2026年7月のセキュリティホール・脆弱性のニュース記事一覧 | 脆弱性と脅威 | ScanNetSecurity
2026.09.19(土)

2026年7月の脆弱性と脅威 セキュリティホール・脆弱性ニュース記事一覧

CSIRT支援室 第37回 19年以上見過ごされていた Linux kernel のゼロデイ脆弱性を報告した話:CVE-2026-43456 画像
脅威動向

CSIRT支援室 第37回 19年以上見過ごされていた Linux kernel のゼロデイ脆弱性を報告した話:CVE-2026-43456

 CVE-2026-43456の根本原因と、どのようにして権限昇格を達成したか解説します。

PowerDNS Recursor に複数の脆弱性 画像
セキュリティホール・脆弱性

PowerDNS Recursor に複数の脆弱性

 株式会社日本レジストリサービス(JPRS)は7月27日、PowerDNS Recursorの脆弱性情報が公開されたと発表した。

ISC BIND に複数の脆弱性 画像
セキュリティホール・脆弱性

ISC BIND に複数の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は7月23日、ISC BINDにおける複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

バックアップソフトウェア「Duplicati」に不適切な権限割り当てに関する脆弱性 画像
セキュリティホール・脆弱性

バックアップソフトウェア「Duplicati」に不適切な権限割り当てに関する脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は7月23日、バックアップソフトウェア「Duplicati」における不適切な権限割り当てに関する脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

Oracle Java に脆弱性 画像
セキュリティホール・脆弱性

Oracle Java に脆弱性

 独立行政法人情報処理推進機構(IPA)は7月22日、Oracle Java の脆弱性対策について発表した。対象となるのは、サポートされている以下の Oracle 製品。

WordPress 6.9 以降で 2 件の脆弱性の組み合わせで遠隔コード実行の可能性 画像
セキュリティホール・脆弱性

WordPress 6.9 以降で 2 件の脆弱性の組み合わせで遠隔コード実行の可能性

 独立行政法人情報処理推進機構(IPA)は7月22日、WordPressの脆弱性(CVE-2026-60137、CVE-2026-63030:wp2shell)について発表した。影響を受けるシステムは以下の通り。

Drupal プラグイン「AI Agents」に不正な認証の脆弱性 画像
セキュリティホール・脆弱性

Drupal プラグイン「AI Agents」に不正な認証の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は7月21日、Drupalプラグイン「AI Agents」における不正な認証の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

非接触型ICカード技術 FeliCa の一部のICチップに脆弱性 画像
セキュリティホール・脆弱性

非接触型ICカード技術 FeliCa の一部のICチップに脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は7月21日、非接触型ICカード技術FeliCaの一部のICチップにおける脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

WordPress の深刻度「緊急」脆弱性「wp2shell 」の概要と対応指針 ~ GMO Flatt Security 解説 画像
セキュリティホール・脆弱性

WordPress の深刻度「緊急」脆弱性「wp2shell 」の概要と対応指針 ~ GMO Flatt Security 解説

 GMO Flatt Security株式会社は7月18日、WordPressの深刻度「緊急」脆弱性「wp2shell 」の概要と対応指針について、同社公式ブログで発表した。

SGLang に Pickle のデシリアライゼーションに関する脆弱性 画像
セキュリティホール・脆弱性

SGLang に Pickle のデシリアライゼーションに関する脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は7月17日、SGLangにおけるPickleのデシリアライゼーションに関する脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

一部の HTTP/2 サーバにフロー制御に起因したサービス拒否(DoS)の脆弱性 画像
セキュリティホール・脆弱性

一部の HTTP/2 サーバにフロー制御に起因したサービス拒否(DoS)の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は7月17日、一部のHTTP/2サーバにおけるフロー制御に起因したサービス拒否(DoS)の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

Windows DNS に複数の脆弱性 画像
セキュリティホール・脆弱性

Windows DNS に複数の脆弱性

 株式会社日本レジストリサービス(JPRS)は7月17日、Windows DNSの脆弱性情報が公開されたと発表した。

Apache Tomcat に複数の脆弱性 画像
セキュリティホール・脆弱性

Apache Tomcat に複数の脆弱性

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は7月16日、Apache Tomcatにおける複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

Tera Term の TTSSH2 プラグインに複数の脆弱性 画像
セキュリティホール・脆弱性

Tera Term の TTSSH2 プラグインに複数の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は7月16日、Tera TermのTTSSH2プラグインにおける複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

JavaScript ライブラリ「Forge」に複数の署名検証不備の脆弱性 画像
セキュリティホール・脆弱性

JavaScript ライブラリ「Forge」に複数の署名検証不備の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は7月16日、JavaScriptライブラリ「Forge」における複数の署名検証不備の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

マイクロソフトが 7 月のセキュリティ情報公開、悪用の事実を確認済みの脆弱性が 2 件 画像
セキュリティホール・脆弱性

マイクロソフトが 7 月のセキュリティ情報公開、悪用の事実を確認済みの脆弱性が 2 件

独立行政法人 情報処理推進機構(IPA)は7月15日、「Microsoft 製品の脆弱性対策について(2026年7月)」を発表した。一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)も「2026年7月マイクロソフトセキュリティ更新プログラムに関する注意喚起」を発表している。

HYPER SBI 2 のインストーラに DLL 読み込みに関する脆弱性 画像
セキュリティホール・脆弱性

HYPER SBI 2 のインストーラに DLL 読み込みに関する脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は7月15日、HYPER SBI 2のインストーラにおけるDLL読み込みに関する脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

定番コマンド「GNU Wget」に脆弱性、意図しないリクエストを強制されるサーバサイドリクエストフォージェリに注意 画像
セキュリティホール・脆弱性

定番コマンド「GNU Wget」に脆弱性、意図しないリクエストを強制されるサーバサイドリクエストフォージェリに注意

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は7月13日、GNU Wgetにおけるサーバサイドリクエストフォージェリの脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

GitLost 脆弱性:公開リポジトリの Issue が非公開リポジトリをこじ開ける 画像
TheRegister

GitLost 脆弱性:公開リポジトリの Issue が非公開リポジトリをこじ開ける

 そして、AI エージェントやシステムを悩ますプロンプトインジェクション問題の大半と同様、この脆弱性はコードで完全に修正することはできない。AI は自然言語を理解して応答することが本来の機能であり、正当な要求と悪意ある要求を区別できない場合があるからだ。そこで Noma の研究者たちはドキュメントによる対応を GitHub に提案したが、それすらも実現しなかった。

iOS 版 LINE にサービス運用妨害(DoS)につながる脆弱性 画像
セキュリティホール・脆弱性

iOS 版 LINE にサービス運用妨害(DoS)につながる脆弱性

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は7月13日、iOS版LINEにおけるサービス運用妨害(DoS)につながる脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。影響を受ける製品は以下の通り。

富士電機製 Pupsman のインストーラに複数の脆弱性 画像
セキュリティホール・脆弱性

富士電機製 Pupsman のインストーラに複数の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は7月8日、富士電機製Pupsmanのインストーラにおける複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

複数のセイコーエプソン製プリンタおよびスキャナの Web Config に CSRF の脆弱性 画像
セキュリティホール・脆弱性

複数のセイコーエプソン製プリンタおよびスキャナの Web Config に CSRF の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は7月7日、複数のセイコーエプソン製プリンタおよびスキャナのWeb Configにおけるクロスサイトリクエストフォージェリの脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

自律型ペンテストプラットフォーム「Dark-Moon」ほか [Scan PREMIUM Monthly Executive Summary 2026年6月度] 画像
脅威動向

自律型ペンテストプラットフォーム「Dark-Moon」ほか [Scan PREMIUM Monthly Executive Summary 2026年6月度]

 先日、筆者の会社に「Top Cyber Threat Intelligence Services in APAC」にノミネートされたとの嬉しい連絡を頂きました。これも、常日頃から皆様にご支援いただいているおかげです。

Little Orbit 製 GamersFirst Anti-Cheat に複数のローカル特権昇格の脆弱性 画像
セキュリティホール・脆弱性

Little Orbit 製 GamersFirst Anti-Cheat に複数のローカル特権昇格の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は7月3日、Little Orbit製GamersFirst Anti-Cheatにおける複数のローカル特権昇格の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

Apache Tomcat に複数の脆弱性 画像
セキュリティホール・脆弱性

Apache Tomcat に複数の脆弱性

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は7月1日、Apache Tomcatにおける複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

セイコーソリューションズ製 SkyBridge MB-A100/MB-A110 に OSコマンドインジェクションの脆弱性 画像
セキュリティホール・脆弱性

セイコーソリューションズ製 SkyBridge MB-A100/MB-A110 に OSコマンドインジェクションの脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は7月1日、セイコーソリューションズ製SkyBridge MB-A100/MB-A110におけるOSコマンドインジェクションの脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

PowerDNS Recursor に複数の脆弱性 画像
セキュリティホール・脆弱性

PowerDNS Recursor に複数の脆弱性

 株式会社日本レジストリサービス(JPRS)は6月30日、PowerDNS Recursorの脆弱性情報が公開されたと発表した。

リコー製 Web Image Monitor を実装している複数のレーザープリンタおよび複合機(MFP)に反射型 XSS の脆弱性 画像
セキュリティホール・脆弱性

リコー製 Web Image Monitor を実装している複数のレーザープリンタおよび複合機(MFP)に反射型 XSS の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は6月30日、リコー製Web Image Monitorを実装している複数のレーザープリンタおよび複合機(MFP)における反射型クロスサイトスクリプティングの脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

RPGツクールMV および MZ に OSコマンドインジェクションの脆弱性 画像
セキュリティホール・脆弱性

RPGツクールMV および MZ に OSコマンドインジェクションの脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は6月30日、RPGツクールMVおよびMZにおけるOSコマンドインジェクションの脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

DGM3103SCT に OSコマンドインジェクションの脆弱性 画像
セキュリティホール・脆弱性

DGM3103SCT に OSコマンドインジェクションの脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は6月30日、DGM3103SCTにおけるOSコマンドインジェクションの脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

権威DNSサーバNSDに複数の脆弱性 画像
セキュリティホール・脆弱性

権威DNSサーバNSDに複数の脆弱性

 株式会社日本レジストリサービス(JPRS)は6月29日、NSDの脆弱性情報(CVE-2026-12244、CVE-2026-12245、CVE-2026-12246、CVE-2026-12490)が公開されたと発表した。

Fluentdに複数の脆弱性 画像
セキュリティホール・脆弱性

Fluentdに複数の脆弱性

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は6月29日、Fluentdにおける複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。影響を受けるシステムは以下の通り。

Windows 10 サポート終了、コンシューマー向けESUを2027年10月12日まで提供 画像
セキュリティホール・脆弱性

Windows 10 サポート終了、コンシューマー向けESUを2027年10月12日まで提供

 独立行政法人情報処理推進機構(IPA)は6月26日、10月15日に公表したWindows 10 のサポート終了に伴う注意喚起について、追加情報を発表した。

ExpressUpdate Agent for Windows に名前付きパイプに対するアクセス制御不備の脆弱性 画像
セキュリティホール・脆弱性

ExpressUpdate Agent for Windows に名前付きパイプに対するアクセス制御不備の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は6月26日、ExpressUpdate Agent for Windowsにおける名前付きパイプに対するアクセス制御不備の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

    Page 1 of 1
    「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」
    「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」

    ページ右上「ユーザー登録」から会員登録すれば会員限定記事を閲覧できます。毎週月曜の朝、先週一週間のセキュリティ動向を総括しふりかえるメルマガをお届け。(写真:ScanNetSecurity 永世名誉編集長 りく)

    ×