追加日: 2026/10/08 · ランサムウェア攻撃での利用: 不明
ストラップには、攻撃者が管理者パネルにアクセスして、クエリフィルタを介して機密ユーザーの詳細を発見できるようにする、機密情報脆弱性の明確なテキストストレージが含まれています。インパクトのある製品(s)は、エンド・オブ・ライフ(EoL)および/またはエンド・オブ・サービス(EoS)である可能性があります。ユーザーは、サポートされたバージョンへの使用および/または移行を中止することを推奨します。この脆弱性は、CVE-2023-22621 と連携して、リモートコードの実行を実現することができます。
追加日: 2026/10/08 · ランサムウェア攻撃での利用: 不明
ONLYOFFICE Docs は、JWT が /. を介して、JWT が使用したときに発生するパストラバーサルの脆弱性が含まれています。 画像のアップロードパラメータでシーケンスし、リモートコードの実行を許可できます。
追加日: 2026/10/08 · ランサムウェア攻撃での利用: 不明
Apache Struts には、リモート攻撃者が動的メソッドの呼び出しを有効にしたときにメソッド:prefix を介して任意のコードを実行できるようにするコマンドインジェクションの脆弱性が含まれています。
追加日: 2026/10/08 · ランサムウェア攻撃での利用: 不明
ISC BINDは、リモート攻撃者がTKEYクエリでサービス拒否を引き起こす可能性があるデータ処理エラー脆弱性が含まれています。
追加日: 2026/10/08 · ランサムウェア攻撃での利用: 不明
ProFTPD には、リモート攻撃者がサイト cpfr およびサイト cpto コマンドを介して任意のファイルを読み書きできるようにする不適切なアクセス制御脆弱性が含まれています。
追加日: 2026/10/04 · ランサムウェア攻撃での利用: 不明
Citrix NetScaler ADC(旧Citrix ADC)とCitrix NetScaler Gateway(旧Citrix Gateway)は、サービス拒否を可能にするメモリバッファの脆弱性の境界内の操作の不適切な制限を含んでいます。
追加日: 2026/10/02 · ランサムウェア攻撃での利用: 不明
Zammad GmbH Zammad には、ローカル zammad ユーザーが root に特権をエスカレーションできるようにする不適切な特権管理脆弱性が含まれています。この脆弱性は、CVE-2026-102489 でチェーンできます。
追加日: 2026/10/02 · ランサムウェア攻撃での利用: 不明
Zammad GmbH Zammadは、zammadユーザーとしてリモートコードの実行につながることができるセッション固定脆弱性が含まれています。この脆弱性は、CVE-2026-102490 でチェーンできます。
追加日: 2026/10/01 · ランサムウェア攻撃での利用: 不明
Fortinet FortiMail には、 NULL バイトまたは NULL 文字の脆弱性のパストラバースと不適切なニュートライゼーションが含まれているため、未認証の攻撃者が HTTP または HTTPS リクエストを作成したシステムに任意のファイルを書き込むことができます。
CVE-2026-76504 · Cisco Catalyst SD-WAN Manager
追加日: 2026/09/30 · ランサムウェア攻撃での利用: 不明
Cisco Catalyst SD-WAN マネージャーには、HTTP リクエストで URI エンコーディングの不適切な処理による管理者ユーザの特権を持つ影響を受けるシステムにアクセスできる、未認証、リモート 攻撃者を許可する hex エンコーディングの脆弱性が含まれています。
追加日: 2026/09/29 · ランサムウェア攻撃での利用: 不明
Apple iOS、macOS、およびiPadOSには、任意のコードの実行につながる可能性があるCoreGraphicsのアウトバウンド書き込み脆弱性が含まれています。
追加日: 2026/09/27 · ランサムウェア攻撃での利用: 不明
Citrix NetScaler ADCとNetScaler Gatewayには、リモートコードの実行またはサービス拒否を可能にするメモリバッファの脆弱性の境界内の操作の不適切な制限が含まれています。
追加日: 2026/09/27 · ランサムウェア攻撃での利用: 不明
Citrix NetScaler ADC および NetScaler Gateway には、未認証の攻撃者が任意のコマンドを実行できるようにする不適切な入力検証脆弱性が含まれています。
追加日: 2026/09/25 · ランサムウェア攻撃での利用: 不明
WordPress Coreには、ページテンプレートの解像度を作成するために、未認証の攻撃者を許可するリモートファイルインクルード脆弱性が含まれています。 アクティブなテーマディレクトリの外側に、選択した読み取り可能なローカル`.php`ファイル、リモートコードの実行につながります。
追加日: 2026/09/25 · ランサムウェア攻撃での利用: 不明
Mikrotik RouterOS には、不正なクライアントがセッションチャネルを開き、exec リクエストを送信できるようにする、動作するワークフローの脆弱性の不適切な執行が含まれています。この脆弱性は、CVE-2026-86060の未使用の悪用を達成するためにチェーンすることができます。
追加日: 2026/09/25 · ランサムウェア攻撃での利用: 不明
Microsoft SharePoint には、認証された攻撃者がネットワーク上でコードを実行することを可能にするコードインジェクションの脆弱性が含まれています。
CVE-2026-71362 · Adobe Commerce and Magento
追加日: 2026/09/24 · ランサムウェア攻撃での利用: 不明
Adobe Commerce および Magento には、攻撃者がこの脆弱性を活用し、ユーザーインタラクションなしで機密リソースへのアクセスを増加させることを可能にする、誤った認可脆弱性が含まれています。
追加日: 2026/09/24 · ランサムウェア攻撃での利用: 不明
WSO2 API コントロール プレー、API マネージャー、トラフィック マネージャー、ユニバーサル ゲートウェイには、制限されていないファイルアップロードを可能にし、リモート コードの実行につながる可能性があるパス トラバース 脆弱性が含まれています。
追加日: 2026/09/22 · ランサムウェア攻撃での利用: 不明
F5 BIG-IP APM には、アクセスポリシーと OAuth プロファイルが仮想サーバー上で構成されると、ヒープベースのバッファオーバーフロー脆弱性が含まれています。この脆弱性は、未認証の攻撃者がリモートコードの実行を実行できるようにする可能性があります。
CVE-2026-93952 · Arista VeloCloud Orchestrator
追加日: 2026/09/22 · ランサムウェア攻撃での利用: 不明
Arista VeloCloud Orchestrator(VCO)のオンプレミスには、リモート攻撃者が特異的な内部機能にアクセスし、VCOホストに影響を及ぼす可能性がある不正入力検証脆弱性が含まれています。成功した悪用は、オーケストラが管理するオーケストラとデータの機密性、完全性、可用性を損なう可能性があります。
CVE-2026-93616 · Check Point Multiple Products
追加日: 2026/09/22 · ランサムウェア攻撃での利用: 不明
チェックポイントセキュリティ管理サーバー、マルチドメインセキュリティ管理サーバー、ログサーバー、マルチドメインログサーバー、および SmartEvent には、不正な攻撃者が任意のスクリプトをアップロードおよび実行できるパストラバーサル脆弱性が含まれています。
CVE-2026-85102 · Check Point Multiple Products
追加日: 2026/09/22 · ランサムウェア攻撃での利用: 不明
チェックポイントセキュリティゲートウェイとチェックポイントスパークファイアウォールサイトからサイトVPNまたはリモートアクセスVPNには、ゲートウェイの任意のコードを実行するために、未曾有のリモート攻撃者を許可できる不適切な証明書検証脆弱性が含まれています。
CVE-2026-7273 · Zyxel GS1900 Series Switches
追加日: 2026/09/21 · ランサムウェア攻撃での利用: 不明
Zyxel GS1900シリーズ スイッチには、CGIプログラムのスタックベースのバッファオーバーフロー脆弱性が含まれているため、LAN ベースの未認証の攻撃者が欠陥を悪用し、生成された HTTP リクエストを介して OS コマンドを実行できます。
追加日: 2026/09/18 · ランサムウェア攻撃での利用: 不明
Linux カーネルは、ARP 送信者ハードウェアアドレスがスプライスインポートされたファイルページでバックアップされた非線形ソケットバッファのフラグメントに直接書き込むことを可能にする、ebtables SNAT ターゲットのアウトバウンド書き込み脆弱性が含まれています。インパクトのある製品(s)は、エンド・オブ・ライフ(EoL)および/またはエンド・オブ・サービス(EoS)である可能性があります。ユーザーは、サポートされたバージョンへの使用および/または移行を中止することを推奨します。
追加日: 2026/09/18 · ランサムウェア攻撃での利用: 不明
Linuxカーネルには、同行の AF_ALG ソケットに同時書き込みできるレース条件の脆弱性が含まれています。これにより、データは予測不可能であり、ソケットの内部状態に不整合性を生成できます。
追加日: 2026/09/18 · ランサムウェア攻撃での利用: 不明
Linux カーネルには、TLS の異常な条件や例外的な条件の脆弱性に対する不適切なチェックが含まれているため、rx_list から取得されたゼロ長レコードが意図した recvmsg() レコード型ハンドリングを迂回し、その後の TLS レコードが誤ったゼロコピーとキューイングの仮定を使用して処理される可能性があります。インパクトのある製品(s)は、エンド・オブ・ライフ(EoL)および/またはエンド・オブ・サービス(EoS)である可能性があります。ユーザーは、サポートされたバージョンへの使用および/または移行を中止することを推奨します。
追加日: 2026/09/16 · ランサムウェア攻撃での利用: 不明
cPanel & WHM 用の Acronis Backup プラグインと Plesk の拡張機能には、特権エスカレーションを可能にする、誤ったデフォルト権限脆弱性が含まれています。
CVE-2026-76460 · Cisco Identity Services Engine
追加日: 2026/09/16 · ランサムウェア攻撃での利用: 不明
Cisco Identity サービス エンジン(ISE)およびCisco ISE パッシブ Identity コネクタ(ISE-PIC)は、Web ベースの管理インターフェイスを迂回することにより、影響を受けるデバイスへの不正なアクセスを得るための、不正なアクセスを可能にする特権 API 脆弱性の誤った使用が含まれています。
追加日: 2026/09/16 · ランサムウェア攻撃での利用: 不明
Google ピクセル デバイスには、セルラー モデムの不適切な認可脆弱性が含まれています。ロジックエラーは、攻撃者が許可チェックを迂回し、特権をエスカレートすることを可能にします。
CVE-2026-76461 · Cisco Secure Email Gateway
追加日: 2026/09/14 · ランサムウェア攻撃での利用: 不明
Cisco セキュアメール ゲートウェイ (SEG) 用の Cisco AsyncOS ソフトウェアには、認証されていないリモート 攻撃者が、オペレーティングシステムの根本的な特権を持つ任意のコマンドを実行できるようにする SQL 注射脆弱性が含まれています。
CVE-2026-85706 · GitLab Community Edition and Enterprise Edition
追加日: 2026/09/11 · ランサムウェア攻撃での利用: 不明
GitLab Community Edition and Enterprise Edition contains a path traversal vulnerability that allows an unauthenticated user to read arbitrary files due to an improper path confinement and missing authentication enforcement in the repository commits API.
追加日: 2026/09/11 · ランサムウェア攻撃での利用: 不明
ConnectWise ScreenConnect は、不正な権限管理と不正な権限の脆弱性の両方が含まれているため、攻撃者が承認やホストの確認なしに、アクティブなリモートセッションを通じてファイルを転送および実行できます。
追加日: 2026/09/11 · ランサムウェア攻撃での利用: 不明
JFrog Artifactoryには、匿名アクセスが無効になったときに、内部の匿名ユーザートークンを未認証の発信者に返すことができる不適切な認証脆弱性が含まれているため、潜在的に機密リソースを公開しています。
追加日: 2026/09/11 · ランサムウェア攻撃での利用: 不明
JFrog Artifactoryには、トークンシグネチャ/発行者の検証チェックとトークンのスコープではなく、特権エスカレーション攻撃につながる誤った認可脆弱性が含まれています。
追加日: 2026/09/10 · ランサムウェア攻撃での利用: 不明
MikroTik RouterOS には、攻撃者が信頼できる RouterOS ポリシーマスクを変更し、特権のエスカレーションに繋がるコマンド脆弱性で、引数の区切り文字の不適切な中和が含まれています。
追加日: 2026/09/10 · ランサムウェア攻撃での利用: 不明
MikroTik RouterOS には、重要な機能脆弱性の認証が欠如しており、カーネルメモリの開示や、btest サービスの拒否を可能にします。