本日は新規・更新CVEが167件、うちCriticalが10件、Highが66件です。各種OS・ミドルウェアにPDF/画像変換用として広く組み込まれる Ghostscript に、細工されたPDFの処理でコード実行につながるヒープオーバーフロー(CVSS 9.8)が公開されました。加えて認証基盤で使われる ruby-jwt の空鍵HMAC署名検証バイパス、Firefox / Thunderbird のサンドボックス脱出、IDS/IPSの Suricata のCritical修正も出ているため、早めの確認を推奨します。
本日の概要
| 指標 | 数値 |
|---|---|
| 新規・更新CVE | 167件 |
| Critical (9.0+) | 10件 |
| High (7.0-8.9) | 66件 |
| Medium (4.0-6.9) | 62件 |
| Low (0-3.9) | 18件 |
| 影響エコシステム | npm, RubyGems, CPAN |
Critical / High 脆弱性の詳細
CVE-2026-39919 Ghostscript JPEG 2000 ヒープオーバーフロー
- CVSS: 9.8(CRITICAL / CWE-122)
- 影響: Ghostscript 10.08.0 より前
- 概要: JPEG 2000 出力アダプタ(
base/sjpx_openjpeg.c)に、コンポーネントのサブサンプリング係数が不一致なJPEG 2000画像を含む細工PDFを処理させると発生するヒープベースのバッファオーバーフローです。行バッファの確保サイズと書き込み量の不整合によりメモリが破壊され、最終的にコード実行につながる可能性があります。サーバーサイドのPDF/画像変換処理に組み込まれているケースが多く、影響範囲が広いのが特徴です。 - 対策: バージョン 10.08.0(gs10080)以降へアップデート。
CVE-2026-45363 ruby-jwt 空鍵HMACによる署名検証バイパス
- CVSS: 9.1(CRITICAL / CWE-287, CWE-326, CWE-1391)
- 影響: ruby-jwt 2.10.3 より前、および 3.2.0 より前
- 概要:
JWT.decode(token, '', true, algorithm: 'HS256')のように空文字を鍵として渡すと、空鍵でもHMACダイジェストが計算できてしまうため、攻撃者が偽造したトークンが正当なものとして受理されます。keyfinderブロックやkey_finder:が空文字・nil・nilを含む配列を返す場合も同じ経路に到達し、HS256/HS384/HS512 の検証が影響を受けます。 - 対策: バージョン 2.10.3 または 3.2.0 以降へアップデート。鍵が空にならないよう検証を追加することも推奨します。
CVE-2026-92018 Firefox / Thunderbird サンドボックス脱出
- CVSS: 9.6(CRITICAL / CWE-693)
- 影響: Firefox 156 より前、Firefox ESR 115.41 / 140.16 / 153.3 より前、Thunderbird 156 / 140.16 / 153.3 より前
- 概要: DOM: Core & HTML コンポーネントにおけるサンドボックス脱出です。悪意あるコンテンツを表示させることで、コンテンツプロセスの分離を回避される可能性があります。本日はこのほか、JITやHTMLパーサ、SVG、XMLなど複数コンポーネントに解放後使用(CVSS 8.8, CVE-2026-92016 ほか)が多数公開されています。
- 対策: Firefox 156 / ESR 140.16 系以降、Thunderbird 対応版へアップデート。
CVE-2026-78030 Perl DBI(DBD::DBM)任意モジュール読み込み
- CVSS: 9.8(CRITICAL / CWE-470)
- 影響: Perl 用 DBI 1.653 より前
- 概要: DBD::DBM が接続属性
dbm_type/dbm_mldbmの値を検証せずにrequireへ渡すため、パス形式の文字列を指定されると意図しないファイルが読み込まれ、そのモジュールのファイルスコープのコードが実行されます。DSNの一部やバックエンド選択パラメータを通じて第三者が属性値に影響を与えられる設計では、コード実行につながる可能性があります。 - 対策: DBI 1.653 以降へアップデート。接続属性に外部入力を渡さないことも推奨します。
CVE-2026-90817 REDCap 未認証リモートコード実行
- CVSS: 9.8(CRITICAL / CWE-73, CWE-94)
- 影響: REDCap 13.3.0 以上
- 概要: 公開アンケートのパススルールーティングとデータインポート処理のロジックに不備があり、HTTPリクエストを操作して公開アンケートのコンテキストから意図しないコントローラルートへアクセスし、インポート処理時に細工したファイルパス/ストリームパラメータを与えることでサーバー上の任意コード実行につながる可能性があります。認証は不要ですが、有効な公開アンケートハッシュの知識が必要とされています。
- 対策: ベンダー提供の修正パッチを適用。医療・研究機関で広く使われるため、該当バージョンの運用者は優先的な確認を推奨します。
CVE-2026-94083 / CVE-2026-94084 Suricata DoH2 型混同・解放後使用
- CVSS: 9.4(CRITICAL / CWE-843, CWE-416)
- 影響: Suricata 8.0.7 より前
- 概要: CVE-2026-94083 は、HTTP1→HTTP2アップグレードを伴うDoH2リクエストでHTTP2向けのクリーンアップが誤って実行される型混同により不正なfreeが発生します(
app-layer.protocols.doh2は 8.x で既定有効)。CVE-2026-94084 はhttp.response_headerを用いるルール検査時のHttp2ThreadMultiBuf解放後使用です。IDS/IPS本体の異常終了につながる可能性があります。 - 対策: Suricata 8.0.7 以降へアップデート。
CVE-2026-76672 HPE SD-WAN Orchestrator 設定情報の漏洩
- CVSS: 9.9(CRITICAL / CWE-200)
- 影響: HPE SD-WAN Orchestrator(ベンダーアドバイザリ参照)
- 概要: 読み取り専用権限を持つ認証済みリモート攻撃者が、キャッシュ同期エンドポイントへ細工したリクエストを送ることで、サードパーティのAPIトークンや資格情報など機微な設定情報を取得できる可能性があります。取得した資格情報を用いた外部プラットフォームへのラテラルムーブメントにつながる恐れがあります。
- 対策: HPEのセキュリティアドバイザリに従い、修正版へアップデート。
このほか、ネットワーク機器では Comfast CF-N1-S(CVE-2026-94003・CVSS 10.0・スタックオーバーフロー)と D-Link R95(CVE-2026-93958・CVSS 9.1・OSコマンドインジェクション)にリモートから悪用可能なCriticalが公開され、いずれも実証コードが公開されています。該当製品を利用している場合は、外部公開の停止やファームウェア更新の確認を推奨します。
エコシステム別サマリー
本日のGitHub Advisory(121件更新)では、Critical 7件・High 41件が含まれ、上記のSuricataやHPE SD-WAN、REDCapなどと重複しています。開発者に影響が大きいものとしては、RubyGemsの ruby-jwt(署名検証バイパス)、CPANの DBI(任意モジュール読み込み)が挙げられます。OSVの監視対象パッケージ(16件)では、npmの Nuxt に navigateTo / reloadNuxtApp のURL処理不備(オープンリダイレクト等、CVE-2026-56326、修正版 4.4.7 / 3.21.7)が報告されています。
JVN 日本語情報
本日のMyJVN(JVN iPedia)では、該当する新規の脆弱性対策情報はありませんでした。
まとめ
本日はCriticalが10件です。特に幅広いソフトウェアに組み込まれる Ghostscript のヒープオーバーフロー(CVSS 9.8)は、サーバーサイドのPDF/画像変換経路で外部入力を処理している環境で影響が大きく、10.08.0 以降への更新を優先的に検討してください。加えて認証基盤に関わる ruby-jwt の署名検証バイパスは、空鍵の混入という条件はあるものの認証回避に直結するため、依存バージョンと鍵設定の確認を推奨します。Firefox / Thunderbird、Suricata、Perl DBI、REDCap など利用者の多いコンポーネントにも修正が出ています。いずれもまず自環境が該当するかを確認し、該当する場合はパッチ適用または回避策の適用を進めることを推奨します。
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
