CVE-2026-88779 · Citrix NetScaler
追加日: 2026/10/04 · ランサムウェア攻撃での利用: 不明
Citrix NetScaler ADC(旧Citrix ADC)とCitrix NetScaler Gateway(旧Citrix Gateway)は、サービス拒否を可能にするメモリバッファの脆弱性の境界内の操作の不適切な制限を含んでいます。
米国サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)が実際に悪用されていると確認した脆弱性の一覧です。新しく追加されたものから表示します。
最終更新: · カタログのバージョン 2026.10.04
追加日: 2026/10/04 · ランサムウェア攻撃での利用: 不明
Citrix NetScaler ADC(旧Citrix ADC)とCitrix NetScaler Gateway(旧Citrix Gateway)は、サービス拒否を可能にするメモリバッファの脆弱性の境界内の操作の不適切な制限を含んでいます。
追加日: 2026/10/02 · ランサムウェア攻撃での利用: 不明
Zammad GmbH Zammad には、ローカル zammad ユーザーが root に特権をエスカレーションできるようにする不適切な特権管理脆弱性が含まれています。この脆弱性は、CVE-2026-102489 でチェーンできます。
追加日: 2026/10/02 · ランサムウェア攻撃での利用: 不明
Zammad GmbH Zammadは、zammadユーザーとしてリモートコードの実行につながることができるセッション固定脆弱性が含まれています。この脆弱性は、CVE-2026-102490 でチェーンできます。
追加日: 2026/10/01 · ランサムウェア攻撃での利用: 不明
Fortinet FortiMail には、 NULL バイトまたは NULL 文字の脆弱性のパストラバースと不適切なニュートライゼーションが含まれているため、未認証の攻撃者が HTTP または HTTPS リクエストを作成したシステムに任意のファイルを書き込むことができます。
追加日: 2026/09/30 · ランサムウェア攻撃での利用: 不明
Cisco Catalyst SD-WAN マネージャーには、HTTP リクエストで URI エンコーディングの不適切な処理による管理者ユーザの特権を持つ影響を受けるシステムにアクセスできる、未認証、リモート 攻撃者を許可する hex エンコーディングの脆弱性が含まれています。
追加日: 2026/09/29 · ランサムウェア攻撃での利用: 不明
Apple iOS、macOS、およびiPadOSには、任意のコードの実行につながる可能性があるCoreGraphicsのアウトバウンド書き込み脆弱性が含まれています。
追加日: 2026/09/27 · ランサムウェア攻撃での利用: 不明
Citrix NetScaler ADCとNetScaler Gatewayには、リモートコードの実行またはサービス拒否を可能にするメモリバッファの脆弱性の境界内の操作の不適切な制限が含まれています。
追加日: 2026/09/27 · ランサムウェア攻撃での利用: 不明
Citrix NetScaler ADC および NetScaler Gateway には、未認証の攻撃者が任意のコマンドを実行できるようにする不適切な入力検証脆弱性が含まれています。
追加日: 2026/09/25 · ランサムウェア攻撃での利用: 不明
WordPress Coreには、ページテンプレートの解像度を作成するために、未認証の攻撃者を許可するリモートファイルインクルード脆弱性が含まれています。 アクティブなテーマディレクトリの外側に、選択した読み取り可能なローカル`.php`ファイル、リモートコードの実行につながります。
追加日: 2026/09/25 · ランサムウェア攻撃での利用: 不明
Mikrotik RouterOS には、不正なクライアントがセッションチャネルを開き、exec リクエストを送信できるようにする、動作するワークフローの脆弱性の不適切な執行が含まれています。この脆弱性は、CVE-2026-86060の未使用の悪用を達成するためにチェーンすることができます。
追加日: 2026/09/25 · ランサムウェア攻撃での利用: 不明
Microsoft SharePoint には、認証された攻撃者がネットワーク上でコードを実行することを可能にするコードインジェクションの脆弱性が含まれています。
追加日: 2026/09/24 · ランサムウェア攻撃での利用: 不明
Adobe Commerce および Magento には、攻撃者がこの脆弱性を活用し、ユーザーインタラクションなしで機密リソースへのアクセスを増加させることを可能にする、誤った認可脆弱性が含まれています。
追加日: 2026/09/24 · ランサムウェア攻撃での利用: 不明
WSO2 API コントロール プレー、API マネージャー、トラフィック マネージャー、ユニバーサル ゲートウェイには、制限されていないファイルアップロードを可能にし、リモート コードの実行につながる可能性があるパス トラバース 脆弱性が含まれています。
追加日: 2026/09/22 · ランサムウェア攻撃での利用: 不明
F5 BIG-IP APM には、アクセスポリシーと OAuth プロファイルが仮想サーバー上で構成されると、ヒープベースのバッファオーバーフロー脆弱性が含まれています。この脆弱性は、未認証の攻撃者がリモートコードの実行を実行できるようにする可能性があります。
追加日: 2026/09/22 · ランサムウェア攻撃での利用: 不明
Arista VeloCloud Orchestrator(VCO)のオンプレミスには、リモート攻撃者が特異的な内部機能にアクセスし、VCOホストに影響を及ぼす可能性がある不正入力検証脆弱性が含まれています。成功した悪用は、オーケストラが管理するオーケストラとデータの機密性、完全性、可用性を損なう可能性があります。
追加日: 2026/09/22 · ランサムウェア攻撃での利用: 不明
チェックポイントセキュリティ管理サーバー、マルチドメインセキュリティ管理サーバー、ログサーバー、マルチドメインログサーバー、および SmartEvent には、不正な攻撃者が任意のスクリプトをアップロードおよび実行できるパストラバーサル脆弱性が含まれています。
追加日: 2026/09/22 · ランサムウェア攻撃での利用: 不明
チェックポイントセキュリティゲートウェイとチェックポイントスパークファイアウォールサイトからサイトVPNまたはリモートアクセスVPNには、ゲートウェイの任意のコードを実行するために、未曾有のリモート攻撃者を許可できる不適切な証明書検証脆弱性が含まれています。
追加日: 2026/09/21 · ランサムウェア攻撃での利用: 不明
Zyxel GS1900シリーズ スイッチには、CGIプログラムのスタックベースのバッファオーバーフロー脆弱性が含まれているため、LAN ベースの未認証の攻撃者が欠陥を悪用し、生成された HTTP リクエストを介して OS コマンドを実行できます。
追加日: 2026/09/18 · ランサムウェア攻撃での利用: 不明
Linux カーネルは、ARP 送信者ハードウェアアドレスがスプライスインポートされたファイルページでバックアップされた非線形ソケットバッファのフラグメントに直接書き込むことを可能にする、ebtables SNAT ターゲットのアウトバウンド書き込み脆弱性が含まれています。インパクトのある製品(s)は、エンド・オブ・ライフ(EoL)および/またはエンド・オブ・サービス(EoS)である可能性があります。ユーザーは、サポートされたバージョンへの使用および/または移行を中止することを推奨します。
追加日: 2026/09/18 · ランサムウェア攻撃での利用: 不明
Linuxカーネルには、同行の AF_ALG ソケットに同時書き込みできるレース条件の脆弱性が含まれています。これにより、データは予測不可能であり、ソケットの内部状態に不整合性を生成できます。
追加日: 2026/09/18 · ランサムウェア攻撃での利用: 不明
Linux カーネルには、TLS の異常な条件や例外的な条件の脆弱性に対する不適切なチェックが含まれているため、rx_list から取得されたゼロ長レコードが意図した recvmsg() レコード型ハンドリングを迂回し、その後の TLS レコードが誤ったゼロコピーとキューイングの仮定を使用して処理される可能性があります。インパクトのある製品(s)は、エンド・オブ・ライフ(EoL)および/またはエンド・オブ・サービス(EoS)である可能性があります。ユーザーは、サポートされたバージョンへの使用および/または移行を中止することを推奨します。
追加日: 2026/09/16 · ランサムウェア攻撃での利用: 不明
cPanel & WHM 用の Acronis Backup プラグインと Plesk の拡張機能には、特権エスカレーションを可能にする、誤ったデフォルト権限脆弱性が含まれています。
追加日: 2026/09/16 · ランサムウェア攻撃での利用: 不明
Cisco Identity サービス エンジン(ISE)およびCisco ISE パッシブ Identity コネクタ(ISE-PIC)は、Web ベースの管理インターフェイスを迂回することにより、影響を受けるデバイスへの不正なアクセスを得るための、不正なアクセスを可能にする特権 API 脆弱性の誤った使用が含まれています。
追加日: 2026/09/16 · ランサムウェア攻撃での利用: 不明
Google ピクセル デバイスには、セルラー モデムの不適切な認可脆弱性が含まれています。ロジックエラーは、攻撃者が許可チェックを迂回し、特権をエスカレートすることを可能にします。
追加日: 2026/09/14 · ランサムウェア攻撃での利用: 不明
Cisco セキュアメール ゲートウェイ (SEG) 用の Cisco AsyncOS ソフトウェアには、認証されていないリモート 攻撃者が、オペレーティングシステムの根本的な特権を持つ任意のコマンドを実行できるようにする SQL 注射脆弱性が含まれています。
追加日: 2026/09/11 · ランサムウェア攻撃での利用: 不明
GitLab Community Edition and Enterprise Edition contains a path traversal vulnerability that allows an unauthenticated user to read arbitrary files due to an improper path confinement and missing authentication enforcement in the repository commits API.
追加日: 2026/09/11 · ランサムウェア攻撃での利用: 不明
ConnectWise ScreenConnect は、不正な権限管理と不正な権限の脆弱性の両方が含まれているため、攻撃者が承認やホストの確認なしに、アクティブなリモートセッションを通じてファイルを転送および実行できます。
追加日: 2026/09/11 · ランサムウェア攻撃での利用: 不明
JFrog Artifactoryには、匿名アクセスが無効になったときに、内部の匿名ユーザートークンを未認証の発信者に返すことができる不適切な認証脆弱性が含まれているため、潜在的に機密リソースを公開しています。
追加日: 2026/09/11 · ランサムウェア攻撃での利用: 不明
JFrog Artifactoryには、トークンシグネチャ/発行者の検証チェックとトークンのスコープではなく、特権エスカレーション攻撃につながる誤った認可脆弱性が含まれています。
追加日: 2026/09/10 · ランサムウェア攻撃での利用: 不明
MikroTik RouterOS には、攻撃者が信頼できる RouterOS ポリシーマスクを変更し、特権のエスカレーションに繋がるコマンド脆弱性で、引数の区切り文字の不適切な中和が含まれています。
追加日: 2026/09/10 · ランサムウェア攻撃での利用: 不明
MikroTik RouterOS には、重要な機能脆弱性の認証が欠如しており、カーネルメモリの開示や、btest サービスの拒否を可能にします。
追加日: 2026/09/09 · ランサムウェア攻撃での利用: 不明
Google Chromium V8には、リモート攻撃者が作成されたHTMLページを介してサンドボックス内の任意のコードを実行することを可能にする境界線の書き込み脆弱性が含まれている。この脆弱性は、クロム、Google Chrome、Microsoft Edge、Operaなどの複数のWebブラウザに影響する可能性があります。
追加日: 2026/09/09 · ランサムウェア攻撃での利用: 不明
Cisco セキュアファイアウォール管理センター (FMC) ソフトウェアおよび Cisco セキュリティクラウド コントロール (SCC) ファイアウォール管理には、認証バイパスには、認証パスまたはチャネルの脆弱性を使用して、認証バイパスが含まれており、認証を迂回し、影響を受けるデバイスでスクリプトファイルをバイパスし、根本的なオペレーティングシステムへのルートアクセスを得ることができます。
追加日: 2026/09/09 · ランサムウェア攻撃での利用: 不明
Citrix NetScaler ADCとNetScaler Gatewayには、代替パスまたはチャネルを含む認証バイパスの脆弱性が含まれています。NetScaler のアプライアンスが AAA の仮想サーバーまたはゲートウェイ (SSL VPN、ICA プロキシ、CVPN、または RDP プロキシ) として構成されると、不正なリモート脅威のアクターが認証を迂回できる可能性があります。
追加日: 2026/09/09 · ランサムウェア攻撃での利用: 不明
Fortinet FortiOS、FortiSwitchManager、FortiSASEには、特別に作られたパケットを使用して、不正なコードやコマンドを実行できるヒープベースのバッファオーバーフロー脆弱性が含まれています。
追加日: 2026/09/08 · ランサムウェア攻撃での利用: 不明
N-able N-central には、事前認証リモートコード実行を可能にする静的コードインジェクション脆弱性が含まれています。
追加日: 2026/09/08 · ランサムウェア攻撃での利用: 不明
マイクロソフト・ウインドウズの高度のローカルプロシージャ呼出しは攻撃者がローカル特権を高めることを可能にするheapベースの緩衝流の脆弱性を含んでいます。
追加日: 2026/09/08 · ランサムウェア攻撃での利用: 不明
Microsoft Windows Update Stack contains a link following vulnerability that allows a local attacker to escalate privileges locally up to SYSTEM.
追加日: 2026/09/08 · ランサムウェア攻撃での利用: 不明
Adobe Commerce および Magento Open Source には、攻撃者が任意のコードを実行できるようにするテンプレートエンジンの脆弱性で使用される特殊な要素の不適切な中和が含まれています。
| 25-11 | 25-12 | 26-01 | 26-02 | 26-03 | 26-04 | 26-05 | 26-06 | 26-07 | 26-08 | 26-09 | 26-10 |
|---|---|---|---|---|---|---|---|---|---|---|---|
| 11 | 20 | 17 | 28 | 26 | 31 | 21 | 23 | 26 | 31 | 43 | 4 |