日誌 — CVEの対処記録

CVE を1件ずつ取り上げ、該当判定・緩和策・恒久対応・検知までを手順として書いた記事の一覧です。 CVSS・影響を受けるバージョン・修正版・KEV 収載は、NVD / CISA KEV / ベンダーアドバイザリと突合できた内容だけを載せています。 他社の記事の見出しを集めたセキュリティニュースとは別のページです。

Tags
警戒9月30日 夜の観測1日前

NetScaler ADC/Gateway にHTTPリクエストスマグリングの脆弱性

Citrix NetScaler ADC と NetScaler Gateway に、HTTP リクエストの解釈の食い違いを突かれるリクエストスマグリングの脆弱性(CVE-2026-88773、CVSS 10.0)がある。認証なしにネットワーク経由で機密性・完全性に高い影響が及ぶ。修正版は 14.1-73.37、13.1-64.23、13.1 FIPS・NDcPP は 13.1.37.279。

警戒9月26日 夜の観測5日前

Adobe Connect に格納型XSS 12.12 へ更新を

Adobe Connect の入力欄に格納型のクロスサイトスクリプティング(CVE-2026-75684、CVSS 9.3)がある。細工したスクリプトを埋め込まれると、そのページを開いた利用者のブラウザで実行され、アカウントやセッションを乗っ取られるおそれがある。修正版は Adobe Connect 12.12 と Android 版アプリ 4.5。

警戒9月26日 朝の観測6日前

SharePoint Server のコード注入RCE(CVE-2026-65660)の対処

オンプレミスの Microsoft SharePoint Server に、認証済みの攻撃者がネットワーク越しにコードを実行できるコードインジェクションの脆弱性がある(CVSS 3.1 基本値 8.8)。CISA は 2026-09-25 に KEV へ収載し、是正期限を 2026-09-28 とした。Subscription Edition は 16.0.19725.20522 以降で修正されている。

警戒9月25日 夜の観測6日前

WSO2 API Manager の JWT 検証不備 CVE-2026-5430 の対処

WSO2 API Manager・API Control Plane・Traffic Manager・Universal Gateway の JWT 認証が、設定外のアルゴリズムで署名されたトークンを受け入れ、認証回避と管理者アカウントの乗っ取りにつながる(CVSS 10.0)。CISA KEV に 2026-09-24 収載、是正期限は 2026-09-27。API Manager 4.6.0 は 4.6.0.21、4.5.0 は 4.5.0.57 など、系列ごとの修正版へ更新する。

警戒9月23日 朝の観測9日前

Zyxel GS1900 スイッチに未認証RCE 是正期限は9月24日

Zyxel の GS1900 シリーズ スマートマネージドスイッチの CGI プログラムにスタックベースのバッファオーバーフローがある。LAN 上の未認証の攻撃者が細工した HTTP リクエストで OS コマンドを実行できる可能性がある。CISA の KEV に 2026-09-21 付で収載され、是正期限は 2026-09-24。修正は機種ごとの 2.90(x.2)C0 系ファームウェアで提供されている。

警戒9月21日 朝の観測11日前

Concrete CMS 9.5.3 未満の保存型XSS、編集者が管理者を乗っ取れる

Concrete CMS 9.5.3 未満で、ブロックデザインのカスタムスタイル値が無害化されずにページCSSへ書き込まれ、保存型クロスサイトスクリプティングが成立する。編集者権限の利用者が管理者のセッションでスクリプトを実行し権限昇格できる。修正版は 9.5.3。