つみかさね

【セキュリティ日報】Oracle WebLogicにCVSS10.0の乗っ取り脆弱性、Cisco ISEも重大な欠陥

2026-09-29データソース: NVD, OSV, GHSA, JVN

対応判断サマリー

high対応必須
Oracle WebLogic Serverの認証バイパスによるサーバー乗っ取り
CVE-2026-83021
Oracleの2026年9月度CPUに従いパッチ適用
high対応必須
Cisco ISE/ISE-PICのハードニング脆弱性
CVE-2026-20130
Ciscoのセキュリティアドバイザリに従いアップデート
high対応必須
Cisco ISE/ISE-PICのアクセス制御不備
CVE-2026-20192
Ciscoのセキュリティアドバイザリに従いアップデート
high対応必須
Feastのdillデシリアライズによるリモートコード実行
CVE-2026-18948
修正版へアップデート
high対応必須
Cisco ISE/ISE-PICの認証情報露出
CVE-2026-20234
Ciscoのセキュリティアドバイザリに従いアップデート
high対応必須
PHPGurukul Online Shopping PortalのSQLインジェクション
CVE-2024-44659
ベンダー情報を確認し修正版へアップデート
high対応必須
Tenda WH450のバッファオーバーフロー(PoC公開済み)
CVE-2025-14665
ベンダー情報確認、必要に応じネットワーク隔離
high対応必須
FreeIPAのOTPトークン認証バイパス
CVE-2026-76578
修正版へアップデート
high対応必須
Windows Event Logging Serviceの範囲外読み取り
CVE-2026-69493
Windows Updateを適用
high対応必須
Yonyou U8 CRMのSQLインジェクション
CVE-2024-58385
ベンダー情報を確認し修正版へアップデート
high推奨
Tenda AC18のバッファオーバーフロー
CVE-2025-14993
ベンダー情報確認、必要に応じネットワーク隔離
high推奨
Tenda FH1201のバッファオーバーフロー
CVE-2025-14995
ベンダー情報確認、必要に応じネットワーク隔離
high推奨
PCP linux_socketsモジュールの権限昇格
CVE-2026-16526
修正版へアップデート
high推奨
odh-dashboardのRoleBinding検証不備
CVE-2026-18950
修正版へアップデート
high推奨
RHOAIトレーニングオペレーターの権限集約不備
CVE-2026-18951
修正版へアップデート
high推奨
Windows Event Logging Serviceの範囲外読み取り(2件目)
CVE-2026-69494
Windows Updateを適用
high推奨
Windows Event Logging Serviceのヒープバッファオーバーフロー
CVE-2026-69495
Windows Updateを適用
high推奨
HPE EdgeConnect SD-WANのバッファオーバーフロー
CVE-2026-76676
セキュリティアドバイザリに従いアップデート
high推奨
HPE EdgeConnect SD-WANのAPI権限昇格
CVE-2026-76677
セキュリティアドバイザリに従いアップデート
high推奨
HPE EdgeConnect SD-WANのAPIエンドポイント権限昇格
CVE-2026-76678
セキュリティアドバイザリに従いアップデート
CVENVDGHSA脆弱性OracleCiscoWindows

本日はNVDの更新分(分析対象200件、総ヒット901件)でCriticalが20件、Highが98件でした。最も深刻なのは、認証なしにネットワーク経由でサーバーを乗っ取れる Oracle WebLogic Server の脆弱性 CVE-2026-83021(CVSS10.0)です。加えて Cisco ISE / ISE-PIC のハードニングリリース3件、Windows Event Logging Service の脆弱性3件など、広く使われる基盤ソフトウェアに重大な脆弱性が集中した一日でした。

本日の概要

指標数値
NVD 更新CVE(分析対象)200件(総ヒット 901件)
Critical (9.0+)20件
High (7.0-8.9)98件
Medium (4.0-6.9)70件
Low (0.1-3.9)5件
GHSA 更新Advisory263件(Critical 25 / High 89 / Moderate 115 / Low 29)
影響エコシステムnpm, Maven, Go(GHSA/OSV経由)

注: NVDの更新には過去CVEの再スコアリング・再公開も含まれます(CVE-2024-44659, CVE-2025-14665 等)。残り7件は本日時点でCVSS評価が確定していないため上表には含めていません。

Critical / High 脆弱性の詳細

Oracle WebLogic Server の認証バイパスによるサーバー乗っ取り

  • CVSS: 10.0(CRITICAL / CWE-287, CWE-306)
  • 影響: Oracle WebLogic Server 12.2.1.4.0、14.1.1.0.0、14.1.2.0.0
  • 概要: HTTP経由でネットワークからアクセス可能な認証関連の不備があり、容易に悪用可能な手法で未認証のままWebLogic Serverを乗っ取れる状態です。WebLogic単体にとどまらず、関連する他製品にも影響が及ぶ可能性があるとされています(スコープの変更を伴う脆弱性)。
  • 対策: Oracleの2026年9月度Critical Patch Updateに従い、該当バージョンへパッチを適用してください。
  • 詳細: CVE-2026-83021 / Oracleセキュリティアラート

Cisco ISE / ISE-PIC のハードニングリリースで複数の重大な脆弱性

  • CVSS: 10.0 / 10.0 / 9.9(いずれもCRITICAL)
  • 影響: Cisco Identity Services Engine (ISE) および ISE Passive Identity Connector (ISE-PIC)
  • 概要: Ciscoの内部セキュリティレビューに基づくソフトウェアハードニングリリースとして、CVE-2026-20130(CWE-74)、CVE-2026-20192(CWE-284、アクセス制御不備)、CVE-2026-20234(CWE-522、認証情報の露出)の3件がまとめて公開されました。いずれもCVSS9.9以上で、ネットワークアクセス制御(NAC)製品として広く使われているため影響範囲は大きいと考えられます。
  • 対策: Ciscoのセキュリティアドバイザリに従い、該当のハードニングリリースへアップデートしてください。
  • 参考: Ciscoセキュリティアドバイザリ

Windows Event Logging Service の複数の脆弱性

  • CVSS: 9.8 / 8.8 / 8.8(CRITICAL / HIGH)
  • 影響: Windows Event Logging Service
  • 概要: CVE-2026-69493(範囲外読み取り、CVSS9.8)、CVE-2026-69494(範囲外読み取り、CVSS8.8)、CVE-2026-69495(ヒープバッファオーバーフロー、CVSS8.8)の3件が公開されました。いずれもネットワーク経由で、認可されていない攻撃者がコードを実行できる可能性があるとされています。
  • 対策: Microsoftの更新プログラムを適用してください。
  • 参考: MSRC CVE-2026-69493

Feast のUDFデシリアライズによるリモートコード実行

  • CVSS: 9.9(CRITICAL / CWE-502)
  • 影響: Feast(機械学習向けフィーチャーストア)
  • 概要: レジストリに保存されたユーザー定義関数(UDF)を dill ライブラリでデシリアライズする際の検証が不十分で、悪意あるUDFを登録されると、デフォルト設定のフィーチャーサーバー上で未認証のまま任意コードが実行される可能性があります。
  • 対策: 修正版へアップデートしてください。
  • 詳細: CVE-2026-18948

FreeIPA のOTPトークンACIにおける認証バイパス

  • CVSS: 9.8(CRITICAL / CWE-306)
  • 影響: FreeIPA
  • 概要: セルフマネージドOTPトークンのACI(アクセス制御項目)が認証を要求せず、トークンエントリに追加できる属性も制限していません。未認証のLDAPクライアントがこの不備とディレクトリサーバー側のACI評価に関する別の欠陥を組み合わせて悪用できる可能性があります。
  • 対策: 修正版へアップデートしてください。
  • 詳細: CVE-2026-76578

HPE Networking EdgeConnect SD-WAN Gateways の複数の脆弱性

  • CVSS: 8.8(HIGH)× 3件
  • 影響: HPE Networking EdgeConnect SD-WAN Gateways
  • 概要: CVE-2026-76676(基盤OSのバッファオーバーフロー)、CVE-2026-76677(APIの権限昇格)、CVE-2026-76678(APIエンドポイントの権限昇格)の3件が公開されました。低権限の認証済みリモート攻撃者が管理インターフェースの管理者権限まで昇格できる可能性があるとされています。
  • 対策: HPEのセキュリティアドバイザリに従い修正版へアップデートしてください。

Tendaルーター2製品のスタックバッファオーバーフロー(一部PoC公開済み)

  • CVSS: 8.8 / 8.8 / 9.8(HIGH / CRITICAL)
  • 影響: Tenda AC18、Tenda FH1201、Tenda WH450
  • 概要: CVE-2025-14993(Tenda AC18、CVSS8.8)、CVE-2025-14995(Tenda FH1201、CVSS8.8)、CVE-2025-14665(Tenda WH450、CVSS9.8)はいずれもHTTPリクエストハンドラのパラメータ処理に起因するスタックバッファオーバーフローで、リモートから攻撃可能とされています。Tenda WH450についてはエクスプロイトが既に公開されています。
  • 対策: いずれもサポート状況が古い機種のため、ベンダー情報を確認のうえ修正が提供されない場合はネットワークからの隔離を検討してください。

Red Hat OpenShift AI 関連の権限管理不備2件

  • CVSS: 8.8(HIGH)× 2件
  • 影響: odh-dashboard、Red Hat OpenShift AI (RHOAI) トレーニングオペレーター
  • 概要: CVE-2026-18950ではodh-dashboardがRoleBindingのroleRefを適切に検証せず、認証済みユーザーが任意のロールを指定できる可能性があります。CVE-2026-18951ではRHOAIのトレーニングオペレーター用オーバーレイがtrainjobsの管理権限をKubernetes標準のedit ClusterRoleに集約してしまっており、edit権限を持つユーザーが意図しない権限を得る可能性があります。
  • 対策: 修正版へアップデートしてください。

そのほか、PCPのlinux_socketsモジュールで内部通信が保護されておらず、コード実行権限を持つ攻撃者がroot権限へ昇格できるCVE-2026-16526(CVSS8.8)、PHPGurukul Online Shopping Portalの未認証SQLインジェクションCVE-2024-44659(CVSS9.8)、Yonyou U8 CRMの認証バイパスを伴うSQLインジェクションCVE-2024-58385(CVSS9.8)が本日更新されています。該当製品を利用している場合は個別に確認を推奨します。

エコシステム別サマリー

本日のOSV監視対象(npmパッケージ16件)では、Nuxt開発サーバーのvite-node IPC通信に関する脆弱性 CVE-2026-56301(GHSA-534h-c3cw-v3h9)が該当しました。Linux上でnuxt devを実行した際、内部のIPCソケットが同一ホスト上の他ユーザーから接続可能な状態になるというもので、対象はNuxt 3.21.7 / 4.4.7 未満です。開発環境限定の脆弱性ですが、共有ホストで複数ユーザーが作業する環境では注意してください。

GHSAの更新(263件)のうち、影響パッケージの詳細が確認できたものとして、Spring Framework(Maven)のパストラバーサル脆弱性 GHSA-g5vr-rgqm-vf78(CVE-2024-38819、HIGH)、podman(Go)のkube playコマンドにおけるシンボリックリンクトラバーサル GHSA-wp3j-xq48-xpjw(CVE-2025-9566、HIGH)、npmパッケージscim-patchのプロトタイプ汚染 GHSA-2mhw-wcx5-v3xj(CVE-2026-61834、MODERATE)、npmパッケージcode-ollamaのシェルコマンドインジェクション GHSA-456v-xq2p-r4cj(HIGH)が挙げられます。Maven、Go、npmと幅広いエコシステムで更新が確認された一日でした。

JVN 日本語情報

本日のMyJVN(JVN iPedia)では、該当する新規の脆弱性対策情報はありませんでした。

まとめ

本日最も優先度が高いのは、認証なしにサーバーを乗っ取れる Oracle WebLogic Server の脆弱性(CVE-2026-83021、CVSS10.0)です。WebLogicを運用している場合は速やかな状況確認とパッチ適用を推奨します。加えてCisco ISE/ISE-PICのハードニングリリース3件、Windows Event Logging Serviceの脆弱性3件など、広く使われる基盤ソフトウェアにCriticalクラスの脆弱性が集中しました。Feastのデシリアライズ脆弱性やFreeIPAの認証バイパスなど、機械学習基盤・ID管理基盤に関わるものも含まれるため、該当製品の利用有無を確認のうえ優先順位をつけて対応を検討してください。


データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD API 2.0 (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
"This product uses the NVD API but is not endorsed or certified by the NVD."
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。