更新履歴(タイムライン)
脆弱性対応ウォッチに日々追加・更新した重大(High)・クリティカル(Critical)脆弱性を、新しい日付順に記録しています。各CVEの詳細は個別ページで確認できます。更新は毎日2回(朝・夕)更新予定。
この履歴が示していること(データから集計)
記録している更新日は 90日ぶん(2026/06/08 〜 2026/10/08)で、その間に追加した CVE は延べ 116件です。現在の掲載は 372件(同じ CVE の対応状況を後から更新した回は「更新」として別に記録しています)。
直近7日の追加は 13件、直近30日は 46件。直近30日の内訳は Critical 32件、CISA KEV 収載(実際に悪用が確認されたもの)が 24件です。
直近30日に追加が多かったのは Citrix (Cloud Software Group)(9件)、Cisco(4件)、Traefik Labs(4件)、Check Point(2件)、Google(2件)、Microsoft(2件) です。ベンダー単位でまとめて確認したい場合はベンダー・製品別の一覧を使ってください。
CVSS の数字の内訳を確かめる: 履歴に並ぶ CVSS の値は基本値です。スコアだけでは「ネットワーク越しか」「認証が要るか」までは分かりません。アドバイザリに載っているベクタ文字列(例
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)を CVSSベクタ読み解きツール に貼ると、各項目の意味と基本値の計算過程を日本語で確認できます。
2026/10/08
11:50
追加 2件 / 更新 2件
NVD から 2 件を追加した。Splunk Enterprise のサーチヘッドクラスタで Patroni の REST API に認証が無く、未認証で OS コマンドを実行できる欠陥(CVE-2026-76268・CVSS 9.8・10.4.3 / 10.2.7 で修正)と、Cisco NX-OS の NGOAM 機能に細工したパケットを送るだけで root のコード実行に至る欠陥(CVE-2026-76485・CVSS 9.8・Nexus 3000 / 9000 が対象・回避策は NGOAM の無効化)。あわせて Citrix NetScaler の SAML 構成の DoS(KEV 是正期限 10-07 経過)を再確認し、Budibase のタイトルに残っていた CVSS 10.0 表記を掲載値 9.8 に合わせた。
この日 追加
-
Critical CVSS 9.8Splunk Enterprise の Patroni REST API に認証が無く未認証でOSコマンド実行(CVSS 9.8)
-
Critical CVSS 9.8Cisco NX-OS の NGOAM に欠陥、未認証で root のコード実行(CVSS 9.8)
この日 更新
- CVE-2026-88779(KEV是正期限後の再確認)
- CVE-2026-54350(CVSS表記の修正)
2026/10/07
11:45
追加 2件 / 更新 2件
NVD から 2 件を追加した。AI ワークフローツール IBM Langflow OSS の OS コマンドインジェクションによる未認証RCE(CVE-2026-93674・CVSS 9.8・1.0.0〜1.12.2 が対象で 1.12.3 で修正・回避策なし)と、WatchGuard Fireware OS の BOVPN over TLS クライアントが攻撃者の VPN サーバへ接続すると root でコマンドを実行される欠陥(CVE-2026-86131・CVSS 9.8・2026.3.2 / 2026.2.3 / 12.12.3 で修正)。あわせて 389-ds-base の StartTLS の欠陥を再確認し、各ディストリとも修正版が未公開であること(SUSE も Affected)を反映した。
この日 追加
-
Critical CVSS 9.8IBM Langflow OSS の OS コマンドインジェクションで未認証RCE(CVSS 9.8・1.12.3 で修正)
-
Critical CVSS 9.8WatchGuard Fireware OS の BOVPN over TLS クライアントで root 権限のコマンド実行(CVSS 9.8)
この日 更新
- CVE-2026-86345(対応状況確認)
- CVE-2026-48930(対応状況確認)
2026/10/06
11:46
追加 2件 / 更新 2件
NVD から 2 件を追加した。認証基盤 ZITADEL で、ログイン名を知るだけの未認証の攻撃者が自分の外部IdPを被害者のアカウントに結び付けて乗っ取れる欠陥(CVE-2026-105207・CVSS 9.8・4.17.3 で修正、3.x は EOL で修正なし)と、JetBrains TeamCity のパスワードリセットで管理者を乗っ取れた欠陥(CVE-2026-100255・NVD 9.8 / JetBrains 8.1・2025.11.8 / 2026.1.4 / 2026.2 で修正)。あわせて Zammad の2件(KEV 是正期限 10-05 経過)を再確認し、root 昇格(CVE-2026-102490)は修正版未公開のままであることを反映した。
この日 追加
-
Critical CVSS 9.8ZITADEL の外部IdP連携で未認証のアカウント乗っ取り(CVSS 9.8・4.17.3 で修正)
-
Critical CVSS 9.8JetBrains TeamCity のパスワードリセットで管理者アカウントを乗っ取れた
この日 更新
- CVE-2026-102489(KEV是正期限後の再確認)
- CVE-2026-102490(KEV是正期限後の再確認)
2026/10/05
12:10
追加 1件 / 更新 2件
KEV から Citrix NetScaler ADC / Gateway の1件を追加した。SAML SP/IdP 構成でのメモリオーバーフローによる DoS(CVE-2026-88779・CVSS 4.0 8.7・是正期限 10-07)で、9月末の CTX697096 の固定版(14.1-73.37 / 13.1-64.23)では直っておらず 14.1-73.41 / 13.1-64.28 への再更新が要る。あわせて FortiMail(KEV 是正期限 10-04 経過・アドバイザリ改訂無し)と Zammad の root 昇格(是正期限 10-05 当日・修正版未公開のまま)を再確認した。
この日 追加
この日 更新
- CVE-2026-104286(KEV是正期限後の再確認)
- CVE-2026-102490(対応状況確認)
2026/10/04
12:28
追加 2件 / 更新 2件
NVD から 2 件を追加した。389-ds-base の StartTLS で平文の LDAP 要求が TLS 後に処理され認証失敗が成功に見える欠陥(CVE-2026-86345・CVSS 9.0・修正版未公開、緩和策は StartTLS 無効化と LDAPS 必須)と、GitHub Enterprise Server のノートブックビューアの SSRF から秘密情報を抜いて RCE に至る欠陥(CVE-2026-77987・CVSS 9.8・3.22.1 ほか各系列で修正)。あわせて Cisco Catalyst SD-WAN Manager(KEV 是正期限 10-03 経過)を再確認し、WordPress 本体の欠陥は Debian の修正状況(trixie は修正済み・bookworm は未修正)を反映した。
この日 追加
-
Critical CVSS 9.0389-ds-base の StartTLS で平文の LDAP 要求が残り、認証失敗が成功に見える(CVSS 9.0・修正版待ち)
-
Critical CVSS 9.8GitHub Enterprise Server のノートブックビューアの SSRF から秘密情報を抜いて RCE(CVSS 9.8・3.17〜3.22)
この日 更新
- CVE-2026-76504(KEV是正期限後の再確認)
- CVE-2026-87902(対応状況更新)
2026/10/03
11:55
追加 2件 / 更新 2件
KEV から Zammad の2件を追加した。6.3〜6.5.4 のセッション固定による未認証 RCE(CVE-2026-102489・7.2.0 で対処)と、zammad ユーザーから root への権限昇格(CVE-2026-102490・修正版未公開)で、連鎖して実際に悪用されている。是正期限は 2026-10-05。あわせて Apple CoreGraphics の PoC 公開を追記し、Linux カーネル ebtables の Azure Linux 修正ビルドを反映した。
この日 追加
-
Critical CVSS 9.8 KEV 悪用確認Zammad 6.3〜6.5.4 のセッション固定で未認証RCE(KEV・是正期限 2026-10-05)
-
Critical CVSS 9.8 KEV 悪用確認Zammad の zammad ユーザーから root へ権限昇格(KEV・修正版未公開)
この日 更新
- CVE-2026-86950(KEV是正期限後の再確認)
- CVE-2026-53266(対応状況更新)
2026/10/02
00:20
追加 0件 / 更新 3件
再点検(NVD/CISA KEV 自動突合)で 3件の掲載情報を更新: CVE-2026-24061(ベンダー/公式のadvisoryを1件 新たに確認)、CVE-2026-58163(NVDの評価状態 Analyzed → Modified)、CVE-2026-58179(NVDの評価状態 Analyzed → Modified)。
2026/10/02
11:48
追加 2件 / 更新 2件
KEV から FortiMail の未認証任意ファイル書き込み(是正期限 10-04)と Cisco SD-WAN Manager の任意ファイル上書きを追加。OpenJ9 と SailPoint IdentityIQ の修正版が特定できたので対応状況を更新
この日 追加
-
Critical CVSS 9.8 KEV 悪用確認FortiMail のパス・トラバーサルで未認証の任意ファイル書き込み(CVSS 9.8・KEV・是正期限 2026-10-04)
-
Medium CVSS 6.5 KEV 悪用確認Cisco Catalyst SD-WAN Manager の Web UI で認証済みユーザーが任意ファイルを上書き(KEV・CVSS 6.5)
この日 更新
- CVE-2026-16439(対応状況更新)
- CVE-2026-12341(対応状況更新)
2026/10/01
11:43
追加 1件 / 更新 2件
Cisco Catalyst SD-WAN Manager の API 認証バイパス(CVE-2026-76504・CVSS 9.8)を新規掲載した。未認証で管理者として API にアクセスでき、Cisco が悪用を把握している。2026-09-30 に KEV へ収載され、是正期限は 2026-10-03。回避策は無く、修正版への更新が対処。あわせて是正期限(2026-09-30)を過ぎた Citrix NetScaler の2件を再確認した(固定版・KEV の記載に変化なし)。
この日 追加
この日 更新
- CVE-2026-88771(KEV是正期限後の再確認)
- CVE-2026-88772(KEV是正期限後の再確認)
2026/09/30
11:55
追加 2件 / 更新 2件
Apple の CoreGraphics の境界外書き込み(CVE-2026-86950・CVSS 8.8)を新規掲載した。特定個人を狙った攻撃での悪用が報告され、2026-09-29 に KEV へ収載、是正期限は 2026-10-02。修正版は iOS / iPadOS 26.7.1、macOS Sequoia 15.8.1、macOS Tahoe 26.7.1。あわせて SQL Server の未認証リモートコード実行(CVE-2026-67378・CVSS 9.0・KEV 未収載)を掲載した。既存の WordPress と Linux カーネル ebtables の2件は、Debian と Container-Optimized OS の修正状況を更新した。
この日 追加
-
High CVSS 8.8 KEV 悪用確認iOS / macOS の CoreGraphics で境界外書き込み(悪用確認・KEV 期限 2026-10-02)
-
Critical CVSS 9.0SQL Server の信頼できないポインター参照でリモートコード実行(CVSS 9.0)
この日 更新
- CVE-2026-87902(Debian trixie の修正を反映・KEV是正期限後の再確認)
- CVE-2026-53266(GKE / COS の修正を反映)
2026/09/29
11:50
追加 6件 / 更新 2件
Citrix の速報 CTX697096 で KEV 収載の2件と同時に修正された残り6件を新規掲載した。HTTP リクエストスマグリング(CVE-2026-88773・CVSS 10.0)、構成条件つきのメモリオーバーフロー3件(CVE-2026-88775/88776/88777・CVSS 9.8)、URL 式ポリシーの迂回(CVE-2026-88774)、TCP 初期シーケンス番号の予測(CVE-2026-88778・更新に加えて設定変更が必要)で、いずれも KEV 未収載。あわせて是正期限を過ぎた SharePoint と MikroTik の2件を再確認した(変化なし)。
この日 追加
-
Critical CVSS 10.0Citrix NetScaler ADC/Gateway の HTTP リクエストスマグリング(CVSS 10.0)
-
Critical CVSS 9.8Citrix NetScaler Gateway/AAA のメモリオーバーフローで DoS(CVSS 9.8)
-
Critical CVSS 9.8Citrix NetScaler ADC の Oracle 型負荷分散でメモリオーバーフロー(CVSS 9.8)
-
Critical CVSS 9.8Citrix NetScaler ADC の非 HTTP L7 処理でメモリオーバーフロー(CVSS 9.8)
-
High CVSS 7.2Citrix NetScaler の URL 式ポリシー迂回(CVSS 7.2)
-
High CVSS 7.5Citrix NetScaler の TCP 初期シーケンス番号予測(CVSS 7.5・設定変更が必要)
この日 更新
- CVE-2026-65660(KEV是正期限後の再確認)
- CVE-2026-67279(KEV是正期限後の再確認)
2026/09/28
23:05
追加 2件 / 更新 2件
Citrix NetScaler ADC / Gateway のゼロデイ2件を新規掲載した。既定構成で成立する未認証のコマンド実行(CVE-2026-88771・CVSS 9.8)と、DTLS 有効時のメモリオーバーフロー(CVE-2026-88772・CVSS 8.1)で、どちらも 2026-09-27 に KEV へ収載され是正期限は 2026-09-30。修正版は 14.1-73.37 / 13.1-64.23。あわせて是正期限を過ぎた WSO2 と Adobe Commerce の2件を再確認した。
この日 追加
-
Critical CVSS 9.8 KEV 悪用確認Citrix NetScaler ADC/Gateway の入力検証不備で未認証のコマンド実行(CVSS 9.8・KEV・是正期限 2026-09-30)
-
High CVSS 8.1 KEV 悪用確認Citrix NetScaler ADC/Gateway の DTLS メモリオーバーフローで RCE・DoS(KEV・是正期限 2026-09-30)
この日 更新
- CVE-2026-71362(APSB26-92 の単体パッチを追記・KEV是正期限後の再確認)
- CVE-2026-5430(KEV是正期限後の再確認)
2026/09/27
12:10
追加 3件 / 更新 2件
SolarWinds Observability Self-Hosted の未認証 RCE 2件(CVE-2026-28324・CVSS 9.8 / CVE-2026-28325・CVSS 8.8、いずれも 2026.2.3 で修正)と、vm2 のサンドボックス脱出(CVE-2026-100721・3.12.2 で修正)を新規掲載した。KEV 是正期限を過ぎた Check Point 管理サーバの CVE-2026-93616 は、ベンダー記事の修正 Take と緩和策を本文に反映した。
この日 追加
-
Critical CVSS 9.8SolarWinds Observability Self-Hosted の整合性検証不備で未認証 RCE(CVSS 9.8・2026.2.3 で修正)
-
High CVSS 8.8SolarWinds Observability Self-Hosted の特定通信モードでデシリアライズによる未認証 RCE(CVSS 8.8)
-
Critical CVSS 9.0vm2 の NodeVM 外部モジュール許可判定の不備でサンドボックス脱出(CVSS 9.0・3.12.2 で修正)
この日 更新
- CVE-2026-93616(sk1000171 の修正 Take・緩和策・侵害確認手順を反映)
- CVE-2026-87902(Debian の修正状況を再確認)
2026/09/26
11:50
追加 3件 / 更新 2件
2026-09-25 に KEV へ収載された3件を新規掲載した。MikroTik RouterOS の SSH 再鍵交換後の認証飛ばし(CVE-2026-67279・掲載済みの CVE-2026-86060 と連鎖)、SharePoint Server のコードインジェクション(CVE-2026-65660・MSRC が悪用確認へ改訂)、WordPress 本体の get_page_template() によるローカル PHP 読み込み(CVE-2026-87902・7.1.2 で修正)で、是正期限はいずれも 2026-09-28。あわせて是正期限を過ぎた JFrog Artifactory の2件を再確認した(変化なし)。
この日 追加
-
Medium CVSS 6.5 KEV 悪用確認MikroTik RouterOS の SSH が再鍵交換後に未認証のまま exec を受け付ける(KEV・MikroTrick 連鎖)
-
High CVSS 8.8 KEV 悪用確認SharePoint Server のコードインジェクションで認証済み利用者が遠隔コード実行(KEV・2026-09-25 に悪用確認へ改訂)
-
High CVSS 8.1 KEV 悪用確認WordPress 本体の get_page_template() で未認証のローカル PHP 読み込み(KEV・条件付き RCE)
この日 更新
- CVE-2026-42016(KEV是正期限後の再確認)
- CVE-2026-42018(KEV是正期限後の再確認)
2026/09/25
00:19
追加 0件 / 更新 3件
再点検(NVD/CISA KEV 自動突合)で 3件の掲載情報を更新: CVE-2026-85102(CVSSベクタが改定)、CVE-2026-63077(ランサムウェア利用が確認)、CVE-2026-79787(NVDの評価状態 Received → Deferred)。
2026/09/25
19:45
追加 4件 / 更新 3件
KEV に収載された4件を新規掲載した。Check Point ゲートウェイの VPN 証明書検証不備(CVE-2026-85102)と Arista VeloCloud Orchestrator(CVE-2026-93952)はいずれも是正期限 2026-09-25、WSO2 の JWT 検証不備(CVE-2026-5430)と Adobe Commerce の認可不備(CVE-2026-71362)は是正期限 2026-09-27。あわせて F5 BIG-IP APM(CVE-2026-94127)にブランチごとの修正版を追記した。
この日 追加
-
Critical CVSS 9.8 KEV 悪用確認Check Point ゲートウェイの VPN 証明書検証不備で未認証の遠隔コード実行(KEV・Spark で悪用)
-
Critical CVSS 10.0 KEV 悪用確認Arista VeloCloud Orchestrator(オンプレ)の入力検証不備で特権機能に到達(CVSS 10.0・KEV)
-
Critical CVSS 10.0 KEV 悪用確認WSO2 API Manager 等の JWT 検証不備で認証回避・管理者乗っ取り(CVSS 10.0・KEV)
-
Critical CVSS 9.1 KEV 悪用確認Adobe Commerce / Magento の認可不備で未認証の権限昇格(CVSS 9.1・KEV)
この日 更新
- CVE-2026-94127(F5 K000162605 の修正版・緩和策・侵害指標を追記)
- CVE-2026-87491(KEV是正期限後の再確認)
- CVE-2026-7273(KEV是正期限後の再確認)
2026/09/23
13:10
追加 2件 / 更新 3件
2026-09-22 に KEV へ追加された Check Point 管理サーバのパス traversal(CVE-2026-93616)と F5 BIG-IP APM の OAuth 認可サーバ構成での RCE(CVE-2026-94127)を新規掲載。どちらも CVSS 9.8・未認証・是正期限 2026-09-25。あわせて是正期限を過ぎた3件を NVD API で期限後再確認した(いずれも変化なし)。
この日 追加
-
Critical CVSS 9.8 KEV 悪用確認Check Point 管理サーバのパス traversal で未認証のスクリプト実行(KEV・是正期限 2026-09-25)
-
Critical CVSS 9.8 KEV 悪用確認F5 BIG-IP APM の OAuth 認可サーバ構成でヒープ破壊から遠隔コード実行(KEV・修正EHFあり)
この日 更新
- CVE-2026-81963(KEV是正期限後の再確認)
- CVE-2026-85880(KEV是正期限後の再確認)
- CVE-2025-39964(KEV是正期限後の再確認)
2026/09/22
13:00
追加 2件 / 更新 2件
KEV に 2026-09-21 追加された CVE-2026-7273(Zyxel GS1900・是正期限 2026-09-24)と、Traefik の crossProviderNamespaces 回避 CVE-2026-85594(CVSS 9.8)を新規掲載。あわせて KEV 是正期限を過ぎた Linux カーネルの2件を再確認した。
この日 追加
-
High CVSS 8.8 KEV 悪用確認Zyxel GS1900 シリーズのスイッチで CGI にスタックバッファオーバーフロー(CVSS 8.8・KEV・是正期限 2026-09-24)
-
Critical CVSS 9.8Traefik の crossProviderNamespaces が Service アノテーション経由で回避される(CVSS 9.8)
この日 更新
- CVE-2026-53266(回避策を追記)
- CVE-2025-39682(NVD改定 9.8 Critical を本文へ反映)
2026/09/22
12:47
追加 0件 / 更新 1件
再点検(NVD/CISA KEV 自動突合)で 1件の掲載情報を更新: CVE-2025-39682(CVSS 7.1 → 9.8 に改定、CVSSベクタが改定、深刻度 High → Critical、NVDの評価状態 Undergoing Analysis → Analyzed)。
2026/09/21
12:49
追加 0件 / 更新 4件
再点検(NVD/CISA KEV 自動突合)で 4件の掲載情報を更新: CVE-2025-71338(NVDの評価状態 Analyzed → Modified)、CVE-2026-65400(ベンダー/公式のadvisoryを2件 新たに確認)、CVE-2026-66014(CVSS 9.8 → 8.8 に改定、CVSSベクタが改定、深刻度 Critical → High)、CVE-2026-59270(CVSS 9.4 → 9.1 に改定、CVSSベクタが改定)。
この日 更新
-
Critical CVSS 9.8Flowise の文書ストアAPIに未認証で任意ファイルを書き込める欠陥(CVSS 9.8・再起動でRCE)
-
Critical CVSS 9.8 KEV 悪用確認macOS 画面共有の認証バイパス(ネットワーク上の攻撃者が資格情報なしで認証・KEV 期限 2026-08-21)
-
High CVSS 8.8JFrog Artifactory の認証処理の不備で権限昇格(CVSS 8.8・NVD が 9.8 から改定)
-
Critical CVSS 9.1Spring Security の組み込み LDAP サーバが管理者資格情報を無条件で登録し全インターフェースで待ち受ける
2026/09/21
12:30
追加 3件
Traefik Proxy の認証バイパス3件(digestAuth の完全バイパス・マルチホストの mTLS フォールバック・Ingress NGINX プロバイダの TLS オプション競合)を追加。いずれも v2.11.55 / v3.7.11 で修正済み。
この日 追加
2026/09/17
10:24
追加 3件 / 更新 2件
CISA KEV から Cisco ISE の未認証認証バイパス(CVSS 10.0)、Google Pixel モデムの権限昇格、Acronis Backup プラグインのローカル権限昇格(いずれも悪用確認済み)を追加。KEV 期限を過ぎた LiteLLM と Starlette を再確認。
この日 追加
-
Critical CVSS 10.0 KEV 悪用確認Cisco ISE の API で未認証の認証バイパス、root でのコマンド実行に至りうる(CVSS 10.0・KEV・是正期限 2026-09-19)
-
High CVSS 8.8 KEV 悪用確認Google Pixel のセルラーモデムに権限チェック回避の脆弱性、限定的な標的型悪用の兆候(CVSS 8.8・KEV)
-
High CVSS 7.8 KEV 悪用確認Acronis Backup の cPanel/WHM プラグインと Plesk 拡張に不適切な既定権限、ローカル権限昇格で実悪用(CVSS 7.8・KEV)
この日 更新
- CVE-2026-59822(KEV期限後の再確認)
- CVE-2026-48710(KEV期限後の再確認)
2026/09/14
23:59
追加 2件 / 更新 2件
CISA KEV から GitLab の未認証ファイル読み取り(CVSS 10.0)と Chrome V8 の実悪用を追加。NetScaler の修正版ビルドを提供元の速報で確定。
この日 追加
-
Critical CVSS 10.0 KEV 悪用確認GitLab の commits API に未認証で任意ファイルを読まれるパストラバーサル(CVSS 10.0・KEV)
-
High CVSS 8.8 KEV 悪用確認Chrome の V8 に範囲外書き込みの脆弱性(悪用確認済み・修正版 153.0.8010.36)
この日 更新
- CVE-2026-19490(修正版ビルドを Citrix 速報で確定)
- CVE-2025-25249(KEV期限後の再確認)
2026/09/12
22:46
追加 0件 / 更新 1件
再点検(NVD/CISA KEV 自動突合)で 1件の掲載情報を更新: CVE-2026-59310(ランサムウェア利用が確認)。
2026/09/11
22:45
追加 0件 / 更新 1件
再点検(NVD/CISA KEV 自動突合)で 1件の掲載情報を更新: CVE-2026-20316(ランサムウェア利用が確認)。
2026/09/10
23:07
追加 0件 / 更新 1件
再点検(NVD/CISA KEV 自動突合)で 1件の掲載情報を更新: CVE-2026-19490(CVSS 9.3 → 9.8 に改定、CVSSベクタが改定)。
2026/09/09
22:42
追加 0件 / 更新 7件
再点検(NVD/CISA KEV 自動突合)で 7件の掲載情報を更新: CVE-2025-67038(NVDの評価状態 Undergoing Analysis → Analyzed、ベンダー/公式のadvisoryを1件 新たに確認)、CVE-2026-13221(NVDの評価状態 Analyzed → Modified)、CVE-2026-31431(NVDの評価状態 Undergoing Analysis → Analyzed)、CVE-2026-85046(NVDの評価状態 Undergoing Analysis → Analyzed、ベンダー/公式のadvisoryを3件 新たに確認)、CVE-2026-75650(NVDの評価状態 Awaiting Analysis → Analyzed)、CVE-2026-81963(NVDの評価状態 Awaiting Analysis → Analyzed)、ほか1件。
この日 更新
-
Critical CVSS 9.8 KEV 悪用確認Lantronix EDS5000 コマンドインジェクション(root)
-
Critical CVSS 9.1Perl の正規表現が黙って誤った一致を返す整数オーバーフロー(CVSS 9.1)
-
High CVSS 7.8 KEV 悪用確認Linux カーネル crypto (algif_aead) の領域間リソース転送不備(ローカル権限昇格)
-
High CVSS 8.8 KEV 悪用確認Chrome の V8 に型混同の脆弱性(悪用確認済み・修正版 152.0.7977.82)
-
Critical CVSS 10.0 KEV 悪用確認Adobe Commerce / Magento Open Source のテンプレートエンジンで未認証のコード実行(CVSS 10.0・KEV・是正期限 2026-09-11)
-
High CVSS 7.8 KEV 悪用確認Windows Update スタックのリンク追跡でローカル権限昇格(KEV・是正期限 2026-09-22)
-
High CVSS 7.8 KEV 悪用確認Windows ALPC のヒープバッファオーバーフローでローカル権限昇格(KEV・是正期限 2026-09-22)
2026/09/08
22:53
追加 0件 / 更新 3件
再点検(NVD/CISA KEV 自動突合)で 3件の掲載情報を更新: CVE-2025-67038(NVDの評価状態 Modified → Undergoing Analysis)、CVE-2026-31431(NVDの評価状態 Analyzed → Undergoing Analysis)、CVE-2026-85046(NVDの評価状態 Modified → Undergoing Analysis)。
2026/09/06
22:43
追加 0件 / 更新 1件
再点検(NVD/CISA KEV 自動突合)で 1件の掲載情報を更新: CVE-2026-85046(NVDの評価状態 Analyzed → Modified)。
2026/09/05
22:46
追加 0件 / 更新 2件
再点検(NVD/CISA KEV 自動突合)で 2件の掲載情報を更新: CVE-2025-67038(NVDの評価状態 Analyzed → Modified)、CVE-2026-19478(CVSS 9.4 → 9.1 に改定、CVSSベクタが改定)。
2026/09/01
10:45
追加 0件 / 更新 4件
CISA KEV の是正期限を過ぎたまま期限後の再確認が無かった4件を、ベンダー一次情報で見直した。CVE-2026-63077(JetBrains TeamCity)は対象が「TeamCity On-Premises の全バージョン」であること、2017.1 以降に適用できる security patch plugin という代替手段があること、ログの ConversionException / ForbiddenClassException と scan で始まる未承認エージェントという痕跡を追記。CVE-2026-8037(Progress LoadMaster)は本文に修正版の番号が無かったため GA 7.2.63.2 / LTSF 7.2.54.18 を明記し、ECS Connection Manager・Object Scale Connection Manager・MOVEit WAF も対象であること、悪用の観測が 2026-06-29 からであることを追記。CVE-2026-9198(IBM Langflow)は連鎖する2エンドポイントを明記。CVE-2026-34486(Apache Tomcat)は Apache 公式と突合し記載の食い違いが無いことを確認。あわせて掲載中の全289件を NVD/KEV と再突合し、機械が確定できる項目の変化は0件だった。
この日 更新
-
Critical CVSS 9.8 KEV 悪用確認 ランサム悪用JetBrains TeamCity のデシリアライズ欠陥(未認証リモートコード実行・悪用確認済み)
-
Critical CVSS 9.8 KEV 悪用確認Progress LoadMaster の未認証コマンドインジェクション(悪用確認済み・KEV)
-
Critical CVSS 9.8 KEV 悪用確認IBM Langflow の未認証リモートコード実行(KEV 収載・是正期限 2026-08-07)
-
High CVSS 7.5 KEV 悪用確認Apache Tomcat の EncryptInterceptor 迂回によるクラスタ通信の平文露出(KEV 収載)
2026/08/30
22:41
追加 0件 / 更新 2件
再点検(NVD/CISA KEV 自動突合)で 2件の掲載情報を更新: CVE-2026-16442(CVSS 7.4 → 9.8 に改定、CVSSベクタが改定、深刻度 High → Critical)、CVE-2026-62836(CVSS 8.7 → 10 に改定、CVSSベクタが改定、深刻度 High → Critical)。
2026/08/28
22:44
追加 0件 / 更新 1件
再点検(NVD/CISA KEV 自動突合)で 1件の掲載情報を更新: CVE-2021-23758(CVSS 8.1 → 9.8 に改定、CVSSベクタが改定、深刻度 High → Critical)。
2026/08/27
22:55
追加 0件 / 更新 1件
再点検(NVD/CISA KEV 自動突合)で 1件の掲載情報を更新: CVE-2026-8452(CISA KEV に収載(是正期限 2026-08-29)、KEV是正期限 なし → 2026-08-29)。
2026/08/26
22:53
追加 0件 / 更新 1件
再点検(NVD/CISA KEV 自動突合)で 1件の掲載情報を更新: CVE-2026-14529(CVSS 9.4 → 9.8 に改定、CVSSベクタが改定)。
2026/08/22
22:42
追加 0件 / 更新 1件
再点検(NVD/CISA KEV 自動突合)で 1件の掲載情報を更新: CVE-2026-13697(CVSS 7.4 → 9.1 に改定、CVSSベクタが改定、深刻度 High → Critical)。
2026/08/21
22:10
追加 1件
NVD の直近 High/Critical から新規1件を追加: undici の cache interceptor における共有キャッシュ経由の情報漏えいとサービス停止(GHSA-4cwx-7wf7-3272 と突合)。
2026/08/21
00:42
追加 0件 / 更新 1件
再点検(NVD/CISA KEV 自動突合)で 1件の掲載情報を更新: CVE-2025-68686(NVDがCVSSを 5.9 → 5.9 へ改定(掲載基準7.0未満。当サイトの掲載値は編集判断のため未反映))。
2026/08/20
19:45
追加 3件 / 更新 2件
KEV 収載の新規3件(MLflow SSRF / Windows タスクホストの権限昇格 / Microsoft Defender の DoS)を追加し、掲載済み2件の本文を一次情報で見直した。
この日 追加
-
Critical CVSS 9.3 KEV 悪用確認MLflow の未認証SSRFでクラウドのメタデータ資格情報が抜かれている
-
High CVSS 7.8 KEV 悪用確認 ランサム悪用Windows タスクホストのリンク追跡で権限昇格、ランサムウェアに悪用
-
High CVSS 7.5 KEV 悪用確認Microsoft Defender のリソース枯渇でサービス拒否、KEV 収載済み
この日 更新
- CVE-2026-39808(本文のCVSS表記と影響範囲を修正)
- CVE-2026-58644(修正済みビルドを追記)
2026/08/17
23:10
追加 0件 / 更新 1件
再点検(NVD/CISA KEV 自動突合)で 1件の掲載情報を更新: CVE-2025-14847(CVSS 8.7 → 7.5 に改定、CVSSベクタが改定)。
2026/08/15
18:20
追加 3件 / 更新 2件
新規に Azure Key Vault の権限昇格(CVE-2026-62825)と JetBrains TeamCity の2件(CVE-2026-65906 / CVE-2026-65907)を追加。掲載済みの CVE-2026-20245 と CVE-2026-42271 をベンダー公式アドバイザリで再確認し、修正バージョンと回避策を本文へ反映。
この日 追加
-
Critical CVSS 9.8Azure Key Vault の認証不備で、権限の無い攻撃者がネットワーク越しに権限昇格できた
-
Critical CVSS 10.0JetBrains TeamCity で Kotlin DSL のサンドボックスを抜けてコード実行ができた
-
Critical CVSS 9.1JetBrains TeamCity の Git VCS root 設定経由でコード実行ができた
この日 更新
- CVE-2026-20245(修正リリース番号と回避策なしを反映)
- CVE-2026-42271(GHSA 記載の回避策を追記)
2026/08/15
10:31
追加 0件 / 更新 2件
再点検(NVD/CISA KEV 自動突合)で 2件の掲載情報を更新: CVE-2026-15631(CVSS 8.7 → 10 に改定、CVSSベクタが改定、深刻度 High → Critical)、CVE-2026-28220(CVSS 8.4 → 9.1 に改定、CVSSベクタが改定、深刻度 High → Critical)。
2026/08/14
10:52
追加 0件 / 更新 3件
再点検(NVD/CISA KEV 自動突合)で 3件の掲載情報を更新: CVE-2026-48807(CVSS 7.1 → 9.1 に改定、CVSSベクタが改定、深刻度 High → Critical)、CVE-2026-50148(CVSS 10 → 9.1 に改定、CVSSベクタが改定)、CVE-2026-62422(CVSS 10 → 9.8 に改定、CVSSベクタが改定)。
2026/08/13
10:54
追加 0件 / 更新 2件
再点検(NVD/CISA KEV 自動突合)で 2件の掲載情報を更新: CVE-2026-20349(NVDの評価状態 Undergoing Analysis → Analyzed)、CVE-2026-72898(NVDの評価状態 Undergoing Analysis → Analyzed)。
2026/08/12
22:30
追加 0件 / 更新 1件
再点検(NVD/CISA KEV 自動突合)で 1件の掲載情報を更新: CVE-2026-0284(NVDの評価状態 Analyzed → Modified)。
2026/08/11
10:16
追加 0件 / 更新 2件
再点検(NVD/CISA KEV 自動突合)で 2件の掲載情報を更新: CVE-2026-16232(CVSS 9.1 → 9.8 に改定、CVSSベクタが改定)、CVE-2026-45659(ランサムウェア利用が確認)。
2026/08/10
22:30
追加 3件 / 更新 2件
NVD から新規 Critical を追加(ColdFusion のコードインジェクション、Twig のテンプレート名経由コードインジェクション、gawk の整数オーバーフロー)
この日 追加
-
Critical CVSS 9.9Adobe ColdFusion コードインジェクション(低権限から任意コード実行)
-
Critical CVSS 9.8Twig テンプレート名経由のコードインジェクション(3.26.0 で修正)
-
Critical CVSS 9.1gawk do_sub() の整数オーバーフロー(32bit ビルドが対象・ディストリ未修正)
この日 更新
- CVE-2026-10520(KEV収載継続を再確認・対応方針を更新)
- CVE-2026-34908(KEV収載継続を再確認・対応方針を更新)
2026/08/10
10:00
追加 2件 / 更新 2件
NVD から新規Criticalを2件追加し、KEV是正期限を過ぎた掲載済み2件をベンダー一次情報で見直した。
この日 追加
-
Critical CVSS 10.0Roundcube Webmail ゼロクリック格納型XSS(メール閲覧だけで実行)
-
Critical CVSS 9.1Symfony X509Authenticator 認証バイパス(証明書によるなりすまし)
この日 更新
- CVE-2026-20253(修正版・回避策を更新)
- CVE-2025-67038(暫定策を明記)
2026/08/08
22:20
追加 2件 / 更新 2件
NVDから新規Critical2件(Apache Kylin OSコマンドインジェクション / Symfony OIDC認証バイパス)を追加。掲載済み2件の本文を一次情報で見直し。
この日 追加
-
Critical CVSS 9.8Apache Kylin バックエンドAPI の OS コマンドインジェクション
-
Critical CVSS 9.1Symfony OIDC トークン検証不備による認証バイパス
この日 更新
- CVE-2026-50751(本文見直し・悪用状況と修正提供範囲を更新)
- CVE-2026-11645(本文見直し・変更なし)
2026/08/08
10:19
追加 0件 / 更新 1件
再点検(NVD/CISA KEV 自動突合)で 1件の掲載情報を更新: CVE-2026-34486(NVDの評価状態 Modified → Analyzed)。
2026/08/07
22:45
追加 2件 / 更新 2件
CISA KEV に収載された悪用確認済みの2件(JetBrains TeamCity の未認証RCE / N-able N-central の認証バイパス)を追加。掲載済み2件の本文を再確認した。
この日 追加
-
Critical CVSS 9.8 KEV 悪用確認 ランサム悪用JetBrains TeamCity のデシリアライズ欠陥(未認証リモートコード実行・悪用確認済み)
-
High CVSS 7.4 KEV 悪用確認N-able N-central の認証バイパス(別経路による認証回避・悪用確認済み)
この日 更新
- CVE-2026-48907(本文の見直し)
- CVE-2026-28318(本文の見直し)
2026/08/07
10:21
追加 0件 / 更新 1件
再点検(NVD/CISA KEV 自動突合)で 1件の掲載情報を更新: CVE-2026-34486(CVSS 9.8 → 7.5 に改定、CVSSベクタが改定、深刻度 Critical → High、NVDの評価状態 Analyzed → Modified)。
2026/08/06
10:56
追加 0件 / 更新 1件
再点検(NVD/CISA KEV 自動突合)で 1件の掲載情報を更新: CVE-2026-34486(CVSS 7.5 → 9.8 に改定、CVSSベクタが改定、深刻度 High → Critical)。
2026/08/05
10:57
追加 0件 / 更新 1件
再点検(NVD/CISA KEV 自動突合)で 1件の掲載情報を更新: CVE-2026-18577(CVSS 8.2 → 8.1 に改定、CVSSベクタが改定)。
2026/08/04
10:18
追加 0件 / 更新 3件
再点検(NVD/CISA KEV 自動突合)で 3件の掲載情報を更新: CVE-2026-15409(ランサムウェア利用が確認)、CVE-2026-15410(ランサムウェア利用が確認)、CVE-2026-16232(NVDの評価状態 Modified → Analyzed)。
2026/08/03
10:21
追加 0件 / 更新 3件
再点検(NVD/CISA KEV 自動突合)で 3件の掲載情報を更新: CVE-2026-59216(CVSS 7.7 → 9 に改定、CVSSベクタが改定、深刻度 High → Critical)、CVE-2026-59792(CVSS 9.6 → 9.8 に改定、CVSSベクタが改定)、CVE-2026-16232(NVDの評価状態 Analyzed → Modified)。
2026/08/02
10:48
追加 0件 / 更新 2件
再点検(NVD/CISA KEV 自動突合)で 2件の掲載情報を更新: CVE-2026-20316(NVDがCVSSを 5.3 → 5.3 へ改定(掲載基準7.0未満。当サイトの掲載値は編集判断のため未反映))、CVE-2026-34926(NVDがCVSSを 6.7 → 6.7 へ改定(掲載基準7.0未満。当サイトの掲載値は編集判断のため未反映))。
2026/08/01
22:55
追加 2件
CISA KEV から新規2件を追加。いずれも NVD の CVSS は Medium だが KEV 収載済みで、スコアだけでは優先度を判断できない例。
2026/08/01
07:31
追加 0件 / 更新 1件
再点検(NVD/CISA KEV 自動突合)で 1件の掲載情報を更新: CVE-2026-31431(ベンダー/公式のadvisoryを12件 新たに確認)。
2026/07/31
11:11
追加 0件 / 更新 4件
再点検(NVD/CISA KEV 自動突合)で 4件の掲載情報を更新: CVE-2026-31431(ベンダー/公式のadvisoryを12件 新たに確認)、CVE-2026-42897(NVDがCVSSを 8.1 → 6.1 へ改定(掲載基準7.0未満。当サイトの掲載値は編集判断のため未反映))、CVE-2026-53994(NVDがCVSSを 7.5 → 6.5 へ改定(掲載基準7.0未満。当サイトの掲載値は編集判断のため未反映)、NVDの評価状態 Undergoing Analysis → Analyzed、ベンダー/公式のadvisoryを1件 新たに確認)、CVE-2026-60137(NVDがCVSSを 9.1 → 5.9 へ改定(掲載基準7.0未満。当サイトの掲載値は編集判断のため未反映))。
この日 更新
2026/07/30
15:30
追加 1件 / 更新 2件
KEVから新規Criticalを追加。掲載済みCVEのCVSS改定を一次情報で再確認。
この日 追加
この日 更新
- CVE-2026-42897(CVSS改定を確認)
- CVE-2026-60137(CVSS改定を確認)
2026/07/30
15:57
追加 0件 / 更新 4件
再点検(NVD/CISA KEV 自動突合)で 4件の掲載情報を更新: CVE-2026-31431(ベンダー/公式のadvisoryを12件 新たに確認)、CVE-2026-42897(NVDがCVSSを 8.1 → 6.1 へ改定(掲載基準7.0未満。当サイトの掲載値は編集判断のため未反映))、CVE-2026-53994(NVDの評価状態 Awaiting Analysis → Undergoing Analysis)、CVE-2026-60137(NVDがCVSSを 9.1 → 5.9 へ改定(掲載基準7.0未満。当サイトの掲載値は編集判断のため未反映))。
この日 更新
2026/07/29
10:16
追加 0件 / 更新 5件
再点検(NVD/CISA KEV 自動突合)で 5件の掲載情報を更新: CVE-2026-31431(ベンダー/公式のadvisoryを12件 新たに確認)、CVE-2026-42897(NVDがCVSSを 8.1 → 6.1 へ改定(掲載基準7.0未満。当サイトの掲載値は編集判断のため未反映))、CVE-2026-60137(NVDがCVSSを 9.1 → 5.9 へ改定(掲載基準7.0未満。当サイトの掲載値は編集判断のため未反映))、CVE-2026-60206(NVDの評価状態 Undergoing Analysis → Analyzed)、CVE-2026-64620(CVSS 9.8 → 9.1 に改定、CVSSベクタが改定、NVDの評価状態 Undergoing Analysis → Analyzed、ベンダー/公式のadvisoryを1件 新たに確認)。
この日 更新
-
High CVSS 7.8 KEV 悪用確認Linux カーネル crypto (algif_aead) の領域間リソース転送不備(ローカル権限昇格)
-
Medium CVSS 6.1 KEV 悪用確認Microsoft Exchange Server OWA のクロスサイトスクリプティング(実際に悪用・KEV)
-
Medium CVSS 5.9 KEV 悪用確認WordPress コアの author__not_in パラメータで SQLインジェクションが起きる
-
Critical CVSS 9.9Oracle WebLogic Server の SAML 経路に低権限から乗っ取りへ至る欠陥(CVSS 9.9)
-
Critical CVSS 9.1FreeRDP crypto_rsa_common() のヒープバッファオーバーフロー(RDPサーバ側・未認証で発火)
2026/07/28
18:09
追加 0件 / 更新 3件
再点検(NVD/CISA KEV 自動突合)で 3件の掲載情報を更新: CVE-2026-31431(ベンダー/公式のadvisoryを12件 新たに確認)、CVE-2026-42897(NVDがCVSSを 8.1 → 6.1 へ改定(掲載基準7.0未満。当サイトの掲載値は編集判断のため未反映))、CVE-2026-60137(NVDがCVSSを 9.1 → 5.9 へ改定(掲載基準7.0未満。当サイトの掲載値は編集判断のため未反映))。
2026/07/27
22:20
追加 1件
containerd の CRI で CDI 密輸によるチェックポイント復元時の権限昇格(CVSS 9.6・修正 2.1.9/2.2.5/2.3.2)を新規追加。対象は containerd 2.1〜2.3 系かつ CDI 有効環境のみ、1.7.x 系は影響なし。
2026/07/27
10:17
追加 0件 / 更新 3件
再点検(NVD/CISA KEV 自動突合)で 3件の掲載情報を更新: CVE-2026-31431(ベンダー/公式のadvisoryを12件 新たに確認)、CVE-2026-42897(NVDがCVSSを 8.1 → 6.1 へ改定(掲載基準7.0未満。当サイトの掲載値は編集判断のため未反映))、CVE-2026-60137(NVDがCVSSを 9.1 → 5.9 へ改定(掲載基準7.0未満。当サイトの掲載値は編集判断のため未反映))。
2026/07/26
10:12
追加 1件
IBM Langflow の MCP 認可欠如(CVSS 9.8・未認証の越境アクセス、修正 1.9.7)を新規追加。
2026/07/26
10:03
追加 0件 / 更新 22件
再点検(NVD/CISA KEV 自動突合)で 22件の掲載情報を更新: CVE-2026-15409(KEV是正期限 なし → 2026-07-17)、CVE-2026-15410(KEV是正期限 なし → 2026-07-17)、CVE-2026-25089(KEV是正期限 なし → 2026-07-19、CVSS 9.1 → 9.8 に改定、CVSSベクタが改定)、CVE-2026-39808(KEV是正期限 なし → 2026-07-19、CVSS 9.1 → 9.8 に改定、CVSSベクタが改定)、CVE-2026-46817(KEV是正期限 なし → 2026-07-18)、CVE-2026-54350(CVSS 10 → 9.8 に改定、CVSSベクタが改定)、ほか16件。
この日 更新
-
Critical CVSS 10.0 KEV 悪用確認 ランサム悪用SonicWall SMA1000 アプライアンス Work Place 未認証SSRF(ゼロデイ悪用・KEV)
-
High CVSS 7.2 KEV 悪用確認 ランサム悪用SonicWall SMA1000 管理コンソール 認証後OSコマンドインジェクション(ゼロデイ悪用・KEV)
-
Critical CVSS 9.8 KEV 悪用確認Fortinet FortiSandbox 未認証のOSコマンドインジェクション(WEB UI・実際に悪用・KEV)
-
Critical CVSS 9.8 KEV 悪用確認Fortinet FortiSandbox 未認証のOSコマンドインジェクション(実際に悪用・KEV)
-
Critical CVSS 9.8 KEV 悪用確認Oracle E-Business Suite Payments 未認証の乗っ取り(File Transmission・実際に悪用・KEV)
-
Critical CVSS 9.8Budibase の公開アプリから未認証でバックエンドDBを全件読み書きできる欠陥(CVSS 9.8)
-
High CVSS 8.3libssh2 クライアントライブラリ ssh2_transport_read() の境界チェック不備(未認証RCE:悪意あるSSHサーバ)
-
High CVSS 7.8 KEV 悪用確認Microsoft AD FS 権限昇格ゼロデイ(アクセス制御の粒度不足・KEV)
-
High CVSS 8.1Windows Server ネットワークドライバの未認証RCE(悪意あるネットワークトラフィックで任意コード実行)
-
Critical CVSS 9.8 KEV 悪用確認Microsoft SharePoint Server 未認証の遠隔コード実行(信頼できないデータのデシリアライズ・実際に悪用・KEV)
-
Medium CVSS 5.9 KEV 悪用確認WordPress コアの author__not_in パラメータで SQLインジェクションが起きる
-
Critical CVSS 9.8 KEV 悪用確認Citrix NetScaler ADC/Gateway のメモリオーバーフロー欠陥(CVSS 9.8・CISA KEV 収載・是正期限 2026-08-29)
-
High CVSS 7.8 KEV 悪用確認Linux カーネル crypto (algif_aead) の領域間リソース転送不備(ローカル権限昇格)
-
Critical CVSS 9.8 KEV 悪用確認marimo ターミナルWebSocketの認証欠如による未認証RCE(KEV)
-
Critical CVSS 9.8 KEV 悪用確認 ランサム悪用cPanel & WHM ログインフローの認証バイパス(CRLFインジェクションによる未認証アクセス)
-
Critical CVSS 9.8 KEV 悪用確認BerriAI LiteLLM 認証キー検証の SQL インジェクション(プロキシDB読み取り・改ざん)
-
High CVSS 7.2 KEV 悪用確認Ivanti EPMM 不適切な入力検証による認証済み管理者からのRCE
-
Critical CVSS 9.1 KEV 悪用確認 ランサム悪用Palo Alto Networks PAN-OS GlobalProtect 認証バイパス(不正VPN接続)
-
Medium CVSS 6.1 KEV 悪用確認Microsoft Exchange Server OWA のクロスサイトスクリプティング(実際に悪用・KEV)
-
Critical CVSS 9.6 KEV 悪用確認 ランサム悪用@tanstack/* npm パッケージへの悪意あるバージョン混入(OIDC 悪用のサプライチェーン侵害)
-
Critical CVSS 9.8 KEV 悪用確認Drupal core の SQL インジェクション(権限昇格・RCE の可能性)
-
Critical CVSS 9.8 KEV 悪用確認LiteSpeed cPanelプラグイン 権限昇格(root到達・実際に悪用・KEV)
2026/07/19
22:20
追加 3件
NVD の 2026-07-17〜18 公開分から追加: IBM Langflow OSS 公開フローエンドポイントの認証不要RCE(8.1、1.10.1も影響・修正は1.10.2)/ProFTPD mod_sftp のパケット長アンダーフローによるヒープオーバーフロー(7.5、安定版の修正未リリース)/ForgeCode が .mcp.json のコマンドを無確認実行(7.8)。CISA KEV は 2026-07-16 追加分以降の新規なし。
2026/07/19
01:45
追加 3件
CISA KEV から新規Critical/Highを追加: LiteSpeed cPanelプラグイン権限昇格(10.0)/marimo 未認証RCE(9.3)/Exchange OWA XSS(8.1)。
2026/07/18
08:40
追加 3件
CISA KEV から新規Critical/High(実際に悪用)を追加: SharePoint認証欠如(9.8)/Cisco SD-WAN認証バイパス(10.0)/Langflowオリジン検証不備(8.8)。
2026/07/15
10:20 JST
追加 3件
2026-07-14のCISA KEV追加ゼロデイ3件を新規掲載。SonicWall SMA1000 未認証SSRF(CVE-2026-15409, CVSS10.0)+認証後コードインジェクション(CVE-2026-15410, 7.2)の連鎖悪用、Microsoft AD FS 権限昇格(CVE-2026-56155, 7.8)。いずれも実際の悪用が確認済み・是正期限は07-17/07-28。
2026/07/14
10:20 JST
追加 1件
libssh2<=1.11.1 の ssh2_transport_read() 境界外書き込みによる未認証RCE(CVE-2026-55200, CVSS 8.1)を新規追加。悪意あるSSHサーバ側からの攻撃で、curl/Git/PHP等の静的リンクも影響。ディストリのlibssh2更新で対応。
2026/07/13
10:20 JST
追加 6件
CISA KEV/NVD 掲載の新規 Critical/High を6件追加(PAN-OS Captive Portal 未認証RCE, cPanel/WHM 認証バイパス, Nx Console/@tanstack サプライチェーン侵害, Ivanti EPMM RCE, SolarWinds Serv-U DoS)。
この日 追加
-
Critical CVSS 9.8 KEV 悪用確認Palo Alto Networks PAN-OS User-ID認証ポータル(Captive Portal)バッファオーバーフローによる未認証RCE
-
Critical CVSS 9.8 KEV 悪用確認 ランサム悪用cPanel & WHM ログインフローの認証バイパス(CRLFインジェクションによる未認証アクセス)
-
Critical CVSS 9.8 KEV 悪用確認 ランサム悪用Nx Console 悪意あるバージョン公開によるサプライチェーン侵害(資格情報窃取)
-
Critical CVSS 9.6 KEV 悪用確認 ランサム悪用@tanstack/* npm パッケージへの悪意あるバージョン混入(OIDC 悪用のサプライチェーン侵害)
-
High CVSS 7.2 KEV 悪用確認Ivanti EPMM 不適切な入力検証による認証済み管理者からのRCE
-
High CVSS 7.5 KEV 悪用確認SolarWinds Serv-U 未認証の細工POSTによるサービスクラッシュ(DoS)
2026/07/12
10:20 JST
追加 4件
CISA KEV/NVD 掲載の新規 Critical/High を4件追加(LiteLLM SQLi, Drupal core SQLi, Joomla JCE 未認証RCE, Linux kernel algif_aead 権限昇格)。
この日 追加
-
Critical CVSS 9.8 KEV 悪用確認BerriAI LiteLLM 認証キー検証の SQL インジェクション(プロキシDB読み取り・改ざん)
-
Critical CVSS 9.8 KEV 悪用確認Drupal core の SQL インジェクション(権限昇格・RCE の可能性)
-
Critical CVSS 9.8 KEV 悪用確認Joomla 拡張 JCE (Joomla Content Editor) の不正アクセス制御(未認証で PHP アップロード・実行)
-
High CVSS 7.8 KEV 悪用確認Linux カーネル crypto (algif_aead) の領域間リソース転送不備(ローカル権限昇格)
2026/07/12
22:30 JST
追加 4件
CISA KEV 掲載の実悪用 Critical/High を4件追加。Mirasvit Full Page Cache Warmer(Magento2)未認証RCE(CVSS 9.8)、LiteSpeed cPanel プラグイン シンボリックリンク追従(8.5)、Cisco Catalyst SD-WAN Manager の root 権限任意コマンド実行(7.8)、Oracle WebLogic Server の未認証情報取得(7.5)。
この日 追加
-
Critical CVSS 9.8 KEV 悪用確認Mirasvit Full Page Cache Warmer(Magento 2)PHPオブジェクトインジェクションによる未認証RCE
-
High CVSS 8.5 KEV 悪用確認LiteSpeed cPanel プラグイン シンボリックリンク追従(共有ホスティングでの権限昇格)
-
High CVSS 7.8 KEV 悪用確認Cisco Catalyst SD-WAN Manager 出力エスケープ不備による root 権限での任意コマンド実行
-
High CVSS 7.5 KEV 悪用確認Oracle WebLogic Server(Core)未認証リモートによる機密情報の取得/操作
2026/07/11
22:20 JST
追加 2件
CISA KEV 掲載の重大な実悪用脆弱性を2件バックフィル追加。Palo Alto PAN-OS GlobalProtect 認証バイパス(CVE-2026-0257, CVSS 7.8, 実悪用・VM-Series/Prisma Access 対象, 修正ホットフィックス有)と、Linux カーネル cgroups v1 release_agent コンテナエスケープ(CVE-2022-0492, CVSS 7.8, 2026-06 KEV追加, 各クラウド/ディストリはパッチ済み・カーネル更新で対応)。
2026/07/11
10:15 JST
追加 2件
CISA KEV に 2026-07-10 追加された Joomla 拡張の認証不要ファイルアップロード RCE(CVSS 9.8)2件を追加: Balbooa Forms(CVE-2026-56291, 修正 2.4.1) / iCagenda(CVE-2026-48939, 修正 3.9.15)。AWS/GCP/Azure/Linux とも自己管理拡張の更新が基本。
2026/07/11
01:16 JST
追加 0件
CISA KEV / NVD を再確認。2026-06-16 以降に新規で悪用確認された High/Critical(CVSS>=7.0・未掲載)は無し(6月分の追加済みバックログのみ)。掲載データは最新状態を維持。
この日はCVEの追加・更新はありません(最終更新日時のみ更新)。
2026/07/10
09:42 JST
追加 0件 / 更新 6件
対応状況の最新化: 一次情報で確認できた修正版/ホットフィックスを反映(Lantronix FW 2.2.0.0R1、Check Point sk185033、UniFi OS Server 5.0.8、PTC 11.0 M030、Oracle 2026年6月CPU CPU187、Cisco CUCM 14SU6)
この日 更新
-
Critical CVSS 9.8 KEV 悪用確認Lantronix EDS5000 コマンドインジェクション(root)
-
Critical CVSS 9.3 KEV 悪用確認 ランサム悪用Check Point Security Gateway IKEv1 認証バイパス(VPN 不正接続)
-
Critical CVSS 10.0 KEV 悪用確認Ubiquiti UniFi OS 不適切なアクセス制御(不正な設定変更)
-
Critical CVSS 9.8 KEV 悪用確認 ランサム悪用PTC Windchill / FlexPLM 不適切な入力検証(未認証 RCE)
-
Critical CVSS 9.8 KEV 悪用確認 ランサム悪用Oracle PeopleSoft PeopleTools 認証欠如(システム乗っ取り)
-
High CVSS 8.6 KEV 悪用確認Cisco Unified Communications Manager SSRF
2026/07/07
追加 4件
CISA KEV / NVD から新規の重大・クリティカル脆弱性を 4 件追加
2026/07/01
追加 1件
CISA KEV / NVD から新規の重大・クリティカル脆弱性を 1 件追加
2026/06/29
追加 1件
CISA KEV / NVD から新規の重大・クリティカル脆弱性を 1 件追加
2026/06/25
追加 2件
CISA KEV / NVD から新規の重大・クリティカル脆弱性を 2 件追加
2026/06/23
追加 4件
CISA KEV / NVD から新規の重大・クリティカル脆弱性を 4 件追加
2026/06/18
追加 1件
CISA KEV / NVD から新規の重大・クリティカル脆弱性を 1 件追加
2026/06/12
追加 1件
CISA KEV / NVD から新規の重大・クリティカル脆弱性を 1 件追加
2026/06/11
追加 1件
CISA KEV / NVD から新規の重大・クリティカル脆弱性を 1 件追加
2026/06/09
追加 1件
CISA KEV / NVD から新規の重大・クリティカル脆弱性を 1 件追加
2026/06/08
追加 2件
CISA KEV / NVD から新規の重大・クリティカル脆弱性を 2 件追加