Moodle 問題バンクWebサービスのSQLiを修正版へ更新
Moodle の問題バンク Web サービスに SQL インジェクションの脆弱性 CVE-2026-102578(CVSS 8.8)がある。認証済みで問題バンクの Web サービスを使える利用者が、データベースの情報を閲覧・改ざん・削除できるおそれがある。修正版は 4.5.13 / 5.0.9 / 5.1.6 / 5.2.2 である。
CVE を1件ずつ取り上げ、該当判定・緩和策・恒久対応・検知までを手順として書いた記事の一覧です。 CVSS・影響を受けるバージョン・修正版・KEV 収載は、NVD / CISA KEV / ベンダーアドバイザリと突合できた内容だけを載せています。 他社の記事の見出しを集めたセキュリティニュースとは別のページです。
Moodle の問題バンク Web サービスに SQL インジェクションの脆弱性 CVE-2026-102578(CVSS 8.8)がある。認証済みで問題バンクの Web サービスを使える利用者が、データベースの情報を閲覧・改ざん・削除できるおそれがある。修正版は 4.5.13 / 5.0.9 / 5.1.6 / 5.2.2 である。
NVIDIA Infrastructure Controller for Linux に、重要な機能で認証が行われない脆弱性(CVE-2026-65114、CVSS 9.8)がある。悪用されるとデータの改ざん、サービス停止、情報漏えいにつながりうる。2.0.0 未満が影響を受け、修正版は 2.0.0。
Cisco Catalyst SD-WAN Manager に、URI エンコードの扱いの不備で API の認証を回避され、認証なしに管理者権限で API を使われる脆弱性(CVE-2026-76504、CVSS 9.8)がある。CISA の KEV に収載され、是正期限は 2026-10-03。修正版は 20.9.10.1、20.12.8.2、20.15.6.1、20.18.4.1、26.1.2.1。
Citrix NetScaler ADC と NetScaler Gateway に、HTTP リクエストの解釈の食い違いを突かれるリクエストスマグリングの脆弱性(CVE-2026-88773、CVSS 10.0)がある。認証なしにネットワーク経由で機密性・完全性に高い影響が及ぶ。修正版は 14.1-73.37、13.1-64.23、13.1 FIPS・NDcPP は 13.1.37.279。
Apple iOS・iPadOS・macOS の CoreGraphics に境界外書き込みの脆弱性があり、細工されたファイルの処理で任意コード実行につながる。CISA KEV に収載済みで是正期限は2026-10-02。修正版は iOS/iPadOS 26.7.1、macOS Sequoia 15.8.1、macOS Tahoe 26.7.1。
Java 製の MQTT ブローカー Moquette で、設定した認証・認可クラスが読み込めないと全許可の実装に切り替わって起動してしまう脆弱性(CVE-2026-95848、CVSS 9.1)がある。影響は 0.18.1 未満で、修正版は 0.18.1。
Citrix NetScaler ADC と NetScaler Gateway に、メモリバッファの境界を守らない不備によりリモートコード実行やサービス停止を招く脆弱性(CVE-2026-88772、CVSS 8.1)がある。CISA の KEV に収載済みで是正期限は 2026-09-30。修正版は 14.1-73.37、13.1-64.23、13.1 FIPS・NDcPP は 13.1.37.279。
WordPress 本体のページテンプレート解決に、認証なしでテーマ外のローカル .php ファイルを読み込ませられる脆弱性がある(CVSS 8.1、CISA KEV 収載)。条件が揃うとリモートコード実行に至り得る。7.1.2・7.0.6・6.9.9 など各系列の修正版へ更新する。
Citrix NetScaler ADC と NetScaler Gateway に、認証なしで任意のコマンドを実行される入力検証不備(CVE-2026-88771、CVSS 9.8)がある。CISA の KEV に収載済みで是正期限は 2026-09-30。修正版は 14.1-73.37、13.1-64.23、13.1 FIPS・NDcPP は 13.1.37.279。
Jira・Confluence 用の MCP サーバ MCP Atlassian に、リダイレクト先を検証しない SSRF(CVE-2026-77261、CVSS 8.5)がある。接続先の Atlassian 側から内部アドレスへ転送されると、MCP サーバがそのまま内部へ要求を送る。修正版は 0.22.0。
Adobe Connect の入力欄に格納型のクロスサイトスクリプティング(CVE-2026-75684、CVSS 9.3)がある。細工したスクリプトを埋め込まれると、そのページを開いた利用者のブラウザで実行され、アカウントやセッションを乗っ取られるおそれがある。修正版は Adobe Connect 12.12 と Android 版アプリ 4.5。
オンプレミスの Microsoft SharePoint Server に、認証済みの攻撃者がネットワーク越しにコードを実行できるコードインジェクションの脆弱性がある(CVSS 3.1 基本値 8.8)。CISA は 2026-09-25 に KEV へ収載し、是正期限を 2026-09-28 とした。Subscription Edition は 16.0.19725.20522 以降で修正されている。
Arista VeloCloud Orchestrator(オンプレミス版)に、遠隔から内部の特権機能へ到達されうる入力検証の不備 CVE-2026-93952(CVSS 10)がある。CISA KEV に収載済みで是正期限は2026年9月25日。修正版は 5.2.3.16 以降と 6.4.2.8 以降で、6.1 系と 7.0 系は修正版が未公開。
WSO2 API Manager・API Control Plane・Traffic Manager・Universal Gateway の JWT 認証が、設定外のアルゴリズムで署名されたトークンを受け入れ、認証回避と管理者アカウントの乗っ取りにつながる(CVSS 10.0)。CISA KEV に 2026-09-24 収載、是正期限は 2026-09-27。API Manager 4.6.0 は 4.6.0.21、4.5.0 は 4.5.0.57 など、系列ごとの修正版へ更新する。
NLnet Labs Unbound 1.26.0 以下の DNSSEC バリデータに、DNSKEY のダイジェスト処理でヒープバッファを溢れさせられる欠陥がある。CVSS v3.1 基本値は 9.8 で、サービス停止に加えて遠隔からのコード実行が起こり得る。修正版は 1.26.1 である。
Zyxel の GS1900 シリーズ スマートマネージドスイッチの CGI プログラムにスタックベースのバッファオーバーフローがある。LAN 上の未認証の攻撃者が細工した HTTP リクエストで OS コマンドを実行できる可能性がある。CISA の KEV に 2026-09-21 付で収載され、是正期限は 2026-09-24。修正は機種ごとの 2.90(x.2)C0 系ファームウェアで提供されている。
Dell ObjectScale の 4.4.0.0 より前のバージョンに、信頼されないデータのデシリアライズに起因する脆弱性がある。認証されていない攻撃者がリモートから悪用でき、リモート実行に至る可能性がある。修正版は 4.4.0.0 である。
macOS の AFP ファイル共有クライアント(afpfs)に境界チェック不備によるバッファオーバーフローがある。悪意あるafpfsサーバへ接続するとカーネルメモリが破壊される可能性がある。修正版は macOS Sonoma 14.8.8、macOS Sequoia 15.7.8、macOS Tahoe 26.6。
Concrete CMS 9.5.3 未満で、ブロックデザインのカスタムスタイル値が無害化されずにページCSSへ書き込まれ、保存型クロスサイトスクリプティングが成立する。編集者権限の利用者が管理者のセッションでスクリプトを実行し権限昇格できる。修正版は 9.5.3。
macOS に CVSS 9.1 のカーネルメモリ破壊の脆弱性がある。遠隔の攻撃者がシステムの予期しない終了やカーネルメモリの破損を引き起こしうる。修正版は macOS Sequoia 15.8 と macOS Tahoe 26.7 である。