Exploited Vulnerabilities Daily
🌐 日本語

悪用が確認された脆弱性:新着情報

最終更新: · カタログのバージョン 2026.10.08

カタログ掲載数1,739
当サイトはCISAのカタログを情報提供のために要約したもので、セキュリティ上の助言ではありません。ベンダーの案内と公式のアドバイザリーに従ってください。
過去7日間の追加6
過去30日間の追加36
ランサムウェアでの利用が判明(30日間の追加分)0

過去30日間に追加

CVE-2023-22894 · Strapi Strapi

追加日: 2026/10/08 · ランサムウェア攻撃での利用: 不明

ストラップには、攻撃者が管理者パネルにアクセスして、クエリフィルタを介して機密ユーザーの詳細を発見できるようにする、機密情報脆弱性の明確なテキストストレージが含まれています。インパクトのある製品(s)は、エンド・オブ・ライフ(EoL)および/またはエンド・オブ・サービス(EoS)である可能性があります。ユーザーは、サポートされたバージョンへの使用および/または移行を中止することを推奨します。この脆弱性は、CVE-2023-22621 と連携して、リモートコードの実行を実現することができます。

CVE-2021-3199 · ONLYOFFICE Docs

追加日: 2026/10/08 · ランサムウェア攻撃での利用: 不明

ONLYOFFICE Docs は、JWT が /. を介して、JWT が使用したときに発生するパストラバーサルの脆弱性が含まれています。 画像のアップロードパラメータでシーケンスし、リモートコードの実行を許可できます。

CVE-2016-3081 · Apache Struts

追加日: 2026/10/08 · ランサムウェア攻撃での利用: 不明

Apache Struts には、リモート攻撃者が動的メソッドの呼び出しを有効にしたときにメソッド:prefix を介して任意のコードを実行できるようにするコマンドインジェクションの脆弱性が含まれています。

CVE-2015-5477 · ISC BIND

追加日: 2026/10/08 · ランサムウェア攻撃での利用: 不明

ISC BINDは、リモート攻撃者がTKEYクエリでサービス拒否を引き起こす可能性があるデータ処理エラー脆弱性が含まれています。

CVE-2015-3306 · ProFTPD ProFTPD

追加日: 2026/10/08 · ランサムウェア攻撃での利用: 不明

ProFTPD には、リモート攻撃者がサイト cpfr およびサイト cpto コマンドを介して任意のファイルを読み書きできるようにする不適切なアクセス制御脆弱性が含まれています。

CVE-2026-88779 · Citrix NetScaler

追加日: 2026/10/04 · ランサムウェア攻撃での利用: 不明

Citrix NetScaler ADC(旧Citrix ADC)とCitrix NetScaler Gateway(旧Citrix Gateway)は、サービス拒否を可能にするメモリバッファの脆弱性の境界内の操作の不適切な制限を含んでいます。

CVE-2026-102490 · Zammad GmbH Zammad

追加日: 2026/10/02 · ランサムウェア攻撃での利用: 不明

Zammad GmbH Zammad には、ローカル zammad ユーザーが root に特権をエスカレーションできるようにする不適切な特権管理脆弱性が含まれています。この脆弱性は、CVE-2026-102489 でチェーンできます。

CVE-2026-102489 · Zammad GmbH Zammad

追加日: 2026/10/02 · ランサムウェア攻撃での利用: 不明

Zammad GmbH Zammadは、zammadユーザーとしてリモートコードの実行につながることができるセッション固定脆弱性が含まれています。この脆弱性は、CVE-2026-102490 でチェーンできます。

CVE-2026-104286 · Fortinet FortiMail

追加日: 2026/10/01 · ランサムウェア攻撃での利用: 不明

Fortinet FortiMail には、 NULL バイトまたは NULL 文字の脆弱性のパストラバースと不適切なニュートライゼーションが含まれているため、未認証の攻撃者が HTTP または HTTPS リクエストを作成したシステムに任意のファイルを書き込むことができます。

CVE-2026-76504 · Cisco Catalyst SD-WAN Manager

追加日: 2026/09/30 · ランサムウェア攻撃での利用: 不明

Cisco Catalyst SD-WAN マネージャーには、HTTP リクエストで URI エンコーディングの不適切な処理による管理者ユーザの特権を持つ影響を受けるシステムにアクセスできる、未認証、リモート 攻撃者を許可する hex エンコーディングの脆弱性が含まれています。

CVE-2026-86950 · Apple Multiple Products

追加日: 2026/09/29 · ランサムウェア攻撃での利用: 不明

Apple iOS、macOS、およびiPadOSには、任意のコードの実行につながる可能性があるCoreGraphicsのアウトバウンド書き込み脆弱性が含まれています。

CVE-2026-88772 · Citrix NetScaler

追加日: 2026/09/27 · ランサムウェア攻撃での利用: 不明

Citrix NetScaler ADCとNetScaler Gatewayには、リモートコードの実行またはサービス拒否を可能にするメモリバッファの脆弱性の境界内の操作の不適切な制限が含まれています。

CVE-2026-88771 · Citrix NetScaler

追加日: 2026/09/27 · ランサムウェア攻撃での利用: 不明

Citrix NetScaler ADC および NetScaler Gateway には、未認証の攻撃者が任意のコマンドを実行できるようにする不適切な入力検証脆弱性が含まれています。

CVE-2026-87902 · WordPress Core

追加日: 2026/09/25 · ランサムウェア攻撃での利用: 不明

WordPress Coreには、ページテンプレートの解像度を作成するために、未認証の攻撃者を許可するリモートファイルインクルード脆弱性が含まれています。 アクティブなテーマディレクトリの外側に、選択した読み取り可能なローカル`.php`ファイル、リモートコードの実行につながります。

CVE-2026-67279 · MikroTik RouterOS

追加日: 2026/09/25 · ランサムウェア攻撃での利用: 不明

Mikrotik RouterOS には、不正なクライアントがセッションチャネルを開き、exec リクエストを送信できるようにする、動作するワークフローの脆弱性の不適切な執行が含まれています。この脆弱性は、CVE-2026-86060の未使用の悪用を達成するためにチェーンすることができます。

CVE-2026-65660 · Microsoft SharePoint

追加日: 2026/09/25 · ランサムウェア攻撃での利用: 不明

Microsoft SharePoint には、認証された攻撃者がネットワーク上でコードを実行することを可能にするコードインジェクションの脆弱性が含まれています。

CVE-2026-71362 · Adobe Commerce and Magento

追加日: 2026/09/24 · ランサムウェア攻撃での利用: 不明

Adobe Commerce および Magento には、攻撃者がこの脆弱性を活用し、ユーザーインタラクションなしで機密リソースへのアクセスを増加させることを可能にする、誤った認可脆弱性が含まれています。

CVE-2026-5430 · WSO2 Multiple Products

追加日: 2026/09/24 · ランサムウェア攻撃での利用: 不明

WSO2 API コントロール プレー、API マネージャー、トラフィック マネージャー、ユニバーサル ゲートウェイには、制限されていないファイルアップロードを可能にし、リモート コードの実行につながる可能性があるパス トラバース 脆弱性が含まれています。

CVE-2026-94127 · F5 BIG-IP APM

追加日: 2026/09/22 · ランサムウェア攻撃での利用: 不明

F5 BIG-IP APM には、アクセスポリシーと OAuth プロファイルが仮想サーバー上で構成されると、ヒープベースのバッファオーバーフロー脆弱性が含まれています。この脆弱性は、未認証の攻撃者がリモートコードの実行を実行できるようにする可能性があります。

CVE-2026-93952 · Arista VeloCloud Orchestrator

追加日: 2026/09/22 · ランサムウェア攻撃での利用: 不明

Arista VeloCloud Orchestrator(VCO)のオンプレミスには、リモート攻撃者が特異的な内部機能にアクセスし、VCOホストに影響を及ぼす可能性がある不正入力検証脆弱性が含まれています。成功した悪用は、オーケストラが管理するオーケストラとデータの機密性、完全性、可用性を損なう可能性があります。

CVE-2026-93616 · Check Point Multiple Products

追加日: 2026/09/22 · ランサムウェア攻撃での利用: 不明

チェックポイントセキュリティ管理サーバー、マルチドメインセキュリティ管理サーバー、ログサーバー、マルチドメインログサーバー、および SmartEvent には、不正な攻撃者が任意のスクリプトをアップロードおよび実行できるパストラバーサル脆弱性が含まれています。

CVE-2026-85102 · Check Point Multiple Products

追加日: 2026/09/22 · ランサムウェア攻撃での利用: 不明

チェックポイントセキュリティゲートウェイとチェックポイントスパークファイアウォールサイトからサイトVPNまたはリモートアクセスVPNには、ゲートウェイの任意のコードを実行するために、未曾有のリモート攻撃者を許可できる不適切な証明書検証脆弱性が含まれています。

CVE-2026-7273 · Zyxel GS1900 Series Switches

追加日: 2026/09/21 · ランサムウェア攻撃での利用: 不明

Zyxel GS1900シリーズ スイッチには、CGIプログラムのスタックベースのバッファオーバーフロー脆弱性が含まれているため、LAN ベースの未認証の攻撃者が欠陥を悪用し、生成された HTTP リクエストを介して OS コマンドを実行できます。

CVE-2026-53266 · Linux Kernel

追加日: 2026/09/18 · ランサムウェア攻撃での利用: 不明

Linux カーネルは、ARP 送信者ハードウェアアドレスがスプライスインポートされたファイルページでバックアップされた非線形ソケットバッファのフラグメントに直接書き込むことを可能にする、ebtables SNAT ターゲットのアウトバウンド書き込み脆弱性が含まれています。インパクトのある製品(s)は、エンド・オブ・ライフ(EoL)および/またはエンド・オブ・サービス(EoS)である可能性があります。ユーザーは、サポートされたバージョンへの使用および/または移行を中止することを推奨します。

CVE-2025-39964 · Linux Kernel

追加日: 2026/09/18 · ランサムウェア攻撃での利用: 不明

Linuxカーネルには、同行の AF_ALG ソケットに同時書き込みできるレース条件の脆弱性が含まれています。これにより、データは予測不可能であり、ソケットの内部状態に不整合性を生成できます。

CVE-2025-39682 · Linux Kernel

追加日: 2026/09/18 · ランサムウェア攻撃での利用: 不明

Linux カーネルには、TLS の異常な条件や例外的な条件の脆弱性に対する不適切なチェックが含まれているため、rx_list から取得されたゼロ長レコードが意図した recvmsg() レコード型ハンドリングを迂回し、その後の TLS レコードが誤ったゼロコピーとキューイングの仮定を使用して処理される可能性があります。インパクトのある製品(s)は、エンド・オブ・ライフ(EoL)および/またはエンド・オブ・サービス(EoS)である可能性があります。ユーザーは、サポートされたバージョンへの使用および/または移行を中止することを推奨します。

CVE-2026-87886 · Acronis Backup

追加日: 2026/09/16 · ランサムウェア攻撃での利用: 不明

cPanel & WHM 用の Acronis Backup プラグインと Plesk の拡張機能には、特権エスカレーションを可能にする、誤ったデフォルト権限脆弱性が含まれています。

CVE-2026-76460 · Cisco Identity Services Engine

追加日: 2026/09/16 · ランサムウェア攻撃での利用: 不明

Cisco Identity サービス エンジン(ISE)およびCisco ISE パッシブ Identity コネクタ(ISE-PIC)は、Web ベースの管理インターフェイスを迂回することにより、影響を受けるデバイスへの不正なアクセスを得るための、不正なアクセスを可能にする特権 API 脆弱性の誤った使用が含まれています。

CVE-2026-58704 · Google Pixel

追加日: 2026/09/16 · ランサムウェア攻撃での利用: 不明

Google ピクセル デバイスには、セルラー モデムの不適切な認可脆弱性が含まれています。ロジックエラーは、攻撃者が許可チェックを迂回し、特権をエスカレートすることを可能にします。

CVE-2026-76461 · Cisco Secure Email Gateway

追加日: 2026/09/14 · ランサムウェア攻撃での利用: 不明

Cisco セキュアメール ゲートウェイ (SEG) 用の Cisco AsyncOS ソフトウェアには、認証されていないリモート 攻撃者が、オペレーティングシステムの根本的な特権を持つ任意のコマンドを実行できるようにする SQL 注射脆弱性が含まれています。

CVE-2026-85706 · GitLab Community Edition and Enterprise Edition

追加日: 2026/09/11 · ランサムウェア攻撃での利用: 不明

GitLab Community Edition and Enterprise Edition contains a path traversal vulnerability that allows an unauthenticated user to read arbitrary files due to an improper path confinement and missing authentication enforcement in the repository commits API.

CVE-2026-84869 · ConnectWise ScreenConnect

追加日: 2026/09/11 · ランサムウェア攻撃での利用: 不明

ConnectWise ScreenConnect は、不正な権限管理と不正な権限の脆弱性の両方が含まれているため、攻撃者が承認やホストの確認なしに、アクティブなリモートセッションを通じてファイルを転送および実行できます。

CVE-2026-42018 · JFrog Artifactory

追加日: 2026/09/11 · ランサムウェア攻撃での利用: 不明

JFrog Artifactoryには、匿名アクセスが無効になったときに、内部の匿名ユーザートークンを未認証の発信者に返すことができる不適切な認証脆弱性が含まれているため、潜在的に機密リソースを公開しています。

CVE-2026-42016 · JFrog Artifactory

追加日: 2026/09/11 · ランサムウェア攻撃での利用: 不明

JFrog Artifactoryには、トークンシグネチャ/発行者の検証チェックとトークンのスコープではなく、特権エスカレーション攻撃につながる誤った認可脆弱性が含まれています。

CVE-2026-86060 · MikroTik RouterOS

追加日: 2026/09/10 · ランサムウェア攻撃での利用: 不明

MikroTik RouterOS には、攻撃者が信頼できる RouterOS ポリシーマスクを変更し、特権のエスカレーションに繋がるコマンド脆弱性で、引数の区切り文字の不適切な中和が含まれています。

CVE-2026-67277 · MikroTik RouterOS

追加日: 2026/09/10 · ランサムウェア攻撃での利用: 不明

MikroTik RouterOS には、重要な機能脆弱性の認証が欠如しており、カーネルメモリの開示や、btest サービスの拒否を可能にします。

月別の追加件数(過去12か月)

月別の追加件数(過去12か月)4325-11: 1125-1125-12: 2025-1226-01: 1726-0126-02: 2826-0226-03: 2626-0326-04: 3126-0426-05: 2126-0526-06: 2326-0626-07: 2626-0726-08: 3126-0826-09: 4326-0926-10: 926-10
月別の追加件数(過去12か月)
25-1125-1226-0126-0226-0326-0426-0526-0626-0726-0826-0926-10
11201728263121232631439
このページについて

米国サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)が実際に悪用されていると確認した脆弱性の一覧です。新しく追加されたものから表示します。