CVE-2026-76482
CVSS
10.0 超危険
2026-10-08
Cisco License On-Prem の入力検証不備によりリモートコード実行が可能に
セキュリティを強化したバージョンがリリースされる前の Cisco License On-Prem(旧称 Cisco Smart Software Manager On-Prem)では、中核モジュールの入力検証が不適切なため、暗号署名の検証不備(CWE-347)が存在します。攻撃者はネットワーク経由で遠隔から悪用でき、ユーザー操作は不要で、攻撃の複雑さも低いものです。システムの機密性・完全性・可用性が深刻な影響を受け、リモートコード実行や対象システムの完全な制御につながる可能性があります。修正済みバージョンに更新していないすべての Cisco License On-Prem ユーザーが影響を受けます。ネットワーク経由で攻撃でき、権限もユーザー操作も必要ないため、攻撃者は容易に遠隔攻撃を仕掛けられます。
コンポーネント
Cisco License On-Prem は、企業内のソフトウェアライセンスを管理・検証する Cisco のオンプレミス型ライセンス管理プラットフォームです。Cisco が掲げる予防的なセキュリティ対策と製品品質への取り組みの重要な一部を担います。
リスク
完全なシステム制御:CVSS スコアは 10.0 で、影響範囲も拡大(Scope Changed)するため、攻撃者は被害者のシステム上で任意のコードを実行し、最高権限を取得できます ユーザー操作不要の攻撃:ネットワーク経由(AV:N)で攻撃でき、ユーザー操作も不要(UI:N)なため、対象ユーザーが気づかないまま遠隔から脆弱性を引き起こせます 深刻な影響:機密性・完全性・可用性への影響はいずれも高(C:H/I:H/A:H)で、データ漏えい、システムの改ざん、サービス停止につながる可能性があります
出典
対処方法
管理プラットフォームへのネットワークアクセスを制限し、信頼できる IP アドレスからの接続のみ許可してください 異常なネットワークリクエストや入力データを監視し、侵入検知システムを導入して悪用の兆候を検出してください
CVE-2026-96408
CVSS
10.0 超危険
2026-10-07
Movable Type のアップグレードスクリプトにおけるコードインジェクションにより任意コード実行が可能に
Movable Type のアップグレードスクリプトには、入力データの検証と制御が不適切なため、コードインジェクション(CWE-94)の欠陥が存在します。認証されていない攻撃者は、影響を受ける製品上で任意の Perl スクリプトや SQL クエリを実行できます。Movable Type はアップグレード処理でユーザーが制御できる入力を適切にフィルタリングしておらず、悪意あるコードの注入を許してしまいます。緩和策を適用していないすべての Movable Type 環境が影響を受けます。攻撃者は認証なしで遠隔から脆弱性を引き起こし、システムコマンドの直接実行やデータベースの操作によって深刻な被害を与えられます。
コンポーネント
Movable Type は、ウェブサイトの構築やコンテンツの公開に広く使われている、人気のあるオープンソースのブログ・コンテンツ管理システムです。
リスク
完全なシステム制御:攻撃者はサーバー上で任意の Perl スクリプトを実行し、サーバー環境を完全に制御できます データベースの改ざん:攻撃者は任意の SQL クエリを実行でき、データの漏えい、改ざん、削除につながります 認証不要の遠隔攻撃:ログインもユーザー操作も必要なく、アップグレードスクリプトのエンドポイントにアクセスするだけで攻撃を仕掛けられます
出典
対処方法
アップグレードスクリプトへのネットワークアクセスを直ちに制限し、信頼できる管理者の IP アドレスからのアクセスのみ許可してください Web アプリケーションファイアウォール(WAF)に、アップグレードスクリプトを狙う悪意あるコードインジェクションを遮断するルールを設定してください 速やかにベンダーへ連絡して公式パッチを入手するか、安全なバージョンに更新してください
CVE-2026-107102
CVSS
10.0 超危険
2026-10-07
ERP システムの決済コールバックパラメータ検証の回避により認証バイパスが可能に
ERP システムには、決済コールバックパラメータの検証不備と API エンドポイントの認証制御不足により、データの真正性を十分に検証しない欠陥(CWE-345)が存在します。認証されていない遠隔の攻撃者はパラメータを操作し、有効な決済検証を行わないまま、任意のユーザーの認証済みセッションをアプリケーションに作成させることができます。悪用に成功すると、認証を回避して対象システム上の他のユーザーアカウントに不正アクセスできます。この欠陥が修正されていない ERP システムのすべてのユーザーが影響を受けます。攻撃者は事前条件なしで遠隔から攻撃を仕掛けられます。
コンポーネント
ERP は企業資源計画システムで、財務、サプライチェーン、製造などのモジュールを通じて、企業の中核となる業務プロセスを統合・管理します。
リスク
完全な認証バイパス:攻撃者は通常のログインと決済検証の手順を回避し、システムへのアクセス権を直接取得できます アカウントへの不正アクセス:攻撃者は任意のユーザーになりすまし、他のユーザーの機密データや機能にアクセスして操作できます ユーザー操作不要の遠隔攻撃:細工した API リクエストを送るだけで脆弱性を引き起こし、ユーザー操作なしで遠隔から制御を奪えます
出典
対処方法
決済コールバックパラメータの送信元と完全性を厳格に検証し、署名検証が有効に機能することを確認してください API エンドポイントの認証制御を強化し、厳格なアクセス制御リスト(ACL)を適用してください 異常なセッション作成を監視し、特に決済手順を完了せずに作成されたセッションに注意してください
kiyoramarkets@8.0.16
が悪意あるコンポーネントとして検知
このコンポーネントは、Baileys WhatsApp ライブラリを偽装する大規模な悪意あるパッケージ群の一つであることが確認されました。ユーザーが知らないうちに認証済みセッションを利用し、攻撃者が制御する WhatsApp チャンネルを自動的にフォローします。
MD5
b1aae294b0fa058f9c78f3b9cc1c7a56
internallib_v788@>= 0
が悪意あるコンポーネントとして検知
このコンポーネントは、悪意ある活動に関連するドメインと通信し、悪意ある動作に関連するコマンドを一つ以上実行することが確認されました。
MD5
77f250da5748a91aba5c934aa150c93f
tensorlake@>= 0
が悪意あるコンポーネントとして検知
このコンポーネントは、悪意ある活動に関連するドメインと通信し、悪意ある動作に関連するコマンドを一つ以上実行することが確認されました。
MD5
52daf62ca347b137227574b065b1c95d
tailwind-animatecss-uniform@2.0.7
が悪意あるコンポーネントとして検知
このコンポーネントは、悪意ある活動に関連するドメインと通信し、悪意ある動作に関連するコマンドを一つ以上実行することが確認されました。
MD5
af32ce729f436f12021f86bb5fd31bd2