いま掲載しているもの(2026/10/07時点・データから集計)
掲載は 370件。内訳は Critical 264件 / High 96件 / CVSS は基準未満だが KEV 収載 10件。うち 225件 は CISA KEV 収載(実際の悪用が確認されたもの)で、22件 はランサムウェアによる悪用が知られています。直近30日に公開または KEV 収載されたものは 56件です。
作業の性質でいうと、パッチあり(アプリ/ベンダー更新) 246件、クラウド環境では対象外 50件、ベンダーFW・アプライアンス更新 39件、回避策のみ(恒久パッチ未提供) 16件、ディストリ(OS)側の修正 15件、情報確認中 4件という内訳です。恒久パッチが出ていないもの(回避策のみ)から手を付けてください。
AWS・GCP・Azure で必要な対応が分かれるのは3件だけです。環境の違いが出るのは主に Linux(OS 側の修正の有無)です。
CVSS の数字の内訳を確かめる: スコアだけでは「ネットワーク越しか」「認証が要るか」までは分かりません。アドバイザリに載っているベクタ文字列(例
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)を CVSSベクタ読み解きツール に貼ると、各項目の意味と基本値の計算過程を日本語で確認できます。登録日の新しい60件(公開 / KEV 収載順)60件
-
Critical CVSS 9.8 NEWIBM Langflow OSS の OS コマンドインジェクションで未認証RCE(CVSS 9.8・1.12.3 で修正)AWSGCPAzureLinux
-
Critical CVSS 9.8 NEWZITADEL の外部IdP連携で未認証のアカウント乗っ取り(CVSS 9.8・4.17.3 で修正)AWSGCPAzureLinux
-
High CVSS 8.7 NEW KEV 悪用確認Citrix NetScaler の SAML 構成でメモリオーバーフローから DoS(CVSS 8.7・KEV・是正期限 2026-10-07)AWSGCPAzureLinux
-
Critical CVSS 9.8 NEW KEV 悪用確認Zammad 6.3〜6.5.4 のセッション固定で未認証RCE(KEV・是正期限 2026-10-05)AWSGCPAzureLinux
-
Critical CVSS 9.8 NEW KEV 悪用確認Zammad の zammad ユーザーから root へ権限昇格(KEV・修正版未公開)AWSGCPAzureLinux
-
Critical CVSS 9.0 NEW389-ds-base の StartTLS で平文の LDAP 要求が残り、認証失敗が成功に見える(CVSS 9.0・修正版待ち)AWSGCPAzureLinux
-
Critical CVSS 9.8 NEW KEV 悪用確認FortiMail のパス・トラバーサルで未認証の任意ファイル書き込み(CVSS 9.8・KEV・是正期限 2026-10-04)AWSGCPAzureLinux
-
Critical CVSS 9.8 NEWWatchGuard Fireware OS の BOVPN over TLS クライアントで root 権限のコマンド実行(CVSS 9.8)AWSGCPAzureLinux
-
Critical CVSS 9.8 NEWJetBrains TeamCity のパスワードリセットで管理者アカウントを乗っ取れたAWSGCPAzureLinux
-
Critical CVSS 9.8 NEW KEV 悪用確認Cisco Catalyst SD-WAN Manager の API 認証バイパスで未認証の管理者アクセス(CVSS 9.8・KEV・是正期限 2026-10-03)AWSGCPAzureLinux
-
High CVSS 8.8 NEW KEV 悪用確認iOS / macOS の CoreGraphics で境界外書き込み(悪用確認・KEV 期限 2026-10-02)AWSGCPAzureLinux
-
Critical CVSS 10.0Citrix NetScaler ADC/Gateway の HTTP リクエストスマグリング(CVSS 10.0)AWSGCPAzureLinux
-
Critical CVSS 9.8Citrix NetScaler Gateway/AAA のメモリオーバーフローで DoS(CVSS 9.8)AWSGCPAzureLinux
-
Critical CVSS 9.8Citrix NetScaler ADC の Oracle 型負荷分散でメモリオーバーフロー(CVSS 9.8)AWSGCPAzureLinux
-
Critical CVSS 9.8Citrix NetScaler ADC の非 HTTP L7 処理でメモリオーバーフロー(CVSS 9.8)AWSGCPAzureLinux
-
Critical CVSS 9.8 KEV 悪用確認Citrix NetScaler ADC/Gateway の入力検証不備で未認証のコマンド実行(CVSS 9.8・KEV・是正期限 2026-09-30)AWSGCPAzureLinux
-
Critical CVSS 9.0vm2 の NodeVM 外部モジュール許可判定の不備でサンドボックス脱出(CVSS 9.0・3.12.2 で修正)AWSGCPAzureLinux
-
High CVSS 8.1 KEV 悪用確認Citrix NetScaler ADC/Gateway の DTLS メモリオーバーフローで RCE・DoS(KEV・是正期限 2026-09-30)AWSGCPAzureLinux
-
High CVSS 7.5Citrix NetScaler の TCP 初期シーケンス番号予測(CVSS 7.5・設定変更が必要)AWSGCPAzureLinux
-
High CVSS 7.2Citrix NetScaler の URL 式ポリシー迂回(CVSS 7.2)AWSGCPAzureLinux
-
High CVSS 8.8 KEV 悪用確認SharePoint Server のコードインジェクションで認証済み利用者が遠隔コード実行(KEV・2026-09-25 に悪用確認へ改訂)AWSGCPAzureLinux
-
High CVSS 8.1 KEV 悪用確認WordPress 本体の get_page_template() で未認証のローカル PHP 読み込み(KEV・条件付き RCE)AWSGCPAzureLinux
-
Medium CVSS 6.5 KEV 悪用確認MikroTik RouterOS の SSH が再鍵交換後に未認証のまま exec を受け付ける(KEV・MikroTrick 連鎖)AWSGCPAzureLinux
-
Critical CVSS 10.0 KEV 悪用確認WSO2 API Manager 等の JWT 検証不備で認証回避・管理者乗っ取り(CVSS 10.0・KEV)AWSGCPAzureLinux
-
Critical CVSS 9.1 KEV 悪用確認Adobe Commerce / Magento の認可不備で未認証の権限昇格(CVSS 9.1・KEV)AWSGCPAzureLinux
-
Critical CVSS 10.0 KEV 悪用確認Arista VeloCloud Orchestrator(オンプレ)の入力検証不備で特権機能に到達(CVSS 10.0・KEV)AWSGCPAzureLinux
-
Critical CVSS 9.8GitHub Enterprise Server のノートブックビューアの SSRF から秘密情報を抜いて RCE(CVSS 9.8・3.17〜3.22)AWSGCPAzureLinux
-
Critical CVSS 9.8SolarWinds Observability Self-Hosted の整合性検証不備で未認証 RCE(CVSS 9.8・2026.2.3 で修正)AWSGCPAzureLinux
-
Critical CVSS 9.8 KEV 悪用確認Check Point ゲートウェイの VPN 証明書検証不備で未認証の遠隔コード実行(KEV・Spark で悪用)AWSGCPAzureLinux
-
Critical CVSS 9.8 KEV 悪用確認F5 BIG-IP APM の OAuth 認可サーバ構成でヒープ破壊から遠隔コード実行(KEV・修正EHFあり)AWSGCPAzureLinux
-
Critical CVSS 9.8 KEV 悪用確認Check Point 管理サーバのパス traversal で未認証のスクリプト実行(KEV・是正期限 2026-09-25)AWSGCPAzureLinux
-
High CVSS 8.8SolarWinds Observability Self-Hosted の特定通信モードでデシリアライズによる未認証 RCE(CVSS 8.8)AWSGCPAzureLinux
-
Critical CVSS 9.8Traefik v3.7 の Kubernetes Ingress NGINX プロバイダで auth-tls-secret のクライアント証明書検証が無効化される(CVSS 9.8・v3.7.11 で修正)AWSGCPAzureLinux
-
Critical CVSS 9.8Traefik の digestAuth ミドルウェアで認証を完全にバイパスできる(CVSS 9.8・v2.11.55 / v3.7.11 で修正)AWSGCPAzureLinux
-
Critical CVSS 9.1Traefik でマルチホストのルータ設定によりクライアント証明書認証(mTLS)が既定設定へ落ちる(CVSS 9.1)AWSGCPAzureLinux
-
Critical CVSS 9.8 KEV 悪用確認Linux カーネルの TLS 受信でゼロ長レコードの扱いに不備(CVSS 9.8・KEV・是正期限 2026-09-21)AWSGCPAzureLinux
-
High CVSS 8.8 KEV 悪用確認Linux カーネルの ebtables SNAT で境界外書き込み(CVSS 8.8・KEV・是正期限 2026-09-21)AWSGCPAzureLinux
-
Medium CVSS 5.5 KEV 悪用確認Linux カーネルの af_alg で同時書き込みによる状態不整合(KEV・是正期限 2026-09-21)AWSGCPAzureLinux
-
Critical CVSS 10.0 KEV 悪用確認Cisco ISE の API で未認証の認証バイパス、root でのコマンド実行に至りうる(CVSS 10.0・KEV・是正期限 2026-09-19)AWSGCPAzureLinux
-
High CVSS 8.8 KEV 悪用確認Google Pixel のセルラーモデムに権限チェック回避の脆弱性、限定的な標的型悪用の兆候(CVSS 8.8・KEV)AWSGCPAzureLinux
-
High CVSS 7.8 KEV 悪用確認Acronis Backup の cPanel/WHM プラグインと Plesk 拡張に不適切な既定権限、ローカル権限昇格で実悪用(CVSS 7.8・KEV)AWSGCPAzureLinux
-
Critical CVSS 9.8 KEV 悪用確認Cisco Secure Email Gateway がメール本文の SQL でroot実行される(CVSS 9.8・KEV)AWSGCPAzureLinux
-
Critical CVSS 10.0 KEV 悪用確認GitLab の commits API に未認証で任意ファイルを読まれるパストラバーサル(CVSS 10.0・KEV)AWSGCPAzureLinux
-
Critical CVSS 9.9 KEV 悪用確認ConnectWise ScreenConnect のクライアント側で、遠隔セッション中に許可なくファイルを転送・実行できる(KEV・CVSS 9.9・是正期限 2026-09-14)AWSGCPAzureLinux
-
High CVSS 8.8 KEV 悪用確認JFrog Artifactory(自己ホスト)のトークン検証がスコープを見ておらず権限昇格(KEV・CVSS 8.8・是正期限 2026-09-25)AWSGCPAzureLinux
-
High CVSS 7.5 KEV 悪用確認JFrog Artifactory が匿名アクセス無効時に内部の匿名利用者トークンを未認証の呼び出し元へ返す(KEV・CVSS 7.5・是正期限 2026-09-25)AWSGCPAzureLinux
-
Critical CVSS 10.0 KEV 悪用確認Cisco Secure FMC の認証バイパスで root 奪取(CVSS 10.0・KEV・是正期限 2026-09-12)AWSGCPAzureLinux
-
Critical CVSS 9.8 KEV 悪用確認Citrix NetScaler ADC / Gateway の認証バイパス(CVSS 9.3・KEV・是正期限 2026-09-12)AWSGCPAzureLinux
-
Critical CVSS 9.8 KEV 悪用確認FortiOS のヒープバッファオーバーフローで任意コード実行(CVSS 9.8・KEV・是正期限 2026-09-12)AWSGCPAzureLinux
-
High CVSS 8.8 KEV 悪用確認Chrome の V8 に範囲外書き込みの脆弱性(悪用確認済み・修正版 153.0.8010.36)AWSGCPAzureLinux
-
Critical CVSS 10.0 KEV 悪用確認Adobe Commerce / Magento Open Source のテンプレートエンジンで未認証のコード実行(CVSS 10.0・KEV・是正期限 2026-09-11)AWSGCPAzureLinux
-
Critical CVSS 9.8 KEV 悪用確認Sangoma Switchvox の /pa エンドポイントで未認証のSQLインジェクション(8.4.0.2 未満・KEV・悪用確認済み)AWSGCPAzureLinux
-
Critical CVSS 9.0SQL Server の信頼できないポインター参照でリモートコード実行(CVSS 9.0)AWSGCPAzureLinux
-
High CVSS 7.8 KEV 悪用確認SonicWall SMA1000 の管理コンソール(AMC)で認証後のOSコマンドインジェクション(KEV・悪用確認済み)AWSGCPAzureLinux
-
High CVSS 7.8 KEV 悪用確認Windows Update スタックのリンク追跡でローカル権限昇格(KEV・是正期限 2026-09-22)AWSGCPAzureLinux
-
High CVSS 7.8 KEV 悪用確認Windows ALPC のヒープバッファオーバーフローでローカル権限昇格(KEV・是正期限 2026-09-22)AWSGCPAzureLinux
-
Critical CVSS 9.8 KEV 悪用確認N-able N-central に未認証で任意コードを実行される静的コードインジェクション(CVSS 9.8・KEV・悪用確認済み)AWSGCPAzureLinux
-
Medium CVSS 6.5 KEV 悪用確認Starlette が Host ヘッダを検証せず request.url を組み直すため、URL で判定する認証が迂回される(1.0.1 未満・KEV)AWSGCPAzureLinux
-
Critical CVSS 9.8 KEV 悪用確認MikroTik RouterOS が細工したSSHユーザー名で管理者権限を奪われる(KEV・悪用確認済み)AWSGCPAzureLinux
-
High CVSS 8.2 KEV 悪用確認MikroTik RouterOS の帯域テストが未認証でカーネルメモリ漏えいと再起動を起こす(KEV)AWSGCPAzureLinux