本日はNVDで200件のCVEが公開・更新され、うちCriticalが25件、Highが61件です。最も注目すべきは、データ保護基盤 IBM Guardium Data Protection に一括公開された20件の脆弱性(エッジコントローラーの認証不備・パストラバーサルRCE・SQLインジェクションなど)で、AIエージェント構築フレームワーク Langflow のMCPサーバー設定を介したコマンドインジェクション(CVSS9.9)、IP-PBX FreePBX のSQLインジェクションによる管理者権限奪取にも注意が必要です。IBM製品では他にも Security Verify Access(デシリアライゼーションRCE等11件)と DataPower Gateway(LDAP認証バイパス等7件)で複数の脆弱性が公開されています。
本日の概要
| 指標 | 数値 |
|---|---|
| 新規・更新CVE(NVD) | 200件 |
| Critical (9.0+) | 25件 |
| High (7.0-8.9) | 61件 |
| Medium (4.0-6.9) | 67件 |
| Low (0.1-3.9) | 6件 |
| 評価なし(古いCVEの再分析) | 41件 |
| GHSA 更新Advisory | 320件(Critical 40 / High 112 / Moderate 140 / Low 13 / 未評価 15) |
| 影響エコシステム | Go, Packagist, PyPI, npm(OSV/GHSA監視対象) |
Critical / High 脆弱性の詳細
データ保護基盤 IBM Guardium Data Protectionで20件の脆弱性(認証不備・RCE・SQLi等)
- CVSS: Critical評価4件(9.8)、High評価15件(7.2-8.4)、Low評価1件
- 影響: IBM Guardium Data Protection 12.0 / 12.1 / 12.2 / 12.2.2(脆弱性ごとに対象バージョンは異なる)
- 概要: データベースアクティビティ監視製品 IBM Guardium Data Protection で、同日に20件の脆弱性が公開されました。最も深刻なのは、エッジクラスタを管理するedge-controllerコンポーネントの認証不備(CVE-2026-84272)で、認証なしに任意のコンテナイメージを実行し、管理対象のエッジクラスタを乗っ取ることが可能です。これに加えて、パストラバーサルによる任意コード実行(CVE-2026-75875)、SQLインジェクション(CVE-2026-80381)、管理操作に対する認証不備(CVE-2026-84249)の3件もCVSS9.8で公開されており、さらにTDS/MongoDB/PRELOGINなど各種プロトコルパーサーのバッファオーバーフローによるRCEが10件以上含まれています。
- 対策: IBMが提供する修正パッチ・最新版へのアップデートを確認してください。
- 詳細: NVD CVE-2026-84272 ほか
AIエージェント構築フレームワーク Langflowで、MCPサーバー設定を介したOSコマンドインジェクション
- CVSS: 9.9(Critical)
- 影響:
langflow< 1.10.3 /langflow-base< 0.10.3 /lfx< 1.10.3(いずれもPyPI) - 概要: AIエージェント・ワークフロー構築ツール Langflow で、OSコマンドインジェクション(CVE-2026-105697)が公開されました。MCP(Model Context Protocol)のstdioサーバー設定にコマンドを登録できる権限があれば、許可リストなしに任意のOSコマンド(ファイル削除、リバースシェル等)をLangflowのプロセス権限で実行できます。既定設定の
LANGFLOW_AUTO_LOGIN=trueでは認証情報なしでトークンが発行されるエンドポイントも存在するため、外部公開されたデフォルト構成のインスタンスは無認証で攻撃が成立します。 - 対策:
langflowを1.10.3以降、langflow-baseを0.10.3以降、lfxを1.10.3以降へアップデートしてください。LANGFLOW_AUTO_LOGINは本番環境では無効化を推奨します。 - 詳細: GHSA-w794-rj3p-xv45
ID/アクセス管理製品 IBM Security Verify Accessで11件の脆弱性(デシリアライゼーションRCE・認証バイパス等)
- CVSS: Critical評価2件(9.8)、9.1評価3件、High評価3件(8.1-8.8)
- 影響: IBM Security Verify Access 10.0-10.0.9.2 / IBM Verify Identity Access 11.0-11.0.3
- 概要: ID/アクセス管理製品 IBM Security Verify Access で11件の脆弱性が公開されました。最も深刻なのは、信頼できないデータのデシリアライゼーションによる未認証RCE(CVE-2026-78401、CVE-2026-78406の2件、いずれもCVSS9.8)です。これに加えて、不適切な認証処理による認証バイパス3件(CVSS9.1)、保護機構の不備による認証済みRCEなどが含まれます。
- 対策: IBMが提供する修正パッチへのアップデートを確認してください。
- 詳細: NVD CVE-2026-78401 ほか
オープンソースIP-PBX FreePBXで2件のCritical(SQLiによる管理者権限奪取・RCE)
- CVSS: いずれも9.8(Critical)
- 影響: FreePBX 16.0.0-16.0.11 / 17.0.0-17.0.4未満(CVE-2026-73663)、17.0.9未満(CVE-2026-73665)
- 概要: 広く使われるオープンソースIP-PBX FreePBX で2件のCriticalが公開されました。CVE-2026-73663 は、着信不応答時にSIPのFromヘッダーに含まれる発信者名がエスケープなしでDBに挿入される不備で、未認証の発信者がSQLインジェクションによりFreePBX管理者アカウントを改ざんし、不正アクセスを得ることができます。CVE-2026-73665は、UCP Nodeサーバーの認証ミドルウェアがSocket.IOの既定名前空間にしか適用されない不備で、カスタム名前空間経由でAsterisk Managerインターフェースへのコマンドインジェクションが可能になります。
- 対策: FreePBXを16.0.11/17.0.4以降(CVE-2026-73663)、17.0.9以降(CVE-2026-73665)へアップデートしてください。
- 詳細: NVD CVE-2026-73663 ほか
Javaネットワーキングライブラリ Nettyで12件の脆弱性(HTTP処理の不備)
- CVSS: High評価1件(8.2)、High評価7件(7.5)、Medium評価4件(6.5)
- 影響:
io.netty:netty-codec-http/netty-codec-http2等(Maven。修正バージョンは個々のCVEにより異なる) - 概要: Spring・gRPC・各種DBクライアントなどの基盤として広く使われるJava向け非同期ネットワーキングライブラリ Netty で、HTTP関連処理の不備が12件まとめて公開されました。最も深刻な CVE-2026-93569(CVSS8.2)は、HTTP/1からHTTP/2への変換処理において、absolute-form request-targetとHostヘッダーが矛盾する場合にHostヘッダー側を優先してしまう不備で、Netty上に構築されたプロキシ/ゲートウェイでアクセス制御のバイパスやキャッシュポイズニング、リクエストの誤ルーティングにつながる可能性があります。その他、HTTPパイプライン処理やWebSocket拡張ハンドラ、HAProxy PROXYプロトコルデコーダに起因するリソース枯渇・DoS系の不備が複数含まれます。
- 対策: 利用しているNettyのバージョンを確認し、各CVEに対応する修正版へアップデートしてください。
- 詳細: NVD CVE-2026-93569 ほか
APIゲートウェイ IBM DataPower Gatewayで7件の脆弱性(LDAP認証バイパス等)
- CVSS: Critical評価2件(9.8)、High評価3件(7.5-8.2)
- 影響: IBM DataPower Gateway 10.5.0.0-10.5.0.22 / 10.6.0.0-10.6.0.10 / 10.6.1-10.6.6 / 11.0.0.0-11.0.0.2
- 概要: APIゲートウェイ製品 IBM DataPower Gateway で7件の脆弱性が公開されました。CVE-2026-14502 はLDAP認証時に空パスワードを拒否しない不備で、リモートの攻撃者が認証情報なしに管理者権限を得ることができます。もう一件のCritical(CVE-2026-14991)は境界チェック不備によるバッファオーバーフローで、ローカルユーザーによる任意コード実行につながります。
- 対策: IBMが提供する修正パッチへのアップデートを確認してください。
- 詳細: NVD CVE-2026-14502 ほか
その他、注目すべき脆弱性
この他、カスタマーサポートツール Zammad のセッションハイジャックによるRCE(CVE-2026-102489、CVSS9.8)、テレコム監視ソフトウェア Homer でJWTシークレットが既定で空文字のため全APIが無認証になる不備(CVE-2026-62253、CVSS9.8)、TLSライブラリ GnuTLS のホスト名検証バイパス(CVE-2026-88647、CVSS9.1)を含む4件、開発者ポータル構築フレームワーク Backstage のTechDocsプラグインにおけるRCE(CVE-2026-106558、CVSS8.8)を含む3件が公開されています。また、Azure App Service(CVE-2026-77900、CVSS9.8)とAzure SRE Agent(CVE-2026-69435、CVSS9.6)でも認証・認可関連の不備が公開されており、Google ChromeではmacOS版のサンドボックス/サイト分離バイパス3件(CVSS9.1-9.6)が修正されています。
本日再分析された既存の脆弱性について
NVDのCritical 25件・High 61件に含まれないものとして、BIND・QEMU・RESTEasyなど41件は1999年〜2025年に公開済みの既存CVEが本日CVSS評価なしで再分析対象として更新されたものです。新規性はありませんが、該当コンポーネントが現役で稼働している環境では引き続きリスクとなるため、パッチ未適用のまま残っていないか確認しておくとよいでしょう。
エコシステム別サマリー
本日のOSV監視対象(npm 6件)はNext.jsのキャッシュ汚染・SSRF・情報漏えい関連で、10月1日以降連日報告されている内容と同一です。新規の更新はありませんでした。GHSA側ではGoが54件、Packagistが12件、PyPIが5件、npmが4件と更新があり、上記Langflow(PyPI)に加えて、Vikunja(Go、リンク共有トークンによるBOLA)やContao(Packagist、コメント機能のXSS)、Nginx UI(Go、バックアップ復元を悪用した認証済みRCE)、TinaCMS(npm、管理プレビューiframeでの攻撃者制御オリジン読み込み)でも更新がありました。
JVN 日本語情報
本日のMyJVNでは、該当する脆弱性対策情報はありませんでした。
まとめ
本日最も優先度が高いのは、データ保護基盤 IBM Guardium Data Protection に一括公開された20件の脆弱性です。エッジコントローラーの認証不備を含む4件のCriticalに加え、パストラバーサルやSQLインジェクションによるRCEも複数含まれるため、運用環境では優先的な確認を推奨します。次いで、AIエージェント構築フレームワーク Langflow のMCPサーバー設定を介したコマンドインジェクション(CVSS9.9)、ID/アクセス管理製品 IBM Security Verify Access のデシリアライゼーションRCE、IP-PBX FreePBX のSQLインジェクションによる管理者権限奪取、広く利用されるJavaネットワーキングライブラリ Netty のHTTP処理不備、APIゲートウェイ IBM DataPower Gateway のLDAP認証バイパスなど、認証・入力検証に関わる不備が目立つ一日でした。IBM製品3種で合計38件の脆弱性が同時公開されている点は特に注目すべきで、該当製品を運用している場合は優先度を上げて確認することを推奨します。
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
