本日はNVDの更新分(分析対象200件、総ヒット901件)でCriticalが20件、Highが98件でした。最も深刻なのは、認証なしにネットワーク経由でサーバーを乗っ取れる Oracle WebLogic Server の脆弱性 CVE-2026-83021(CVSS10.0)です。加えて Cisco ISE / ISE-PIC のハードニングリリース3件、Windows Event Logging Service の脆弱性3件など、広く使われる基盤ソフトウェアに重大な脆弱性が集中した一日でした。
本日の概要
| 指標 | 数値 |
|---|---|
| NVD 更新CVE(分析対象) | 200件(総ヒット 901件) |
| Critical (9.0+) | 20件 |
| High (7.0-8.9) | 98件 |
| Medium (4.0-6.9) | 70件 |
| Low (0.1-3.9) | 5件 |
| GHSA 更新Advisory | 263件(Critical 25 / High 89 / Moderate 115 / Low 29) |
| 影響エコシステム | npm, Maven, Go(GHSA/OSV経由) |
注: NVDの更新には過去CVEの再スコアリング・再公開も含まれます(CVE-2024-44659, CVE-2025-14665 等)。残り7件は本日時点でCVSS評価が確定していないため上表には含めていません。
Critical / High 脆弱性の詳細
Oracle WebLogic Server の認証バイパスによるサーバー乗っ取り
- CVSS: 10.0(CRITICAL / CWE-287, CWE-306)
- 影響: Oracle WebLogic Server 12.2.1.4.0、14.1.1.0.0、14.1.2.0.0
- 概要: HTTP経由でネットワークからアクセス可能な認証関連の不備があり、容易に悪用可能な手法で未認証のままWebLogic Serverを乗っ取れる状態です。WebLogic単体にとどまらず、関連する他製品にも影響が及ぶ可能性があるとされています(スコープの変更を伴う脆弱性)。
- 対策: Oracleの2026年9月度Critical Patch Updateに従い、該当バージョンへパッチを適用してください。
- 詳細: CVE-2026-83021 / Oracleセキュリティアラート
Cisco ISE / ISE-PIC のハードニングリリースで複数の重大な脆弱性
- CVSS: 10.0 / 10.0 / 9.9(いずれもCRITICAL)
- 影響: Cisco Identity Services Engine (ISE) および ISE Passive Identity Connector (ISE-PIC)
- 概要: Ciscoの内部セキュリティレビューに基づくソフトウェアハードニングリリースとして、CVE-2026-20130(CWE-74)、CVE-2026-20192(CWE-284、アクセス制御不備)、CVE-2026-20234(CWE-522、認証情報の露出)の3件がまとめて公開されました。いずれもCVSS9.9以上で、ネットワークアクセス制御(NAC)製品として広く使われているため影響範囲は大きいと考えられます。
- 対策: Ciscoのセキュリティアドバイザリに従い、該当のハードニングリリースへアップデートしてください。
- 参考: Ciscoセキュリティアドバイザリ
Windows Event Logging Service の複数の脆弱性
- CVSS: 9.8 / 8.8 / 8.8(CRITICAL / HIGH)
- 影響: Windows Event Logging Service
- 概要: CVE-2026-69493(範囲外読み取り、CVSS9.8)、CVE-2026-69494(範囲外読み取り、CVSS8.8)、CVE-2026-69495(ヒープバッファオーバーフロー、CVSS8.8)の3件が公開されました。いずれもネットワーク経由で、認可されていない攻撃者がコードを実行できる可能性があるとされています。
- 対策: Microsoftの更新プログラムを適用してください。
- 参考: MSRC CVE-2026-69493
Feast のUDFデシリアライズによるリモートコード実行
- CVSS: 9.9(CRITICAL / CWE-502)
- 影響: Feast(機械学習向けフィーチャーストア)
- 概要: レジストリに保存されたユーザー定義関数(UDF)を
dillライブラリでデシリアライズする際の検証が不十分で、悪意あるUDFを登録されると、デフォルト設定のフィーチャーサーバー上で未認証のまま任意コードが実行される可能性があります。 - 対策: 修正版へアップデートしてください。
- 詳細: CVE-2026-18948
FreeIPA のOTPトークンACIにおける認証バイパス
- CVSS: 9.8(CRITICAL / CWE-306)
- 影響: FreeIPA
- 概要: セルフマネージドOTPトークンのACI(アクセス制御項目)が認証を要求せず、トークンエントリに追加できる属性も制限していません。未認証のLDAPクライアントがこの不備とディレクトリサーバー側のACI評価に関する別の欠陥を組み合わせて悪用できる可能性があります。
- 対策: 修正版へアップデートしてください。
- 詳細: CVE-2026-76578
HPE Networking EdgeConnect SD-WAN Gateways の複数の脆弱性
- CVSS: 8.8(HIGH)× 3件
- 影響: HPE Networking EdgeConnect SD-WAN Gateways
- 概要: CVE-2026-76676(基盤OSのバッファオーバーフロー)、CVE-2026-76677(APIの権限昇格)、CVE-2026-76678(APIエンドポイントの権限昇格)の3件が公開されました。低権限の認証済みリモート攻撃者が管理インターフェースの管理者権限まで昇格できる可能性があるとされています。
- 対策: HPEのセキュリティアドバイザリに従い修正版へアップデートしてください。
Tendaルーター2製品のスタックバッファオーバーフロー(一部PoC公開済み)
- CVSS: 8.8 / 8.8 / 9.8(HIGH / CRITICAL)
- 影響: Tenda AC18、Tenda FH1201、Tenda WH450
- 概要: CVE-2025-14993(Tenda AC18、CVSS8.8)、CVE-2025-14995(Tenda FH1201、CVSS8.8)、CVE-2025-14665(Tenda WH450、CVSS9.8)はいずれもHTTPリクエストハンドラのパラメータ処理に起因するスタックバッファオーバーフローで、リモートから攻撃可能とされています。Tenda WH450についてはエクスプロイトが既に公開されています。
- 対策: いずれもサポート状況が古い機種のため、ベンダー情報を確認のうえ修正が提供されない場合はネットワークからの隔離を検討してください。
Red Hat OpenShift AI 関連の権限管理不備2件
- CVSS: 8.8(HIGH)× 2件
- 影響: odh-dashboard、Red Hat OpenShift AI (RHOAI) トレーニングオペレーター
- 概要: CVE-2026-18950ではodh-dashboardがRoleBindingの
roleRefを適切に検証せず、認証済みユーザーが任意のロールを指定できる可能性があります。CVE-2026-18951ではRHOAIのトレーニングオペレーター用オーバーレイがtrainjobsの管理権限をKubernetes標準のeditClusterRoleに集約してしまっており、edit権限を持つユーザーが意図しない権限を得る可能性があります。 - 対策: 修正版へアップデートしてください。
そのほか、PCPのlinux_socketsモジュールで内部通信が保護されておらず、コード実行権限を持つ攻撃者がroot権限へ昇格できるCVE-2026-16526(CVSS8.8)、PHPGurukul Online Shopping Portalの未認証SQLインジェクションCVE-2024-44659(CVSS9.8)、Yonyou U8 CRMの認証バイパスを伴うSQLインジェクションCVE-2024-58385(CVSS9.8)が本日更新されています。該当製品を利用している場合は個別に確認を推奨します。
エコシステム別サマリー
本日のOSV監視対象(npmパッケージ16件)では、Nuxt開発サーバーのvite-node IPC通信に関する脆弱性 CVE-2026-56301(GHSA-534h-c3cw-v3h9)が該当しました。Linux上でnuxt devを実行した際、内部のIPCソケットが同一ホスト上の他ユーザーから接続可能な状態になるというもので、対象はNuxt 3.21.7 / 4.4.7 未満です。開発環境限定の脆弱性ですが、共有ホストで複数ユーザーが作業する環境では注意してください。
GHSAの更新(263件)のうち、影響パッケージの詳細が確認できたものとして、Spring Framework(Maven)のパストラバーサル脆弱性 GHSA-g5vr-rgqm-vf78(CVE-2024-38819、HIGH)、podman(Go)のkube playコマンドにおけるシンボリックリンクトラバーサル GHSA-wp3j-xq48-xpjw(CVE-2025-9566、HIGH)、npmパッケージscim-patchのプロトタイプ汚染 GHSA-2mhw-wcx5-v3xj(CVE-2026-61834、MODERATE)、npmパッケージcode-ollamaのシェルコマンドインジェクション GHSA-456v-xq2p-r4cj(HIGH)が挙げられます。Maven、Go、npmと幅広いエコシステムで更新が確認された一日でした。
JVN 日本語情報
本日のMyJVN(JVN iPedia)では、該当する新規の脆弱性対策情報はありませんでした。
まとめ
本日最も優先度が高いのは、認証なしにサーバーを乗っ取れる Oracle WebLogic Server の脆弱性(CVE-2026-83021、CVSS10.0)です。WebLogicを運用している場合は速やかな状況確認とパッチ適用を推奨します。加えてCisco ISE/ISE-PICのハードニングリリース3件、Windows Event Logging Serviceの脆弱性3件など、広く使われる基盤ソフトウェアにCriticalクラスの脆弱性が集中しました。Feastのデシリアライズ脆弱性やFreeIPAの認証バイパスなど、機械学習基盤・ID管理基盤に関わるものも含まれるため、該当製品の利用有無を確認のうえ優先順位をつけて対応を検討してください。
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
