本日はNVDの更新分(分析対象200件)でCriticalが22件、Highが130件と多めでした。最も深刻なのは、GitLab CE/EE のリポジトリAPIで未認証の攻撃者が任意ファイルを読み取れる CVE-2026-85706(CVSS 10.0) で、CISAの「悪用が確認された脆弱性カタログ(KEV)」にも掲載されています。加えて FreeRDP のヒープオーバーフロー2件、FreeIPA の未認証管理者昇格、CakePHP のSQLインジェクションなど、サーバ・OSS基盤系のCriticalが並びました。GHSA側でも新規Advisoryが474件更新されています。
本日の概要
| 指標 | 数値 |
|---|---|
| NVD 更新CVE(分析対象) | 200件(総ヒット 1,485件) |
| Critical (9.0+) | 22件 |
| High (7.0-8.9) | 130件 |
| Medium (4.0-6.9) | 33件 |
| Low (0.1-3.9) | 6件 |
| GHSA 更新Advisory | 474件(Critical 60 / High 184 / Moderate 181 / Low 36) |
| 影響エコシステム | Maven, PyPI, Packagist, npm, Go, RubyGems |
注: NVDの更新には過去CVEの再スコアリング・再公開も含まれます。以下ではCVSSが付与され、鮮度・影響範囲が大きいものを優先して解説します。GHSA由来の項目はGitHubの深刻度区分(CRITICAL/HIGH)で示します。
Critical / High 脆弱性の詳細
CVE-2026-85706 GitLab リポジトリAPIの未認証ファイル読み取り
- CVSS: 10.0(CRITICAL / CWE-22 パストラバーサル)
- 影響: GitLab CE/EE 18.7〜18.11.12未満、19.0〜19.0.9未満、19.1〜19.1.8未満、19.2〜19.2.6未満、19.3〜19.3.2未満
- 概要: リポジトリのコミットAPIにおけるパス制御の不備と認証チェックの欠落により、特定の条件下で未認証の攻撃者がGitLabサーバ上の任意ファイルを読み取れる可能性があります。設定ファイルや秘密情報の漏えいにつながり得るため、影響は深刻です。CISAのKEVカタログに掲載されており、実際の悪用が確認されています。
- 対策: 18.11.12 / 19.0.9 / 19.1.8 / 19.2.6 / 19.3.2 以降へ速やかにアップデートしてください。インターネットに露出したGitLabは特に優先的な対応を推奨します。
- 参考: NVD
CVE-2026-66792 multicloud-operators-subscription の権限昇格
- CVSS: 9.9(CRITICAL / CWE-863)
- 影響: multicloud-operators-subscription コンポーネント(Red Hat Advanced Cluster Management 等で利用)
- 概要: マネージドクラスタ上の利用者が、細工したアノテーションを持つ Subscription を作成することで権限を昇格でき、コントローラのService Accountの強い権限で任意のNamespaceへリソースをデプロイできる可能性があります。マルチクラスタ管理基盤において、クラスタ全体の掌握につながり得ます。
- 対策: 該当するRed Hatエラータ(RHSA-2026:60386 ほか)に従いアップデートしてください。
- 参考: NVD
CVE-2026-87719 GitLab EE の機微情報・認証情報の漏えい
- CVSS: 9.9(CRITICAL / CWE-502)
- 影響: GitLab EE 18.3〜18.11.12未満、19.0〜19.0.9未満、19.1〜19.1.8未満、19.2〜19.2.6未満、19.3〜19.3.2未満
- 概要: Duo Chat 権限を持つ認証済み利用者が、細工したGraphQLサブスクリプション引数でシリアライズ処理をバイパスし、Advanced Search のインスタンス設定や機微な認証情報を取得できる可能性があります。上記のCVE-2026-85706と同じリリースで修正されています。
- 対策: 18.11.12 / 19.0.9 / 19.1.8 / 19.2.6 / 19.3.2 以降へアップデートしてください。
- 参考: NVD
CVE-2026-76578 FreeIPA 未認証での管理者グループ昇格
- CVSS: 9.8(CRITICAL / CWE-306)
- 影響: FreeIPA(修正版より前)
- 概要: 自己管理OTPトークンのACIが認証を必要とせず、付随して追加できる属性を制限していないため、未認証のLDAPクライアントがディレクトリサーバ側のACI評価の別問題と組み合わせて、攻撃者が制御するKerberosプリンシパルを作成し管理者グループに追加できる可能性があります。IdM基盤の完全掌握につながり得ます。
- 対策: 該当するRed Hatエラータ(RHSA-2026:70564 ほか)に従いアップデートしてください。
- 参考: NVD
CVE-2026-55194 FreeRDP RPCフラグメント処理のヒープオーバーフロー
- CVSS: 9.8(CRITICAL / CWE-122)
- 影響: FreeRDP 3.27.0 未満
- 概要:
rpc_client_recv_fragmentが応答再構成バッファの容量をサーバ申告値のみで確保するため、悪意あるTS Gatewayが小さな alloc_hint と大きな frag_length を送ることで、バッファ範囲外への書き込みを引き起こせます。クライアントのクラッシュや、ヒープ破壊を介したコード実行につながる可能性があります。 - 対策: FreeRDP 3.27.0 以降へアップデートしてください。信頼できないRDPゲートウェイへの接続にも注意してください。
- 参考: NVD
CVE-2026-63633 FreeRDP Opusデコード処理のヒープオーバーフロー
- CVSS: 9.8(CRITICAL / CWE-122)
- 影響: FreeRDP 3.28.0 未満(WITH_OPUS 有効かつ WITH_DSP_FFMPEG 無効ビルド時)
- 概要:
freerdp_dsp_decode_opusのバッファ容量確保先が不適切で、WAVE_FORMAT_OPUS をネゴシエートする悪意あるRDPサーバが、デコード後の大きなフレームでクライアントのヒープを破壊できる可能性があります。CVE-2026-55194 とあわせて修正確認を推奨します。 - 対策: FreeRDP 3.28.0 以降へアップデートしてください。
- 参考: NVD
CVE-2026-10579 PicketLink SAML 応答の署名検証欠落
- CVSS: 9.8(CRITICAL / CWE-347)
- 影響: PicketLink Federation(SAML)
- 概要: 未要求(unsolicited)応答ハンドラが偽造アサーションを検証なしで受け入れるため、未認証の攻撃者が任意のプリンシパル・任意のロールとして認証を通過できる可能性があります。SAML SSO を利用するアプリケーションで、情報漏えいや不正操作につながり得ます。
- 対策: 該当するRed Hatエラータ(RHSA-2026:53644 ほか)に従いアップデートしてください。
- 参考: NVD
CVE-2026-79752 CakePHP FunctionsBuilder のSQLインジェクション(GHSA)
- 深刻度: CRITICAL(GitHub Advisory 評価 / GHSA-vjqc-q4mp-2rvf)
- 影響: cakephp/cakephp, cakephp/database 4.5.12 / 4.6.5 / 5.1.9 / 5.2.14 / 5.3.7 未満(Packagist)
- 概要:
FunctionsBuilderの複数メソッドがSQLインジェクションに対して脆弱で、渡された入力を安全にエスケープしないままSQLに組み込む可能性があります。PHPフレームワークとして広く使われるため、影響範囲は広いと考えられます。 - 対策: 利用中のリリースラインに応じて修正版へアップデートしてください。
- 参考: GHSA-vjqc-q4mp-2rvf
CVE-2026-77602 OpenC3 COSMOS の認証済みリモートコード実行(GHSA)
- 深刻度: CRITICAL(GitHub Advisory 評価 / GHSA-jjq7-m736-w977)
- 影響: openc3 7.3.0 未満(RubyGems)
- 概要: ユーザーが書き込み可能な設定オーバーレイ(テーブル定義・cmd/tlm定義・スクリプトスイート)を介して、認証済み利用者がリモートでコードを実行できる可能性があります。宇宙機・組込みの運用管制で用いられるため、権限管理と併せた確認が必要です。
- 対策: OpenC3 COSMOS 7.3.0 以降へアップデートしてください。
- 参考: GHSA-jjq7-m736-w977
CVE-2026-59113 Visual Studio Code の認可不備によるコード実行
- CVSS: 8.8(HIGH / CWE-862)
- 影響: Visual Studio Code(修正版より前)
- 概要: 認可の欠落により、認可されていない攻撃者がネットワーク経由でコードを実行できる可能性があります。開発者端末で広く利用されるため、影響が想定されます。
- 対策: Visual Studio Code を最新版へアップデートしてください。
- 参考: NVD
エコシステム別サマリー
本日のGHSA更新Advisory(474件)で影響パッケージが多かったエコシステムは以下の通りです。
- Maven: Jawn(JSONパーサのネスト深度制御不備・DoS)、JLine(grepコマンドのReDoS)など
- PyPI: LMdeploy(PickleデシリアライズによるRCE、CVE-2025-59953)、psd-tools(バッファオーバーフロー)など
- Packagist: CakePHP(SQLインジェクション、Critical)、Formie(未認証の投稿上書き・SSRF)、Snipe-IT(2FAバイパス)など
- npm: SunEditor(XSS サニタイザーバイパス、CVE-2026-59167 Critical)、Nuxt(後述)、elysia(計算量・解釈の問題)、9router(SSRF・マスアサインメント)など
- Go: Klever-Go の一連の問題(アカウント乗っ取り・認可欠落など)
- RubyGems: OpenC3 COSMOS(RCE・OSコマンドインジェクション)
OSVの監視対象では、Nuxt の脆弱性2件が該当しました。nuxt dev 実行時にLinuxの抽象名前空間Unixソケットへ権限制御なしにバインドされる問題(CVE-2026-56301)と、navigateTo / reloadNuxtApp のURL処理不備(CVE-2026-56326 ほか)で、いずれも Nuxt 3.21.7 / 4.4.7 未満 が対象です。該当バージョンを使用している場合はアップデートを検討してください。
JVN 日本語情報
本日のMyJVN(JVN iPedia)には、該当する脆弱性対策情報はありませんでした。なお、本日NVDで再掲されたCritical脆弱性のうち、国内製品の Active! mail 6(CVE-2025-42599、CVSS 9.8) はスタックベースのバッファオーバーフローで、未認証のリモート攻撃者による任意コード実行・DoSにつながり得るものです(JVN22348866、CISA KEV掲載)。国内利用が多い製品のため、未対応の場合は改めて修正状況の確認を推奨します。
まとめ
本日の最優先はGitLab CE/EE のCVSS 10.0未認証ファイル読み取り(CVE-2026-85706)です。CISAが悪用を確認済みで、公開GitLabを運用している場合は速やかなアップデートを推奨します。あわせて同リリースで修正されたGitLab EEの認証情報漏えい(CVE-2026-87719)も対象です。基盤系ではFreeRDP(ヒープオーバーフロー2件)、FreeIPA(未認証管理者昇格)、PicketLink SAML(署名検証欠落)といった認証・リモート処理まわりのCriticalが目立ちました。OSSサプライチェーン側ではCakePHP(SQLインジェクション)やOpenC3 COSMOS(RCE)などがCriticalとして更新されています。いずれも修正版が提供されているため、影響バージョンの使用有無を確認の上、アップデートを検討してください。
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
