つみかさね

【セキュリティ日報】Cal.comにCVSS10.0の未認証RCE、FreeRDPやGnuTLSにも重大な脆弱性

2026-09-30データソース: NVD, OSV, GHSA, JVN

対応判断サマリー

high対応必須
Cal.comの未認証リモートコード実行(Next.js RSC由来)
CVE-2025-71389
Cal.com 5.9.9以降へアップデート
high対応必須
FreeRDPクリップボードのヒープバッファオーバーフロー
CVE-2026-68579
FreeRDP 3.30.0以降へアップデート
high対応必須
WSO2 条件付き認証のステップバイパス
CVE-2025-15039
WSO2アドバイザリに従いパッチ適用
high対応必須
WSO2 Publisher APIのテナント分離不備
CVE-2025-14561
WSO2アドバイザリに従いパッチ適用
high対応必須
WooCommerce 7.1.0のリモートコード実行
CVE-2022-50972
最新の安定版へアップデート
high対応必須
Beaver Builderアドオンの認証バイパス
CVE-2019-25763
最新版へアップデートまたは無効化
high対応必須
s2Memberのコードインジェクション
CVE-2025-62023
最新版へアップデートまたは無効化
high対応必須
libbablのダブルフリー検出不備
CVE-2020-37239
修正版へアップデート
high対応必須
Meatmeet ProのハードコードされたWi-Fi認証情報
CVE-2025-65823
ベンダー情報を確認しファームウェア更新
high推奨
GnuTLSの証明書検証バイパス
CVE-2026-42013
ディストリの更新パッケージを適用
high推奨
GnuTLSのヒープ範囲外読み取り
CVE-2026-5260
ディストリの更新パッケージを適用
high推奨
Better Authのパス正規化バイパス
CVE-2025-71399
Better Auth 1.4.5以降へアップデート
high推奨
Linuxカーネル IPv6出力処理のUAF
CVE-2024-44986
カーネル更新を適用
high推奨
PCP linux_socketsの権限昇格
CVE-2026-16526
修正版へアップデート
high推奨
SurrealDBのHTTPリダイレクトによるSSRF
CVE-2025-71398
SurrealDB 2.2.2以降へアップデート
high推奨
KeycloakのOIDCトークンエンドポイントDoS
CVE-2026-4634
修正版へアップデート
CVENVDGHSA脆弱性Cal.comFreeRDPGnuTLS

本日はNVDの更新分(分析対象200件)でCriticalが9件、Highが73件でした。最も深刻なのは、認証なしにリモートから任意コードを実行できるスケジューリング基盤 Cal.com の脆弱性 CVE-2025-71389(CVSS10.0)です。加えて FreeRDP のヒープオーバーフロー、GnuTLS の証明書検証バイパス、Better Auth のパス正規化バイパスなど、広く使われるライブラリ・基盤ソフトウェアに重大な脆弱性が並んだ一日でした。

本日の概要

指標数値
NVD 更新CVE(分析対象)200件
Critical (9.0+)9件
High (7.0-8.9)73件
Medium (4.0-6.9)74件
Low (0.1-3.9)11件
GHSA 更新Advisory387件(Critical 34 / High 120 / Moderate 124 / Low 44)
影響エコシステムnpm, Maven(GHSA/OSV経由)

注: NVDの更新には過去CVEの再スコアリング・再公開も多く含まれます(CVE-2020-37239, CVE-2019-25763 等)。CVSS評価が未確定の33件は上表の深刻度別件数には含めていません。

Critical / High 脆弱性の詳細

Cal.com が同梱するNext.jsのRSC処理に起因する未認証リモートコード実行

  • CVSS: 10.0(CRITICAL / CWE-94)
  • 影響: Cal.com (calcom/cal.diy) 5.9.9 未満
  • 概要: Cal.com が同梱する Next.js の React Server Components (RSC) リクエスト処理で、攻撃者が制御可能な入力がデシリアライズされる不備があります。認証やユーザー操作なしに、細工したRSCリクエストをサーバーへ送るだけでサーバーサイド処理中に任意コードが実行される可能性があります。上流の Next.js の脆弱性 CVE-2025-55182 に由来するものです。
  • 対策: Cal.com 5.9.9 以降へアップデートしてください(同梱依存の更新で解消)。
  • 詳細: CVE-2025-71389 / GitHub Advisory

FreeRDP クリップボードクライアントのヒープバッファオーバーフロー

  • CVSS: 9.6(CRITICAL / CWE-787)
  • 影響: FreeRDP 3.30.0 未満(3.29.0 以前)
  • 概要: WindowsクリップボードクライアントのCliprdrStream_Read関数で、サーバーから受け取ったファイルコンテンツをコピーする際に、呼び出し側のバッファサイズではなくサーバー提供の長さを用いてしまう不備があります。悪意ある、あるいは侵害されたRDPサーバーに接続してクリップボード経由でファイルを貼り付けた際、クライアント側でヒープ領域への範囲外書き込みが発生する可能性があります。
  • 対策: FreeRDP 3.30.0 以降へアップデートしてください。
  • 詳細: CVE-2026-68579 / GitHub Advisory

WSO2 製品の認証ステップバイパスとテナント分離不備

  • CVSS: 9.4 / 9.0(いずれもCRITICAL)
  • 影響: WSO2 Identity Server 等(該当バージョンはWSO2アドバイザリ参照)
  • 概要: CVE-2025-15039(CWE-693)は、条件付き認証(アダプティブ認証)スクリプトが特定の多段構成で全ステップの完了を正しく強制せず、中間の認証チャレンジをバイパスされる可能性があるものです。CVE-2025-14561(CWE-284)は、マルチテナント環境でPublisher REST APIがテナント分離を正しく強制せず、あるテナントの権限保有者が他テナントのAPIメタデータを閲覧・改変できる可能性があります。
  • 対策: WSO2のセキュリティアドバイザリに従い、該当パッチを適用してください。
  • 参考: WSO2-2025-4973

WooCommerce 7.1.0 の商品画像メタボックスにおけるリモートコード実行

  • CVSS: 9.8(CRITICAL / CWE-94)
  • 影響: WooCommerce 7.1.0
  • 概要: CVE-2022-50972 は、product-typeパラメータの入力検証不足により、攻撃者が悪意あるPHPファイルをWebルートへ書き込み、任意のPHPコードを実行できる可能性があるものです。EC-CUBE的な大規模ECにも使われる広く普及したプラグインですが、対象は特定の旧バージョンです。
  • 対策: WooCommerce を最新の安定版へアップデートしてください。
  • 詳細: CVE-2022-50972

GnuTLS の証明書検証バイパスとヒープ範囲外読み取り

  • CVSS: 8.2 / 8.2(いずれもHIGH)
  • 影響: GnuTLS(Red Hat 系ディストリビューション等で更新提供)
  • 概要: CVE-2026-42013(CWE-295)は、証明書検証時に過大なサブジェクト代替名(SAN)があると検証処理が誤ってコモンネーム(CN)フィールドの確認へフォールバックし、証明書検証をバイパスされてなりすましや中間者攻撃につながる可能性があります。CVE-2026-5260(CWE-126)は、PKCS#11トークンに紐づくRSA鍵を使うサーバーで、極端に短いプリマスタシークレットを受信するとヒープの短い範囲外読み取りが起きる可能性があります。
  • 対策: ディストリビューションの提供する更新パッケージを適用してください。
  • 詳細: CVE-2026-42013 / CVE-2026-5260

Better Auth のパス正規化バイパスによるアクセス制御回避

  • CVSS: 8.6(HIGH / CWE-20)
  • 影響: Better Auth 1.4.5 未満
  • 概要: Better Auth が依存する rou3 ルーターの経路正規化で空セグメントが除去されるため、/path・//path・///path が同一ルートに解決されます。この挙動により、URLパスに余分なスラッシュを付けることで disabledPaths 設定やパスベースのレート制限をバイパスされる可能性があります。プロキシやプラットフォーム側でURLを正規化している環境では影響しません。
  • 対策: Better Auth 1.4.5 以降(修正版rou3を同梱)へアップデートしてください。
  • 詳細: CVE-2025-71399 / GitHub Advisory

WordPress プラグイン群の重大な脆弱性

  • CVSS: 9.8 / 9.0 / 8.2 ×3(CRITICAL / HIGH)
  • 影響: Ultimate Addons for Beaver Builder 1.2.4.1、s2Member(〜250905)、Supsystic 各プラグイン
  • 概要: CVE-2019-25763(CWE-288)はUltimate Addons for Beaver Builderのソーシャルログインフォームを悪用した認証バイパス、CVE-2025-62023(CWE-94)はs2Memberのコードインジェクションです。加えてSupsysticのUltimate Maps / Pricing Table / Membership(CVE-2020-37242、CVE-2020-37243、CVE-2020-37244、いずれもCVSS8.2)で未認証SQLインジェクションが更新されています。
  • 対策: 各プラグインを最新版へアップデートするか、使用していない場合は無効化・削除を検討してください。

Linux カーネル IPv6 出力処理の解放後使用(UAF)

  • CVSS: 8.1(HIGH / CWE-416)
  • 影響: Linux kernel(ip6_finish_output2())
  • 概要: CVE-2024-44986 は、skb_expand_head() がNULLを返した際にskbが解放され、関連するdst/idevも解放され得るのにRCUロックで保護されておらず、解放後使用(UAF)が発生し得るというものです。安定版カーネルで既に修正がバックポートされています。
  • 対策: ディストリビューションの提供するカーネル更新を適用してください。
  • 詳細: CVE-2024-44986

そのほか、libbablのダブルフリー検出不備 CVE-2020-37239(CVSS9.8、GEGL/babl画像処理系)、PCPのlinux_sockets PMDAにおけるコマンドインジェクション CVE-2026-16524(CVSS7.8)と内部通信の保護不備による権限昇格 CVE-2026-16526(CVSS8.8)、SurrealDBのHTTPリダイレクト検証不備によるSSRF CVE-2025-71398(CVSS7.6)、KeycloakのOIDCトークンエンドポイントに対するDoS CVE-2026-4634(CVSS7.5)などが本日更新されています。該当製品を利用している場合は個別に確認を推奨します。

エコシステム別サマリー

GHSAの更新(387件)のうち、本日新規に公開された注目Advisoryとして、Maven の jackson-databind に関する複数件(CVE-2026-68497 のXMLGregorianCalendar由来DoS、CVE-2026-77310 の InetAddress デシリアライズにおけるSSRF、CVE-2026-19032 のPathデシリアライズ、CVE-2026-83557 のPolymorphicTypeValidator denylist不備)が挙げられます。広く使われるJSONライブラリのため、Java系サービスは利用バージョンの確認を推奨します。

npm エコシステムでは、Angular SSR (@angular/platform-server) のXSS CVE-2026-88058(HIGH)と不正DOCTYPEによる無限ループDoS CVE-2026-101895(HIGH)、fast-uri のホスト混同 CVE-2026-84394(HIGH)、webpack-dev-middleware のパストラバーサル CVE-2026-76844(HIGH)、undici のWebSocket圧縮処理に起因するDoS CVE-2026-85024(MODERATE)などが確認されました。

OSV監視対象(npmパッケージ16件)では、Nuxt開発サーバーのvite-node IPCソケットが同一ホスト上の他ユーザーから接続可能になる CVE-2026-56301(GHSA-534h-c3cw-v3h9、対象は Nuxt 3.21.7 / 4.4.7 未満)が引き続き該当しています。開発環境限定ですが、共有ホストで複数ユーザーが作業する環境では注意してください。

JVN 日本語情報

本日のMyJVN(JVN iPedia)では、日本の利用者に関わる脆弱性が3件公開されました。

  • Pgpool-IIにおける複数の脆弱性(JVNDB-2026-000140、CVSS8.8): 境界外書き込み、不適切な証明書検証、スタックベースのバッファオーバーフロー、認証アルゴリズムの不適切な実装など複数の欠陥(CVE-2026-92867〜92873)が報告されています。PostgreSQLのコネクションプーラとして広く使われるため、利用者はアップデート情報を確認してください。
  • バッファロー製Wi-Fi製品における複数の脆弱性(JVNDB-2026-035794、CVSS7.2): 設定画面のOSコマンドインジェクション(CVE-2026-86530)とスタックバッファオーバーフロー(CVE-2026-95104)です。対象製品を利用している場合はファームウェア更新を確認してください。
  • Androidアプリ「Readwise Reader」における複数のクロスサイトスクリプティング(JVNDB-2026-035793): バージョン8.7.2に複数のXSS脆弱性が報告されています。

まとめ

本日最も優先度が高いのは、認証なしにリモートコード実行が可能な Cal.com の脆弱性(CVE-2025-71389、CVSS10.0)です。Cal.com をセルフホストしている場合は、同梱するNext.jsの更新を含む 5.9.9 以降へ速やかにアップデートしてください。加えて FreeRDP のクリップボード処理、GnuTLS の証明書検証、Better Auth のパス正規化など、クライアント・ライブラリ層の脆弱性も複数公開されました。jackson-databind をはじめとするMaven/npmの依存ライブラリ更新も多いため、SCAツールなどで自プロジェクトの依存バージョンを確認し、優先順位をつけて対応を検討してください。


データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD API 2.0 (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
"This product uses the NVD API but is not endorsed or certified by the NVD."
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。