今週(08/10〜08/14)は新規・更新CVEが合計約941件、うちCritical(9.0以上)が103件と多い一週間でした。単発の最大は水曜の MariaDB Galera CVE-2026-49261(CVSS 10.0) のOSコマンドインジェクションです。加えて KubeVirt(9.9)・OpenStack keystonemiddleware(9.9) といった基盤の認可・認証バイパスが並び、CISA KEV掲載の Progress Kemp LoadMaster も登場しました。週を通した最大のトレンドは、Nuxt Server Islands 由来の脆弱性群(RCE・認証バイパス・SSRデータ漏えい・DoS) が月〜木にわたり繰り返し公開されたことです。「境界機器・OSS基盤・Webフレームワーク」の各層で確認が必要な週でした。
週間サマリーテーブル
| 指標 | 月 | 火 | 水 | 木 | 金 | 週合計 |
|---|---|---|---|---|---|---|
| 新規・分析対象CVE | 121 | 200 | 220 | 200 | 200 | 941件 |
| Critical (9.0+) | 29 | 5 | 36 | 14 | 19 | 103件 |
| High (7.0-8.9) | 22 | 138 | 119 | 100 | 104 | 483件 |
| Medium (4.0-6.9) | 46 | 57 | 49 | 60 | 51 | 263件 |
※ 木・金はNVDフィード自体が1,600〜2,000件規模ですが、その大半は過去CVEの再評価のため、各日報の「分析対象(上位200件)」を集計値としています。
注目脆弱性 TOP5
CVE-2026-49261:MariaDB Galera のOSコマンドインジェクション(CVSS 10.0)
- CVSS: 10.0 / Critical(CWE-78)
- 影響: MariaDB 10.6.1〜10.6.26 / 10.11.1〜10.11.17 / 11.4.1〜11.4.11 / 11.8.1〜11.8.7 / 12.3.1(
wsrep_notify_cmd有効時) - 掲載日・概要: 08/12(水)。Galeraクラスタで
wsrep_notify_cmdが設定されている場合、参加(joiner)ノード名に埋め込まれたシェルコマンドが実行され得ます。 - 対策: 10.6.27 / 10.11.18 / 11.4.12 / 11.8.8 / 12.3.2 へ更新。回避策として
wsrep_notify_cmdの無効化が案内されています。
CVE-2026-7374:KubeVirt virt-handler のシンボリックリンク検証不備(CVSS 9.9)
- CVSS: 9.9 / Critical(CWE-59: Link Following)
- 影響: KubeVirt(OpenShift Virtualization 等)
- 掲載日・概要: 08/10(月)。単一namespaceの編集権限を持つ認証済みユーザーが、コンソールソケットを細工したシンボリックリンクに差し替えることで virt-handler の特権接続を乗っ取り、ノード/クラスタ全体の掌握につながり得ます。
- 対策: Red Hat エラータ(RHSA-2026:20720 ほか)で修正済み。個別ページ
CVE-2026-22797:OpenStack keystonemiddleware の認証バイパス(CVSS 9.9)
- CVSS: 9.9 / Critical(CWE-290)
- 影響: keystonemiddleware 10.5〜10.7(< 10.7.2)/ 10.9(< 10.9.1)/ 10.10〜10.12(< 10.12.1)の
external_oauth2_tokenミドルウェア利用時 - 掲載日・概要: 08/12(水)。認証ヘッダのサニタイズ不備により
X-RolesやX-User-Idを偽装した権限昇格・なりすましが可能です。 - 対策: 10.7.2 / 10.9.1 / 10.12.1 へ更新。個別ページ
CVE-2026-8037:Progress Kemp LoadMaster の未認証RCE(CVSS 9.6・CISA KEV)
- CVSS: 9.6 / Critical(CWE-77)
- 影響: Progress Kemp LoadMaster(ADC製品)
- 掲載日・概要: 08/12(水)。APIで未認証の攻撃者が任意コマンドを実行できます。CISA KEV(悪用が確認された脆弱性カタログ)掲載でPoCも公開されており、外部公開機器としては最優先です。
- 対策: ベンダー掲示のセキュリティ速報に従い速やかにパッチ適用。個別ページ
CVE-2026-42880:Argo CD の Kubernetes Secret 情報漏えい(CVSS 9.6)
- CVSS: 9.6 / Critical(CWE-200)
- 影響: Argo CD 3.2.0〜(< 3.2.11)/ 3.3.0〜(< 3.3.9)
- 掲載日・概要: 08/12(水)。ServerSideDiff エンドポイントの認可・マスキング不備により、読み取り専用権限のユーザーがetcd上のKubernetes Secretを平文で取得できます。
- 対策: 3.2.11 / 3.3.9 へ更新。個別ページ
週間トレンド分析
- Nuxt Server Islands 一色の週: 月〜木にかけて Nuxt の Server Islands 由来脆弱性が繰り返し公開されました。サーバーサイドRCE(CVE-2026-71320 / CVSS 8.1)、認証ゲートバイパス(CVE-2026-71315 / 8.2)、他ユーザーSSRデータ開示(CVE-2026-71316 / 7.5)、無認証DoS 2件(CVE-2026-71321 / CVE-2026-71314)で、いずれも 3.21.10(3系)/ 4.5.1(4系) でまとめて解消できます。RCEは
runtimeCompiler: true有効時に限定されますが、認証バイパス・DoSは既定構成でも影響し得ます。 - 認証・認可バイパスの多発: KubeVirt、Konnectivity プロキシ(認証欠如)、OpenStack keystonemiddleware、gRPC-Go(CVE-2026-33186 / パスベース認可回避)、vLLM(CVE-2026-48746 / APIキー認証バイパス)、Argo CD、Argo Workflows と、アクセス制御系の欠陥が週を通して目立ちました。「以前の修正が不完全だった追加修正」(Nuxt route rules、Argo Workflows CVE-2026-54526)も複数あり、過去対応済みでも再確認が必要です。
- Go 基盤ライブラリの連鎖: golang.org/x/net idna(CVE-2026-39821 / 9.6)、x/crypto の SSH 関連、gRPC-Go と、Goエコシステムの共通コンポーネントに認可回避が集中しました。
- サプライチェーン / 間接依存: Nx の不正パッケージ公開(CVE-2025-10894)と、Fastify/ajv 等に広く間接依存される fast-uri のパストラバーサル(CVE-2026-6321 / 6322) が要注意。
npm ls fast-uriでの依存棚卸しを推奨します。 - エコシステム分布: npm(Nuxt)と PyPI(Django 情報漏えい系7件)が中心で、週後半は Go / NuGet(SIPSorcery)/ Packagist(Pimcore)へも拡大しました。ネットワーク機器では月曜の D-Link / MSI ルーターがCritical件数を押し上げています。
日別ダイジェスト
- 08/10(月): CVE 121件 — KubeVirt CVSS9.9のクラスタ乗っ取り、D-Link/MSIルーターのCritical集中
- 08/11(火): 更新200件 — Nuxt Server IslandsのRCE・認証バイパス、fast-uri/Nxのサプライチェーン
- 08/12(水): 更新220件 — MariaDB CVSS10.0 RCE、OpenStack/Argo CD/gRPC-Go/vLLMの認可不備、CISA KEV
- 08/13(木): Nuxt High 5件が集中、Django情報漏えい7件、SharePoint High 3件
- 08/14(金): 新規Advisory 14件 — Argo Workflows許可リストバイパス、Pimcore SQLi、SeaweedFSクロスバケット
まとめ・来週の注目ポイント
今週はCritical 103件と多く、単発では MariaDB(10.0)、基盤の認可・認証バイパスとして KubeVirt / OpenStack(いずれも9.9)が最重要でした。とりわけ CISA KEV 掲載の Progress Kemp LoadMaster(9.6) は実際の悪用が確認されているため、外部公開のADC/境界機器を運用している場合は最優先で対応状況を確認してください。OSS基盤では Argo CD / gRPC-Go / vLLM / Go 標準ライブラリに認可不備が集中しており、影響バージョンの棚卸しとアップデートを計画的に進めることが求められます。
来週は、今週「修正が不完全だった追加修正」が複数出た点(Nuxt route rules、Argo Workflows)を踏まえ、過去に対応済みの脆弱性でも修正版が最新かを再点検することを推奨します。Nuxt 利用者は 3.21.10 / 4.5.1 への統一、Django 利用者は 5.2.16 / 6.0.7 系へのまとめ更新、fast-uri の間接依存確認を、週明けの優先タスクとして進めてください。
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
