本日はNVDの更新分(分析対象200件、総ヒット294件)でCriticalが19件、Highが81件でした。最も注目すべきは、Kubernetes向けポリシーエンジン kyverno の特権昇格 CVE-2026-100706(CVSS 9.9)と、Node.jsのサンドボックスライブラリ vm2 のサンドボックスエスケープ CVE-2026-100721(CVSS 9.0)です。加えて Adobe Campaign Classic にCVSS10.0を含む複数のコード実行系脆弱性が公開されており、開発・運用基盤に近いソフトウェアへの重大な脆弱性が目立つ一日でした。
本日の概要
| 指標 | 数値 |
|---|---|
| NVD 更新CVE(分析対象) | 200件(総ヒット 294件) |
| Critical (9.0+) | 19件 |
| High (7.0-8.9) | 81件 |
| Medium (4.0-6.9) | 67件 |
| Low (0.1-3.9) | 6件 |
| GHSA 更新Advisory | 129件(Critical 6 / High 49 / Moderate 48 / Low 7) |
| 影響エコシステム | npm(監視対象パッケージ経由) |
注: NVDの更新には過去CVEの再スコアリング・再公開も含まれます。以下ではCVSSが付与され、鮮度・影響範囲が大きいものを優先して解説します。
Critical / High 脆弱性の詳細
Adobe Campaign Classic の重大な脆弱性3件(コード実行・SSRF)
- CVSS: 10.0 / 9.9 / 9.9(いずれもCRITICAL)
- 影響: Adobe Campaign Classic (ACC)(詳細はAdobeのセキュリティ情報を参照)
- 概要: コード生成の不適切な制御によるコード実行の脆弱性が2件(CVE-2026-75699 CVSS10.0、CVE-2026-89276 CVSS9.9)、SSRFにより内部リソースへの権限昇格が可能な脆弱性が1件(CVE-2026-82013 CVSS9.9)、同日にまとめて公開されました。いずれもユーザー操作なしに悪用可能とされ、スコープの変更(Scope Changed)を伴う深刻な内容です。
- 対策: Adobeのセキュリティ情報(APSB26-142)に従い、修正パッチを適用してください。
- 参考: Adobeセキュリティ情報
kyverno のポリシー検証バイパスによる特権昇格
- CVSS: 9.9(CRITICAL / CWE-441)
- 影響: kyverno 1.19.1 未満
- 概要: Policy の apiCall urlPath でURLエンコードされたパスセグメントの検証が不十分なため、名前空間テナントがパーセントエンコードされたディレクトリトラバーサルを用いて名前空間分離を回避し、クラスタ全体に影響する MutatingWebhookConfiguration や kyverno 名前空間内の PolicyException を作成できます。クラスタ管理者への権限昇格につながる可能性があります。
- 対策: 1.19.1 以降へアップデートしてください。
- 詳細: CVE-2026-100706 / GHSA-5qq8-67g6-4h2w
vm2 のサンドボックスエスケープ(npm)
- CVSS: 9.0(CRITICAL / CWE-863)
- 影響: vm2 3.12.2 未満
- 概要:
require.externalにカスタムリゾルバを設定した場合の正規表現生成処理に不備があり、許可されたモジュールとパスの接頭辞を共有する別モジュールを、境界チェックなしに読み込めてしまいます。結果としてゲストコードがホストプロセス上で任意コードを実行できる、サンドボックスエスケープにつながります。vm2は開発が終了しているため、後継ライブラリへの移行もあわせて検討してください。 - 対策: 3.12.2 以降へアップデート、または利用自体の見直しを推奨します。
- 詳細: CVE-2026-100721
Lemonldap::NG の PKCE バイパス
- CVSS: 9.1(CRITICAL / CWE-1390)
- 影響: Lemonldap::NG::Portal 2.23.0以上2.23.4未満
- 概要: 「PKCE or secret」モードのパブリックRelying Partyで、クライアントシークレットの検証がスキップされる不備があります。認可コードを傍受した攻撃者は任意のシークレットで client_id を再生してPKCEを回避し、アクセストークン等を取得できる可能性があります。動的クライアント登録で作成されるRelying Partyは全て対象です。
- 対策: 2.23.4 以降へアップデートしてください。
- 詳細: CVE-2026-92289
Froxlor のコマンドインジェクション
- CVSS: 9.1(CRITICAL / CWE-88)
- 影響: Froxlor 2.3.10以前(2.3.12で修正)
- 概要:
system.letsencryptchallengepath設定値がシェルメタ文字のみをブラックリストで除外した状態でacme.shコマンドラインへ連結されるため、スペースや引用符を使ったオプション注入が可能です。設定を書き込める管理者等が--renew-hook等を注入し、root権限で動作するcronジョブ経由の任意コード実行につなげられます。 - 対策: 2.3.12 以降へアップデートしてください。
- 詳細: CVE-2026-100714
D-Link DIR-895L のバッファオーバーフロー(PoC公開済み)
- CVSS: 9.9(CRITICAL / CWE-119, CWE-787)
- 影響: D-Link DIR-895L A1_102b07
- 概要: L2TP制御チャネルのホスト名AVP解析処理に境界チェック不備があり、リモートから細工したパケットでアウトオブバウンズ書き込みを引き起こせます。エクスプロイトは既に公開されています。サポート終了製品のため修正パッチが提供されない可能性があります。
- 対策: ベンダー情報を確認の上、修正がない場合は該当機能の無効化やネットワーク隔離を検討してください。
- 詳細: CVE-2026-100740
WordPressプラグイン3件の重大な脆弱性
- CVE-2026-18143 Request a Quote for WooCommerce(CVSS9.8): 2.9.2以前で、ポップアップアップロード処理のファイル種別検証不備により未認証での任意ファイルアップロードが可能です。
- CVE-2026-85984 miniOrange OTP Login, Verification and SMS Notifications(CVSS9.8): 5.5.5以前で、特定のオプション組み合わせ時に認証をバイパスし、既知のユーザー名のみで管理者アカウントにログインできる不備があります。
- CVE-2026-82901 Ultimate Addons for Contact Form 7(CVSS9.8): 3.5.50以前で、PDF Generatorモジュール有効時に任意ファイルアップロードが可能です(同モジュールはデフォルト無効)。
いずれも修正版が公開されているため、該当プラグインを利用している場合は速やかなアップデートを推奨します。
Jenkins Script Security Plugin のサンドボックスバイパス
- CVSS: 8.5(HIGH / CWE-470, CWE-94)
- 影響: Jenkins Script Security Plugin 1415.v9a_f9b_3a_c253d 以前
- 概要:
@BuilderアノテーションのbuilderStrategyに任意のクラス名を指定できてしまい、サンドボックス化されたスクリプト(Pipelineを含む)を実行できる権限を持つ攻撃者が、クラスパス上の該当クラスを介してサンドボックス外でコードを実行できる可能性があります。 - 対策: ベンダーのセキュリティアドバイザリに従い修正版へアップデートしてください。
- 詳細: CVE-2026-92126
そのほか、Claroty がアドバイザリを公開した産業用デバイスの未認証RCE(CVE-2023-49899 / CVE-2023-49900、いずれもCVSS9.8)、Synology DSMのCSRF(CVE-2024-45538)、Fortinet FortiPAM Chrome拡張機能の情報漏えい(CVE-2026-84388)、Adobe Connectの格納型XSS(CVE-2026-75684)、Bookly WordPressプラグインのIDOR(CVE-2026-93399)など、CriticalクラスのCVEが多数公開されています。該当製品を利用している場合は個別に確認を推奨します。
エコシステム別サマリー
本日のOSV監視対象(npmパッケージ16件)では、Nuxtの開発サーバに関する脆弱性が該当しました。nuxt dev をLinux上で実行した際、内部のvite-node IPC通信がLinuxの抽象名前空間Unixソケットを使用し、権限チェックなしに同一ホスト上の任意ユーザーから接続可能になるというものです(CVE-2026-56301)。対象は Nuxt 3.21.7 / 4.4.7 未満で、開発環境限定とはいえ共有ホストや複数ユーザー環境では注意が必要です。
GHSA更新(129件)では、医療画像処理ライブラリ MONAI のpickleデシリアライズ経由RCE、ECサイト基盤 Sylius の複数脆弱性、ラジオ配信基盤 AzuraCast のコマンドインジェクション・アクセス制御不備など、Python/PHPエコシステムのフレームワーク・アプリケーションで複数のHigh/Critical Advisoryが確認されています。
JVN 日本語情報
本日のMyJVN(JVN iPedia)では、該当する新規の脆弱性対策情報はありませんでした。
まとめ
本日の最優先は、開発・運用基盤に直結する kyverno の特権昇格(CVE-2026-100706、CVSS 9.9)と vm2 のサンドボックスエスケープ(CVE-2026-100721、CVSS 9.0)です。Kubernetes環境でkyvernoのポリシーを利用している場合、また vm2 をサンドボックス実行に利用しているNode.jsアプリケーションがある場合は、影響バージョンの確認とアップデートを推奨します。Adobe Campaign Classicのコード実行(CVSS最大10.0)、Froxlorのコマンドインジェクション、Lemonldap::NGのPKCEバイパスなど、認証・自動化基盤に関わるCriticalも複数公開されているため、優先度をつけて対応を検討してください。
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
