本日は分析対象のCVE 200件のうち、Criticalが22件、Highが108件と、Criticalがやや多めの一日でした。特に注目すべきは、SonicWall SonicOS(CVE-2024-40766、CVSS 9.8)と Zyxel GS1900シリーズスイッチ(CVE-2026-7273、CVSS 8.8)で、いずれも米CISAの「悪用が確認された脆弱性カタログ(KEV)」に登録されており、実環境での攻撃が観測されています。加えて Windows DNS/RRAS のCVSS 9.8リモートコード実行や、Firefox 156 / Thunderbird 156 で修正された多数のCriticalが並びました。境界に公開しているネットワーク機器とサーバから優先的に確認することを推奨します。
本日の概要
| 指標 | 数値 |
|---|---|
| 分析対象CVE | 200件 |
| Critical (9.0+) | 22件 |
| High (7.0-8.9) | 108件 |
| Medium (4.0-6.9) | 55件 |
| Low (0-3.9) | 15件 |
| 影響エコシステム | Go, npm, PyPI, Maven |
注: 本日はNVDの更新件数が多いため、重大度の高い上位200件を対象に詳細分析しています。Critical・Highの件数は分析対象内の内訳です。
Critical / High 脆弱性の詳細
CVE-2024-40766 SonicWall SonicOS アクセス制御不備(悪用確認済み)
- CVSS: 9.8(CRITICAL / CWE-284)
- 影響: SonicWall Firewall Gen 5 / Gen 6、および SonicOS 7.0.1-5035 以前を搭載する Gen 7 デバイス
- 概要: SonicOS の管理アクセスにアクセス制御の不備があり、認証されていない攻撃者による不正なリソースアクセスや、条件によってはファイアウォールのクラッシュにつながる可能性があります。CISA KEV に登録されており、実際の攻撃で悪用が確認されています。境界に設置される機器であるため優先度は高めです。
- 対策: SonicWall のセキュリティアドバイザリ(SNWLID-2024-0015)に従い、対象世代の修正版ファームウェアへ更新してください。パスワードのリセットも併せて推奨されています。
CVE-2026-7273 Zyxel GS1900 スタックバッファオーバーフロー(悪用確認済み)
- CVSS: 8.8(HIGH / CWE-121)
- 影響: Zyxel GS1900-48HPv2 ファームウェア 2.90(ABTQ.1)C0 まで
- 概要: GS1900シリーズスイッチのCGIプログラムにスタックベースのバッファオーバーフローがあり、LAN内の認証されていない攻撃者が細工したHTTPリクエストによりOSコマンドを実行できる可能性があります。こちらも CISA KEV に登録されており、外部の脅威インテリジェンスでも悪用が報告されています。
- 対策: Zyxel の修正版ファームウェアへ更新し、管理インターフェースへのアクセス範囲を最小化してください。
CVE-2026-72733 Dokploy OSコマンドインジェクション
- CVSS: 9.9(CRITICAL / CWE-78)
- 影響: Dokploy 0.29.13 より前のバージョン
- 概要: セルフホスト型PaaSであるDokployのバックアップ復元機能で、ユーザー制御の
databaseName/backupFileがシェル構文と安全に分離されずに復元コマンドへ組み込まれます。バックアップ復元権限を持つ認証済みメンバーが、Dokployホスト上でOSコマンドを実行できる可能性があります。 - 対策: バージョン 0.29.13 以降へアップデートしてください。
CVE-2026-69730 Windows DNS 解放後使用(RCE)
- CVSS: 9.8(CRITICAL / CWE-416)
- 影響: 該当するセキュリティ更新を未適用のWindows(DNS)
- 概要: Windows DNS に解放後使用(Use-After-Free)の脆弱性があり、認証されていない攻撃者がネットワーク経由でコードを実行できる可能性があります。名前解決の基盤コンポーネントであり、DNSサーバを運用している環境では影響範囲が広くなります。加えて RRAS(CVE-2026-69590、CVSS 9.8)、Message Queuing(CVE-2026-69579、CVSS 9.8)などのCriticalも公開されています。
- 対策: Microsoft の月例セキュリティ更新プログラムを適用してください。
CVE-2026-92036 Firefox / Thunderbird 境界条件不備(RCE)
- CVSS: 9.8(CRITICAL / CWE-119)
- 影響: Firefox 156 より前、Thunderbird 156 より前
- 概要: Firefox の Networking: HTTP コンポーネントの境界条件の不備によりメモリ破壊が発生し、リモートコード実行につながる可能性があります。本日はこの他にもDOM、WebRTC、サンドボックス関連(Profile Backup / XPConnect など)でCVSS 9.x のCriticalが多数修正されており(mfsa2026-90/93/94/96)、ブラウザ・メールクライアントは早めの更新を推奨します。
- 対策: Firefox 156 / Firefox ESR 153.3 / Thunderbird 156 以降へアップデートしてください。
CVE-2026-41862 Spring Statemachine 安全でないデシリアライゼーション
- CVSS: 8.8(HIGH / CWE-502)
- 影響: Spring Statemachine 4.0.0〜4.0.1、3.2.0〜3.2.4
- 概要: Kryoベースの永続化バックエンド(JPA / MongoDB / Redis / ZooKeeper)が、クラスの許可リストを適用せずに状態機械コンテキストをデシリアライズするため、アプリケーションJVM内でのリモートコード実行につながる可能性があります。
- 対策: 修正済みバージョンへアップデートしてください。信頼できないデータを永続化ストアに書き込ませない設計も重要です。
CVE-2026-15555 JBoss Marshalling / Infinispan 安全でないデシリアライゼーション
- CVSS: 8.8(HIGH / CWE-502)
- 影響: JBoss Marshalling を用いた Infinispan セッションレプリケーション環境
- 概要: Infinispanのセッションレプリケーション経路が、クラスフィルタリングなしにレプリケートされたセッションデータをデシリアライズするため、ガジェットチェーンを介したRCEがクラスタ全ノードで成立し得ます。同様のデシリアライゼーション問題として EAP Artemis(CVE-2026-86404、CVSS 8.8)も公開されています。
- 対策: 対応する Red Hat のセキュリティエラータ(RHSA-2026:53644 ほか)を適用してください。
CVE-2026-17603 Sonatype Nexus Repository 3 コードインジェクション
- CVSS: 8.8(HIGH / CWE-94)
- 影響: 修正前の Sonatype Nexus Repository 3
- 概要: DataStore設定APIで設定できるHikariCPプロパティの制限が不十分で、
nx-datastores-update権限を持つユーザーがconnectionInitSqlに任意のSQLを設定できます。デフォルトのH2バックエンドではNexusプロセス権限でのリモートコード実行につながる可能性があります。あわせてセッション失効の不備(CVE-2026-17600、CVSS 8.8)も修正されています。 - 対策: Nexus Repository 3.95.0 以降へアップデートしてください。
CVE-2026-43631 llama.cpp(llama-server)解放後使用(RCE)
- CVSS: 8.1(HIGH / CWE-416, CWE-362)
- 影響: llama.cpp ビルド b7492〜b9060(
--sleep-idle-seconds有効時) - 概要: llama-serverのvocabポインタに解放後使用があり、サーバがスリープ状態へ遷移する際のリクエストで、認証されていないリモート攻撃者がコードを実行できる可能性があります。本日はllama.cpp関連で複数のメモリ安全性の脆弱性(CVE-2026-43632、CVE-2026-43629 など)が公開されています。ローカルLLMを社内APIとして公開している環境は特に確認を推奨します。
- 対策: 修正済みビルドへアップデートし、
--sleep-idle-secondsの利用可否を見直してください。
CVE-2026-15829 MCP Toolbox(bigquery-forecast)SQLインジェクション
- CVSS: 8.1(HIGH / CWE-89, CWE-863)
- 影響: googleapis/mcp-toolbox の prebuilt BigQuery forecasting ツール
- 概要:
bigquery-forecastツールがクライアント制御のパラメータをエスケープせずクエリへ組み込むため、allowedDatasetsによる制限を回避して任意のBigQueryテーブルを読み取られる可能性があります。MCP経由でLLMにツールを提供している環境では、境界設定の実効性を確認する必要があります。 - 対策: mcp-toolbox を修正版へアップデートしてください。
エコシステム別サマリー
本日は GitHub Advisory Database で 454件の変更(うち Critical 49件)が観測されました。エコシステム別では Go が最多で、Grafana に事前認証のDoS(CVE-2026-42127)やデータソースプラグインのパストラバーサル(CVE-2026-10601 ほか)が複数公開されています。
- npm: Nuxt に
navigateTo/reloadNuxtApp経由のオープンリダイレクト等の複合脆弱性(CVE-2026-56326 ほか)。修正版は 4.4.7 / 3.21.7。expr-evalにはコード実行(CVE-2026-12866、Critical)。 - PyPI:
chainlitにセッションハイジャック(CVE-2026-56104、Critical)。修正版は 2.10.1。 - Go: Grafana 関連の脆弱性が中心。golang-fips/openssl の未初期化変数利用(CVE-2024-9355)なども更新。
JVN 日本語情報
本日、JVN iPedia(MyJVN)で該当する新規の脆弱性対策情報はありませんでした。
まとめ
本日の最優先は、実際に悪用が確認されている SonicWall SonicOS と Zyxel GS1900 です。いずれも境界に設置される機器であり、CISA KEV への登録は「攻撃が現実に起きている」ことを意味します。パッチ適用状況を即座に確認してください。次いで、Windows の月例更新(DNS / RRAS / Message Queuing の CVSS 9.8 RCE)と Firefox / Thunderbird 156 の多数のCriticalが重要です。サーバサイドでは Spring / JBoss / Nexus のデシリアライゼーション・コードインジェクション、AI基盤では llama.cpp と MCP Toolbox の脆弱性が目立ちました。自組織で利用しているコンポーネントに絞って、影響範囲を確認の上で対応を進めることを推奨します。
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
