本日は新規・更新CVEが758件公開・更新され、重大度上位200件を分析したところCriticalが20件、Highが111件でした。中でも Windows Netlogon のスタックベースバッファオーバーフロー(CVE-2026-72982、CVSS 9.8)や Microsoft Office のヒープオーバーフロー(CVE-2026-78510、CVSS 9.8)といった、認証不要でネットワーク経由のリモートコード実行につながるCriticalが並びました。加えて Red Hat Advanced Cluster Management の権限昇格(CVSS 9.9)、Linux kernel の ksmbd 解放後使用なども出ているため、早めの確認を推奨します。
本日の概要
| 指標 | 数値 |
|---|---|
| 新規・更新CVE(総数) | 758件 |
| 分析対象(重大度上位) | 200件 |
| Critical (9.0+) | 20件 |
| High (7.0-8.9) | 111件 |
| Medium (4.0-6.9) | 39件 |
| Low (0-3.9) | 1件 |
| 影響エコシステム | npm, Go |
注: 本日はNVDの更新件数が多いため、重大度の高い上位200件を対象に詳細分析しています。Critical・Highの件数は分析対象内の内訳です。
Critical / High 脆弱性の詳細
CVE-2026-72982 Windows Netlogon スタックベースバッファオーバーフロー
- CVSS: 9.8(CRITICAL / CWE-121)
- 影響: 該当するセキュリティ更新を未適用のWindows(Netlogon)
- 概要: Windows Netlogon にスタックベースのバッファオーバーフローがあり、認証されていない攻撃者がネットワーク経由でコードを実行できる可能性があります。ドメインコントローラなど認証基盤に関わるコンポーネントであるため、影響範囲が広く深刻度が高い脆弱性です。
- 対策: Microsoft の月例セキュリティ更新プログラムを適用してください。
CVE-2026-78510 Microsoft Office ヒープベースバッファオーバーフロー
- CVSS: 9.8(CRITICAL / CWE-122)
- 影響: 該当する更新を未適用の Microsoft Office
- 概要: Microsoft Office にヒープベースのバッファオーバーフローがあり、認証されていない攻撃者がネットワーク経由でコードを実行できる可能性があります。細工されたドキュメントを介した攻撃が想定され、クライアント端末が広く対象になり得ます。
- 対策: Microsoft の最新セキュリティ更新を適用してください。
CVE-2026-72983 Windows ICS 解放後使用(Use-After-Free)
- CVSS: 9.8(CRITICAL / CWE-416)
- 影響: 該当する更新を未適用のWindows(Internet Connection Sharing)
- 概要: Windows の Internet Connection Sharing(ICS)に解放後使用の脆弱性があり、認証されていない攻撃者がネットワーク経由でコードを実行できる可能性があります。
- 対策: Microsoft の月例セキュリティ更新プログラムを適用してください。
CVE-2026-66792 Red Hat ACM multicloud-operators-subscription 権限昇格
- CVSS: 9.9(CRITICAL / CWE-863)
- 影響: Red Hat Advanced Cluster Management の multicloud-operators-subscription コンポーネント(該当バージョン)
- 概要: マネージドクラスタ上のユーザーが、特定の細工されたアノテーションを持つSubscriptionを作成することで権限昇格が可能になる不備です。悪用に成功すると、コントローラのServiceAccountの昇格された権限で任意のnamespaceにリソースを展開でき、クラスタ資源への不正アクセス・制御につながる可能性があります。
- 対策: 対応する Red Hat のセキュリティエラータ(RHSA-2026:60386 ほか)を適用してください。
CVE-2026-80926 Linux kernel ksmbd 解放後使用
- CVSS: 9.8(CRITICAL / CWE-416)
- 影響: ksmbd(カーネル内SMBサーバ)を有効化した Linux kernel の該当バージョン
- 概要: ksmbd の oplock ブレーク通知処理において、ロックを取らずに
opinfo->connを参照・デリファレンスしており、durable handle の切断と競合すると解放済みのメモリを参照する解放後使用が発生します。SMBサーバとして公開している場合、安定性やメモリ破壊の観点で影響があります。 - 対策: 各ディストリビューションが提供する安定版カーネル更新を適用してください。
CVE-2026-78376 WebKitGTK 解放後使用によるメモリ破壊
- CVSS: 8.8(HIGH / CWE-416)
- 影響: WebKitGTK の該当バージョン
- 概要: WebKitGTK において、悪意あるWebコンテンツの処理時にメモリ管理の不備で解放後使用が発生し、メモリ破壊につながる可能性があります。GTK系ブラウザやWebKitGTKを組み込むアプリケーションが対象です。本日は同系統のメモリ破壊(CVE-2026-83596、CVSS 8.8)も公開されています。
- 対策: 各ディストリビューションのWebKitGTK更新(RHSA-2026:69098 ほか)を適用してください。
CVE-2026-13622 KubeVirt virt-handler シンボリックリンク追従
- CVSS: 8.8(HIGH / CWE-22)
- 影響: KubeVirt の virt-handler(マイグレーションプロキシ)該当バージョン
- 概要: ライブマイグレーション時、virt-handler がシンボリックリンク保護なしにターゲットPod内のUnixソケットへ接続するため、namespaceのedit権限と pods/exec 権限を持つ攻撃者がソケットをシンボリックリンクに置き換えることで、意図しないファイルへのアクセスにつながる可能性があります。
- 対策: 対応する Red Hat のエラータ(RHSA-2026:51031 ほか)を適用してください。
CVE-2025-31277 Apple WebKit メモリ破壊
- CVSS: 8.8(HIGH / CWE-119, CWE-120)
- 影響: Safari 18.6 / iOS・iPadOS 18.6 / macOS Sequoia 15.6 / tvOS 18.6 / visionOS 2.6 / watchOS 11.6 より前
- 概要: 悪意を持って細工されたWebコンテンツの処理により、メモリ破壊が発生する可能性があります。メモリ処理の改善で修正されています。
- 対策: Safari 18.6 / iOS 18.6 / macOS Sequoia 15.6 など、各対応バージョンへアップデートしてください。
エコシステム別サマリー
- npm: Nuxt に
navigateTo/reloadNuxtAppのURL処理不備(CVE-2026-56326、CVSS 5.5 / fixed 4.4.7・3.21.7)。SSRオープンリダイレクトやクライアント側スクリプト実行につながるため、SSR構成のアプリはバージョン確認を推奨します。 - Go: ジョブオーケストレーション基盤 Hatchet に、空のstate衝突を悪用した未認証OAuth state CSRF / login-CSRF(CVE-2026-61687、fixed 0.91.1)が公開されています。
JVN 日本語情報
本日の MyJVN(JVN iPedia)には、該当する新規の脆弱性対策情報はありませんでした。国内向けの追加情報は今後の更新をご確認ください。
まとめ
本日はWindows(Netlogon / ICS)とMicrosoft OfficeのCVSS 9.8クラスのリモートコード実行、Red Hat ACMの権限昇格(CVSS 9.9)が目立ちました。Windows・Office系はクライアント/サーバともに広く使われるため、今月分のセキュリティ更新の適用状況を優先的に確認することを推奨します。Kubernetes基盤(ACM / KubeVirt)を運用している場合は権限設計とエラータ適用を、Webフロントに Nuxt を使っている場合はバージョン更新をあわせて検討してください。Linux kernel は例によってCriticalスコアの修正が多数出ていますが、ksmbdなど実際に公開しているサービスに関わる箇所から優先的に対応するとよいでしょう。
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
