今週(9/28〜10/2)はNVDの更新分析対象が1日あたり200件、5日間で延べ1,000件に上り、そのうちCVSSが確定したCriticalは合計97件、Highは413件でした。CVSS10.0の最上位脆弱性だけでも Adobe Campaign Classic・Oracle WebLogic Server・Cisco ISE(2件)・Cal.com と5件が並び、いずれも「未認証での乗っ取り/コード実行」に直結する深刻な内容でした。週後半は Firefox・Chrome のブラウザ系メモリ破壊と、Node.jsサンドボックス vm2 の脱出群が加わり、サーバー基盤からクライアント端末まで広く対応が求められる一週間となりました。
週間サマリーテーブル
| 指標 | 月(9/28) | 火(9/29) | 水(9/30) | 木(10/1) | 金(10/2) | 週合計 |
|---|---|---|---|---|---|---|
| NVD更新CVE(分析対象) | 200 | 200 | 200 | 200 | 200 | 1,000件 |
| Critical (9.0+) | 19 | 20 | 9 | 20 | 29 | 97件 |
| High (7.0-8.9) | 81 | 98 | 73 | 94 | 67 | 413件 |
| Medium (4.0-6.9) | 67 | 70 | 74 | 75 | 95 | 381件 |
| GHSA更新Advisory | 129 | 263 | 387 | 839 | 804 | 2,422件 |
注: NVDの更新には過去CVEの再スコアリング・再公開が多く含まれます(特に金曜はFirefox/Thunderbirdの2025年公開分の再評価が大半)。件数は各日報の確定値を集計したもので、CVSS未確定分は含みません。
今週の注目脆弱性 TOP5
Oracle WebLogic Server の未認証サーバー乗っ取り(CVSS10.0)
- CVE: CVE-2026-83021(火曜掲載)
- 影響: Oracle WebLogic Server 12.2.1.4.0 / 14.1.1.0.0 / 14.1.2.0.0
- 概要: HTTP経由でアクセス可能な認証不備により、未認証のままサーバーを乗っ取れる状態です。スコープの変更を伴い、関連する他製品にも影響が及ぶ可能性があります。
- 対策: Oracleの2026年9月度Critical Patch Updateに従いパッチを適用してください。
Cal.com の未認証リモートコード実行(CVSS10.0・Next.js RSC由来)
- CVE: CVE-2025-71389(水曜掲載)
- 影響: Cal.com 5.9.9 未満
- 概要: 同梱する Next.js の React Server Components リクエスト処理で攻撃者制御の入力がデシリアライズされ、認証・ユーザー操作なしに任意コードが実行される可能性があります。上流の Next.js の脆弱性 CVE-2025-55182 に由来します。
- 対策: Cal.com 5.9.9 以降へアップデートしてください。
Next.js の next/og(ImageResponse)におけるリモートコード実行
- Advisory: GHSA-vcvr-r3jv-pc5j(木曜掲載・CRITICAL)
- 影響: Next.js 16.3.6 未満(
next/ogのImageResponseを利用している場合) - 概要: 上流の画像生成ライブラリ satori の脆弱性の影響を受けます。攻撃者が制御可能な値をSVGとして画像生成に渡していると、OGP画像の動的生成を経由してサーバー上で任意コードが実行される可能性があります。
- 対策: Next.js 16.3.6 以降へアップデートしてください。当面難しい場合は
ImageResponseに渡すユーザー入力の無害化・制限を検討してください。
Cisco ISE / ISE-PIC のハードニングリリースで複数のCritical(CVSS10.0含む)
- CVE: CVE-2026-20130 / CVE-2026-20192 / CVE-2026-20234(火曜掲載)
- 影響: Cisco Identity Services Engine (ISE) および ISE Passive Identity Connector (ISE-PIC)
- 概要: 内部セキュリティレビューに基づくソフトウェアハードニングリリースとして、インジェクション・アクセス制御不備・認証情報露出の3件がまとめて公開されました。NAC製品として広く使われるため影響範囲が大きいと考えられます。
- 対策: Ciscoのセキュリティアドバイザリに従い該当ハードニングリリースへアップデートしてください。
Adobe Campaign Classic のコード実行・SSRF(CVSS10.0含む3件)
- CVE: CVE-2026-75699(10.0) / CVE-2026-89276(9.9) / CVE-2026-82013(9.9)(月曜掲載)
- 影響: Adobe Campaign Classic (ACC)
- 概要: コード生成の不適切な制御によるコード実行2件と、SSRFによる内部リソースへの権限昇格1件が同日公開されました。いずれもユーザー操作なしに悪用可能とされています。
- 対策: Adobeのセキュリティ情報(APSB26-142)に従い修正パッチを適用してください。
週間トレンド分析
- Next.js関連のRCEが2日連続: 水曜の Cal.com(Next.js RSC由来・CVE-2025-55182)と木曜の
next/og(satori由来)と、広く使われるWebフレームワーク由来の深刻な脆弱性が続きました。フレームワーク本体だけでなく、同梱依存・画像生成などの周辺機能まで含めたバージョン確認が重要です。 - vm2 の脱出が週の始めと終わりに再燃: 月曜に vm2 のサンドボックスエスケープ(CVE-2026-100721、CVSS9.0)、金曜にはGHSAで多数のサンドボックス脱出が一斉公開されました。vm2 は既にメンテナンス終了が告知されており、信頼できない入力の隔離用途では
isolated-vm等への移行が推奨されます。 - 認証・ID基盤の認証バイパスが頻出: Lemonldap::NG のPKCEバイパス、WSO2 の条件付き認証ステップバイパス、FreeIPA のOTP ACI不備、Better Auth のパス正規化バイパス、PyJWT の鍵検出バイパスなど、認証・認可の要となるコンポーネントの不備が週を通して並びました。
- ブラウザ系メモリ破壊は後半に集中: 木曜の Firefox(WebGPU IPC由来のUse-after-free等、CVSS9.8)と金曜の Chrome(ANGLE/GPUのサンドボックス脱出 CVE-2025-6558)は利用者全体に関わるため、自動更新と再起動の徹底が有効です。
- エコシステム横断の依存ライブラリ更新: npmを筆頭に PyPI・Maven・Go・crates.io と幅広く、jackson-databind・PyJWT・@xhmikosr/decompress・Crossplane 等の重大Advisoryが更新されました。GHSAの更新件数も週後半に向けて増加(129→804件)しており、SCAツールでの依存バージョン棚卸しが欠かせません。
日別ダイジェスト
- 9/28(月): kyvernoの特権昇格・vm2のサンドボックス脱出、Adobe CampaignがCVSS10.0のRCE(Critical 19件)
- 9/29(火): Oracle WebLogicにCVSS10.0の乗っ取り、Cisco ISEも重大な欠陥(Critical 20件)
- 9/30(水): Cal.comに未認証RCE(CVSS10.0)、FreeRDP・GnuTLSにも重大な脆弱性(Critical 9件)
- 10/1(木): Next.jsのnext/ogにRCE、Firefox・Flowiseも重大でCritical20件(Critical 20件)
- 10/2(金): ChromeのGPUサンドボックス脱出やRoo CodeのRCEほかCritical29件(Critical 29件)
まとめ・来週の注目ポイント
今週はCVSS10.0が5件と最上位の脆弱性が集中し、Oracle WebLogic・Cal.com・Cisco ISE・Adobe Campaign といったエンタープライズ/公開基盤での「未認証乗っ取り」が目立ちました。これらは攻撃の難易度が低く影響が甚大なため、該当製品を運用している場合は週末中に状況確認とパッチ適用を終えておくことを強く推奨します。アプリケーション開発側では、Next.js本体・同梱依存・next/og の更新確認と、Flowise・Roo Code のようにインターネット公開しているAI/自動化基盤の優先対応が鍵になります。
来週以降は、vm2 のように「メンテナンス終了ライブラリをパッチではなく移行で解消する」判断がさらに問われそうです。あわせて、Firefox/Thunderbird の2025年公開分がNVDで再評価され続けている点から、既存の更新運用(自動更新・最新ESR維持)が実際に効いているかを、この機会に棚卸ししておくとよいでしょう。
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
