要 npm パッケージの再評価 Critical が集中した一日です。最優先は Samba の WINS hook 経由の未認証リモートコード実行(CVE-2025-10230、CVSS 10.0) で、AD ドメインコントローラ構成が対象です。加えて Samba 印刷/認証まわりの RCE 2件、Linux カーネルの境界外書き込み、Go の idna 権限昇格、axios / lodash の脆弱性が並びます。
本日の概要
| 指標 | 数値 |
|---|---|
| NVD 分析対象 | 200件 |
| ├ Critical (9.0+) | 13件 |
| ├ High (7.0-8.9) | 84件 |
| ├ Medium (4.0-6.9) | 87件 |
| ├ Low (0.1-3.9) | 15件 |
| GitHub Advisory(更新分) | 668件(Critical 102 / High 306 / Moderate 172 / Low 32) |
| ├ うちレビュー済み(パッケージ特定済み) | 84件(Critical 6 / High 24 / Moderate 48 / Low 6) |
| OSV 新規Advisory | 3件(npm 2 / PyPI 1) |
| JVN(日本語) | 4件(Critical 1 / Medium 1 / Low 1 / 情報提供 1) |
| 影響エコシステム | PyPI, Packagist, Go, Maven, npm, crates.io |
Critical / High 脆弱性の詳細解説
CVE-2025-10230:Samba の WINS hook 経由の未認証 RCE
- 深刻度: Critical(CVSS 10.0、CWE-78)
- 影響: Samba(Active Directory ドメインコントローラで
wins hook機能を有効にしている構成) - 概要: WINS 登録パケットに含まれる NetBIOS 名が、適切な検証・エスケープを経ずにシェルコマンドへ渡され実行されます。これにより、認証されていないネットワーク攻撃者が Samba プロセス権限で任意コマンドを実行できます。CVSS が満点の 10.0 であり、本日で最も深刻な案件です。
- 修正: Samba の修正版へ更新してください(samba.org のセキュリティ告知を参照)。当面の緩和策として、不要であれば
wins hookの無効化を検討してください。
CVE-2026-4480 / CVE-2026-4408:Samba の印刷・認証スクリプトのコマンドインジェクション
- 深刻度: Critical(各 CVSS 9.0、CWE-78)
- 影響: Samba(
print commandに%J置換を用いる構成 /check password scriptに%u置換を用いる構成) - 概要: クライアント制御の印刷ジョブ記述(
%J)やユーザー名(%u)が、シェルのメタ文字をエスケープせずにコマンドへ渡されます。特定の設定下で リモートコマンド実行 に至る可能性があります。標準設定ではなく、これらのスクリプト機能を使う構成が主な対象です。 - 修正: Samba を修正版へ更新してください。該当スクリプト設定を使用しているかも併せて確認を推奨します。
CVE-2026-31607 / CVE-2026-52989:Linux カーネルの境界外書き込み
- 深刻度: Critical(各 CVSS 9.8、CWE-787 ほか)
- 影響: Linux kernel(stable 各系列で修正済み)
- 概要:
usbipのRET_SUBMIT応答でnumber_of_packetsを検証せず上書きするヒープ境界外書き込み(CVE-2026-31607)と、nvmet-tcpの PDU 構築エラーが呼び出し元へ伝播せず未初期化イテレータを読み取る問題(CVE-2026-52989)です。いずれも USB/IP サーバや NVMe-over-TCP といった外部入力が起点となり得ます。 - 修正: 各ディストリビューションが提供するカーネル更新を適用してください。
CVE-2026-14544:HPLIP の整数オーバーフローによる権限昇格・コード実行
- 深刻度: Critical(CVSS 9.8、CWE-190)
- 影響: HPLIP(HP Linux Imaging and Printing、
hpcups処理経路) - 概要:
CVE-2026-8631の修正が不完全で、細工された印刷データ処理時の整数オーバーフローにより、リモート攻撃者が権限昇格または任意コード実行に至る可能性があります。HP プリンタを Linux で利用する環境が対象です。 - 修正: ディストリビューションの HPLIP 更新(RHSA-2026:39976 ほか)を適用してください。
CVE-2026-39821:Go idna パッケージの検証不備による権限昇格
- 深刻度: Critical(CVSS 9.6、CWE-1289)
- 影響:
golang.org/x/net/idna(ToASCII/ToUnicode) - 概要: ASCII のみのラベルへデコードされる Punycode ラベルを誤って受理します(例:
ToUnicode("xn--example-.com")がエラーではなくexample.comを返す)。ホスト名で権限チェックを行うプログラムでは、チェックをすり抜けた名前が後段で許可される権限昇格につながり得ます。 - 修正:
golang.org/x/netを修正版へ更新し再ビルドしてください(pkg.go.dev/vuln/GO-2026-5026を参照)。
CVE-2026-33210:Ruby JSON のフォーマット文字列インジェクション
- 深刻度: Critical(CVSS 9.1、CWE-134)
- 影響:
json(Ruby、2.14.0 以上で 2.15.2.1 / 2.17.1.2 / 2.19.2 未満) - 概要:
allow_duplicate_key: falseオプションでユーザー入力の文書をパースする際、フォーマット文字列インジェクションにより DoS または情報漏えい が発生し得ます。 - 修正: json を 2.15.2.1 / 2.17.1.2 / 2.19.2 以降へ更新してください。
そのほかの Critical / High(広く使われるパッケージ)
- libxml2: schematron の
sch:name要素処理での解放後利用(CVE-2025-49794、9.1)と境界外読み取り(CVE-2025-49796、9.1)。ディストリの libxml2 更新で対応。 - axios(npm): プロトタイプ汚染を足がかりにプロキシ経路を乗っ取る MITM 昇格(CVE-2026-44494、8.7) と、IPv4-mapped IPv6 の正規化不備による
NO_PROXYバイパス(CVE-2026-44492、8.6)。1.16.0 で修正。 - lodash(npm):
_.templateのoptions.importsキー名を経由したコードインジェクション(CVE-2026-4800、8.1)。4.18.0 で修正。信頼できない入力をキー名に渡さない運用も緩和策。 - Netty(Maven): NS / CNAME レコードの Bailiwick 検証不足による DNS キャッシュポイズニング(CVE-2026-45674 / 47691、各 8.7)と IPv6 サブネット判定バイパス(CVE-2026-44249、8.1)。4.1.135.Final / 4.2.15.Final で修正。
- SSSD: LDAP sudo プロバイダの探索範囲未設定による root 権限昇格(CVE-2026-14474、8.8)と AD GPO プロバイダのパストラバーサル(CVE-2026-14476、8.0)。
- Podman:
podman machine initの TLS 証明書未検証による MITM(CVE-2025-6032、8.3)とkube playのシンボリックリンク経由のホストファイル上書き(CVE-2025-9566、8.1、5.6.1 で修正)。
エコシステム別サマリー
npm
- axios: プロトタイプ汚染起点の MITM と
NO_PROXYバイパス(1.16.0)。HTTP クライアントとして広く使われ、推移的依存としても影響。 - lodash:
_.templateのコードインジェクション(4.18.0)。 - node-opcua: nonce キャッシュ・検証不備による認証まわりの複数 High(CVE-2026-54155 / 54156、2.168.0)。
- Qinglong(@whyour/qinglong): CVE-2026-3965 の不完全修正による認証不備(CVE-2026-55445、Critical、2.20.1)。
PyPI
- Django: OSV 新規 Advisory(PYSEC-2026-3717 / CVE-2026-15830)。GeoDjango の WKT/WKB パースで深いネストにより再帰暴走・DoS。6.0.8(および 5.2.17)で修正。
- httplib2: 展開後サイズ無制限による解凍爆弾 DoS(CVE-2026-59939、0.32.0)。
- Wagtail: 動的画像 URL 生成での反射型 XSS(CVE-2026-54263、7.3.3 / 7.4.2)。
- vLLM:
assert文に依存したセキュリティチェックのバイパス(CVE-2026-41523、0.22.0)。
Go / Maven / Packagist / その他
- Go:
golang.org/x/net/idnaの権限昇格(GO-2026-5026)に加え、golang.org/x/cryptoの SSH で不要なグローバル応答によるゴルーチン滞留・リソースリーク(CVE-2026-39830、9.1、GO-2026-5017)。Dgraph の未認証データ改ざん(CVE-2026-54061、Critical、v25.3.5)も。 - Maven: Apache CXF の OAuth2 / JMS まわりで JNDI インジェクション等の Critical 複数(CVE-2026-50627〜50633、4.2.2 / 4.1.7 で修正)。Netty DNS リゾルバのキャッシュポイズニング。
- Packagist: Laravel Backpack CRUD の複数脆弱性(OS コマンドインジェクション CVE-2026-54182 ほか)、league/commonmark の二次関数的 DoS(CVE-2026-71488、2.9.0)。
JVN 日本語情報
- JVNDB-2026-000119:日本電気(NEC)製 UNIVERGE IX-R/IX-V シリーズルータ における重要な機能に対する認証の欠如(CVE-2026-16876、CVSS 9.4 Critical、CWE-306)。ネットワーク機器の認証欠如は影響が大きく、国内で該当ルータを運用する組織は開発元の対策適用を最優先で確認してください。
- JVNDB-2026-000120:科学技術振興機構「日本科学未来館アシストアプリ」のクロスサイトスクリプティング(CVE-2026-73537、CVSS 4.7 Medium、CWE-79)。該当アプリ利用者は最新版への更新を推奨します。
まとめ
本日は Samba の脆弱性が集中し、最優先は WINS hook 経由の未認証 RCE(CVE-2025-10230、CVSS 10.0) です。AD ドメインコントローラとして Samba を運用している場合は、修正版への更新と wins hook 設定の見直しを推奨します。加えて印刷・認証スクリプト機能を使う構成では 9.0 の RCE 2件も対象です。Linux カーネルの境界外書き込み、HPLIP の権限昇格、Go idna の権限昇格も影響範囲が広く、順次更新を検討してください。
アプリケーション依存では axios の MITM 昇格・lodash のコードインジェクション・Netty の DNS キャッシュポイズニング など、広く使われるライブラリの修正が続いています。SCA(ソフトウェア構成解析)で依存を棚卸しし、計画的にアップデートを進めてください。国内向けには NEC UNIVERGE ルータの認証欠如(CVSS 9.4) の確認を強く推奨します。
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
