トップ/記事一覧/【2026年7月8日】セキュリティ脆弱性まとめ ― CVSS9.0以上の「重大」19件、一般利用者への影響は
cve-digest-2026-07-08-cover-ja

【2026年7月8日】セキュリティ脆弱性まとめ ― CVSS9.0以上の「重大」19件、一般利用者への影響は

2026年7月8日に公開された脆弱性のうち、危険度(CVSS)9.0以上の「重大」評価がついたものを網羅的にまとめました。9RouterやPlesk、WordPressプラグイン4種など計19件を、ログインの要否で『自分に関係するか』を判定できる一覧に整理。実際に攻撃が観測された案件や、KEV登録済みの案件も明記しています。一般の利用者が今すぐ動くべきものは何かも解説します。

ニュース2026年7月8日公開最終更新 2026年7月9日
目次
この記事のポイント

2026年7月8日に公開された脆弱性のうち、危険度(CVSS)9.0以上の「重大」評価がついたものを網羅的にまとめました。9RouterやPlesk、WordPressプラグイン4種など計19件を、ログインの要否で『自分に関係するか』を判定できる一覧に整理。実際に攻撃が観測された案件や、KEV登録済みの案件も明記しています。一般の利用者が今すぐ動くべきものは何かも解説します。

2026年7月8日に世界の脆弱性データベース(NVD)や日本のJVNで公開・報告された脆弱性のうち、危険度(CVSS)が9.0以上、いわゆる「重大(Critical)」と判定されたものを、この記事で網羅的に整理します。CVE番号で検索して訪れる読者が多いことを踏まえ、当サイトの判断で対象を絞らず、7月8日に「重大」評価がついた脆弱性は原則としてすべてここに掲載しています(公開時点では未反映だった分を後日追記しました)。とはいえ、多くが「特定の権限を持つ人しか悪用できない」「限られた製品を自分で運用している人だけが対象」など、無差別に一般の利用者へ及ぶものではないのも事実です。とはいえ条件がそろえば実害につながります。自分が使っている製品が含まれていないか、ここで確認してください。

なお、同じ7月8日に見つかった脆弱性のうち、影響が広く「今すぐ更新すべき」と判断したものは、それぞれ単独の記事にしています。Joomlaのページ作成ツール2種の乗っ取りの脆弱性と、Adobe ColdFusionの脆弱性がKEVに正式登録された件です。以下は、それ以外の「重大」評価がついた脆弱性の一覧です。

7月8日の脆弱性一覧

「攻撃の前提」の欄が、そのまま「自分に関係するか」の判断材料になります。ログイン不要のものは影響が広く、権限やローカル操作が要るものは対象が限られます。危険度は10点満点です。

CVE番号製品種類危険度攻撃の前提状態
CVE-2026-598009Router命令の注入9.8ログイン不要悪用観測・PoC
CVE-2026-13019Esri Portal
for ArcGIS
認証不備9.8ログイン不要悪用報告なし
CVE-2026-58473Cognee認証欠如9.1ログイン不要悪用報告なし
CVE-2026-59706mem0認証欠如9.3ログイン不要悪用報告なし
CVE-2026-59707LocalAI踏み台化
(SSRF)
8.6ログイン不要悪用報告なし
CVE-2026-55418FastGPT権限バイパス8.6ログイン不要悪用報告なし
CVE-2026-59705mem0
(2件目)
認証欠如9.8ログイン不要悪用報告なし
CVE-2026-58480Blocksy
Companion Pro
ファイルアップ
ロード
9.8ログイン不要悪用報告なし
CVE-2026-9701Eventerパスワード
再設定の不備
9.8ログイン不要悪用報告なし
CVE-2026-12153WP Learn
Manager
認可不備9.8ログイン不要悪用報告なし
CVE-2026-14487Simple
Coherent Form
パストラバーサル
(ファイル削除)
9.1ログイン不要悪用報告なし
CVE-2026-9695DELMIA Apriso認証不備9.8ログイン不要悪用報告なし
CVE-2026-8307Mediküm WebSQL
インジェクション
9.8ログイン不要悪用報告なし
CVE-2026-14739
ほか1件
Perl DBIヒープ
オーバーフロー
9.8ログイン不要
(要:巨大SQL)
悪用報告なし
CVE-2026-41042Apache
Gravitino
コード実行
(JDBC)
9.1ログイン不要
(H2使用時)
悪用報告なし
CVE-2026-54061Dgraph認証欠如9.1ログイン不要悪用報告なし
CVE-2026-56843Plesk認証情報の露出9.9要ログイン
(同居利用者)
悪用報告なし
CVE-2026-55255Langflow他人の処理の
呼び出し
9.9要ログインKEV登録
CVE-2026-23697Vtiger CRM危険なファイルの
アップロード
8.8要ログインPoCあり
CVE-2026-46354Coder署名検証の不備9.1要・内部情報悪用報告なし
CVE-2026-55429Coder権限バイパス8.7要・高い権限悪用報告なし
CVE-2026-56000xorg-server /
xwayland
解放済み
メモリの使用
9.0要・ローカル
Xセッション
悪用報告なし
CVE-2026-56437
ほか1件
富士電機
Pupsman
DLL読み込みの
不備
8.4手元のPCで
ファイル実行
悪用報告なし

ログイン不要で狙われうるもの(前提のハードルが低い)

ここに挙げるのは、攻撃者がログインせずに仕掛けられる種類です。ただし対象はいずれも、自分でサーバーやツールを立てて動かしている人に限られます。一般の消費者が普段使うスマホアプリやWebサービスが直接狙われるものではありません。

CVE-2026-59800: 通信ルーティングソフト「9Router」に、すでに攻撃が観測

9Routerは、ネットワークの経路制御を行うソフトで、VPNサービスTailscaleとの連携機能を持ちます。この連携用の入り口(インストール処理)に、送られてきたパスワード欄の中身をそのままサーバーの命令として実行してしまう欠陥(OSコマンドインジェクション、CWE-78)があり、ログイン不要で悪用できます。危険度は9.8で、今回の一覧で唯一すでに実際の攻撃が観測されている案件です(攻撃監視組織Shadowserverが2026年7月4日に悪用を確認、実演コードも存在)。9Routerを公開サーバーで運用している場合は最優先で最新版へ更新してください。利用者は限られますが、性質は最も危険です。

CVE-2026-13019: 地図情報基盤「Esri Portal for ArcGIS」の認証不備

ArcGISは、自治体や公共インフラ、企業が地図データを扱うために広く使う地理情報システム(GIS)です。そのポータル機能(バージョン12.1以前)に、パスワード再発行の仕組みの弱さから、ログイン不要で本来保護されるべきAPIにアクセスできる欠陥(CWE-640)があります。危険度は9.8。現時点で悪用の報告はありませんが、外部公開しているArcGIS Portalを運用する組織は更新対象を確認してください。地図基盤は公共性が高く、乗っ取られれば配信データの改ざんや内部情報の露出につながります。

CVE-2026-58473 / 59706 / 59707 / 55418: 自作AIツール4種の認証欠如

この4件は、いずれも自分でサーバーに立てて使うオープンソースのAI開発ツールで、共通して「本来は保護すべき入り口にログインの確認がない」種類の欠陥です。Cognee(AIの記憶・知識グラフ基盤、CVE-2026-58473)は無認証でLLMの接続先設定を書き換えられ、AIの処理を攻撃者の用意した先へ向けられます。mem0(AIメモリ基盤、CVE-2026-59706)は無認証のAPIからLLMのAPIキーが平文で漏れます。同じ日にmem0はもう1件(CVE-2026-59705、危険度9.8)も公開されており、こちらはopenmemory機能の一部APIに認証チェックそのものが抜けていて、他人のメモリ内容を無認証で読み書き・削除されたり、全利用者を巻き込む一斉停止を起こされたりする欠陥です。LocalAI(自前で動かすAI推論サーバー、CVE-2026-59707)はサーバーを踏み台に任意の場所へ通信させられるSSRFFastGPT(社内向けの質問応答基盤、CVE-2026-55418)は他チームの保存ファイルを盗み見られます。狙われるのは、これらを自前で運用しているAI開発者や社内チームです。APIキーが漏れれば、そのキーで課金が発生したり、社内データにアクセスされたりする恐れがあります。いずれも各ツールの最新版で修正されています。オープンソースのAI基盤を狙う攻撃が続いている状況は、OSSサプライチェーンの動向もあわせて確認する価値があります。

CVE-2026-58480 / 9701 / 12153 / 14487: WordPressプラグイン4種の乗っ取り・破壊系

同じ7月8日には、WordPress用プラグイン4種の重大な欠陥もまとめて公開されました。Blocksy Companion Pro(人気テーマ「Blocksy」の拡張機能、CVE-2026-58480)は、レビュー画像のアップロード機能で拡張子チェックが甘く、「shell.woff2.php」のような二重拡張子のファイルを送り込むとサーバー上でPHPとして実行されてしまい、無認証で乗っ取られます。Eventer(イベント管理プラグイン、CVE-2026-9701)はパスワード再設定用のキーを平文でデータベースに保存しており、別のSQLインジェクション欠陥(CVE-2026-9700)と組み合わせると管理者アカウントごと乗っ取られる恐れがあります。WP Learn Manager(学習管理プラグイン、CVE-2026-12153)は権限確認の不備により、無認証の訪問者がWordPress.org上の任意のプラグインを勝手にインストール・有効化できてしまいます。Simple Coherent Form(フォーム作成プラグイン、CVE-2026-14487)は、ファイル削除機能のパス検証が甘く、無認証で任意のファイルを消せます。狙って「wp-config.php」を消されると、遠隔操作の突破口になりかねません。いずれも該当プラグインの利用者は最新版への更新が必要です。プラグインという「土台の外側」から侵入される点は、WordPressサイト運営者が繰り返し注意すべき弱点です。

CVE-2026-9695: 製造業向け基盤「DELMIA Apriso」の認証不備

DELMIA Apriso(Dassault Systèmes製)は、工場の生産ラインを管理する製造実行システム(MOM)で、自動車・製薬など大手製造業で広く使われています。今回の欠陥(CVE-2026-9695、危険度9.8)は認証の仕組みの不備により、無認証でサーバーの高い権限を奪える可能性があるものです。この製品は過去にも複数の欠陥が米政府CISAの実際に攻撃された脆弱性リスト(KEV)に登録された実績があり、今回の欠陥自体はまだ悪用の報告はないものの、製造業のシステム管理者は継続的な注意が必要です。

CVE-2026-8307: すでにサポート終了した国外の病院向けソフト「Mediküm Web」のSQLインジェクション

Mediküm Webは、トルコの医療機関向け業務ソフトです。今回の欠陥(CVE-2026-8307、危険度9.8)はSQLインジェクションで、無認証のままデータベースを不正操作される恐れがあります。ただし製品はすでに開発元のサポートが終了しており、修正版は提供されません。日本国内での利用は極めて限られますが、同種の老朽化した業務ソフトを使い続けている組織全般への警鐘として掲載します。

CVE-2026-14739 / 14740: Perl言語のデータベース接続部品「DBI」のメモリ破損

DBIは、Perl言語でデータベースに接続する際にほぼ標準として使われる部品(モジュール)で、古くから稼働しているWebシステムに今も広く組み込まれています。CVE-2026-14739(危険度9.8)は、SQL文を事前解析(プリパース)する処理に、極端に大量(約120万個)のプレースホルダー(? のような置き換え記号)を含むSQL文を渡すとメモリを破壊するヒープオーバーフローで、直前の修正(CVE-2026-10879)でも確保するメモリ量が足りていませんでした。CVE-2026-14740(危険度9.1)は、SQL文が行コメントで始まる場合に1バイトだけ範囲外を読んでしまう不具合です。どちらも「攻撃者が渡すSQL文をアプリがそのままDBIに渡してしまう」設計になっていることが前提で、通常の使い方では成立しにくいものの、外部入力を組み立ててSQLを生成するような古い作りのシステムでは注意が必要です。最新版1.650で両方とも修正されています。

CVE-2026-41042 / 54061: 自前運用するデータ基盤「Apache Gravitino」「Dgraph」

Apache Gravitino(複数のデータ基盤を横断管理するデータカタログ、CVE-2026-41042、危険度9.1)は、接続テスト機能にH2データベース用の細工したURLを渡すと任意のJavaコードを実行されるものです。ただし開発元自身が「H2は主にテスト・開発用途で使われ、Gravitinoは通常社内環境に配置されるため実際の深刻度は低い」とコメントしており、外部に公開して本番運用しているケースは少ないとみられます。Dgraph(分散型グラフデータベース、CVE-2026-54061、危険度9.1)は、外部との差分同期(スナップショット転送)用のgRPCポート(9080番)が認証なしで公開されており、無認証の攻撃者が既存のデータベースの中身を丸ごと削除・置き換えできてしまいます。どちらも自分でサーバーを立てて運用する開発チームが対象で、最新版(Gravitino 1.2.1、Dgraph 25.3.5)への更新が必要です。

悪用に権限や特別な条件が要るもの

ここからは、攻撃の成立に「有効なアカウント」や「特別な権限」「特定の内部情報」が必要な種類です。危険度の数字は高いものの、無差別のスキャンで刺さるものではなく、内部の関係者や同居する利用者が主な脅威になります。

CVE-2026-56843: レンタルサーバー管理「Plesk」で、同居する利用者が他人の情報を奪える

Pleskは、レンタルサーバーの契約者がサイトやメールを管理するための画面(コントロールパネル)で、cPanelと並ぶ定番です。今回の欠陥(CVE-2026-56843、危険度9.9)は、同じサーバーに同居する低い権限の契約者が、所有していない他人のドメインにアクセスし、他の契約者のFTPパスワードを平文で奪って別人になりすます、というものです。無差別攻撃ではなく「同じサーバー上の悪意ある同居者」が前提ですが、共有ホスティングでは現実的な脅威です。ホスティング事業者や、他人と同居するプランの利用者は、提供元の更新情報を確認してください。Pleskはcpanelと並んで広く使われるため、今後悪用が広がれば単独で扱う可能性があります。

CVE-2026-55255: AI開発ツール「Langflow」の他人の処理の呼び出し(KEV登録)

Langflowは、AIの処理の流れを部品をつないで作るツールです。この欠陥(CVE-2026-55255、危険度9.9)は、ログイン済みの利用者が他人の処理(フロー)のIDを指定して勝手に実行できるもので、米政府CISAの実際に攻撃された脆弱性リスト(KEV)に登録されています。KEV登録案件ではありますが、悪用にはログインが必要で、Langflowを外部に公開して運用している組織が対象です。同種の入口を突く手口は複数あり、Langflowの利用者は最新版(1.9.2以降)への更新が必要です。

CVE-2026-23697: 顧客管理ソフト「Vtiger CRM」のファイルアップロードから乗っ取り

Vtiger CRMは、顧客情報や営業活動を管理するオープンソースのソフトです。この欠陥(CVE-2026-23697、危険度8.8)は、ログインした利用者が拡張子チェックをすり抜けて危険なファイルを送り込み、サーバー上で命令を実行できる(CWE-434)ものです。実演コード(PoC)が存在します。悪用には有効なアカウントと特定のサーバー設定が必要ですが、社内でVtigerを運用している場合はv8.4.0以降へ更新してください。

CVE-2026-46354 / 55429: 開発環境基盤「Coder」の2件

Coderは、開発者向けの作業環境をサーバー上に用意する基盤です。7月8日には2件が公開されました。CVE-2026-46354(危険度9.1)は署名の検証不備でVMのIDトークンを偽造できますが、成立には標的VMの識別子を知る必要があり、通常は事前アクセスが前提です。CVE-2026-55429(危険度8.7)は、テンプレート作成者などの高い権限を持つ人だけが突ける権限バイパスです。どちらも無差別に刺さるものではなく、Coderを自前運用する開発チーム内部が主な脅威です。該当バージョンの利用者は更新を確認してください。

CVE-2026-56000: LinuxデスクトップのX表示サーバー「xorg-server」「xwayland」の解放済みメモリ使用

xorg-server / xwaylandは、Linuxデスクトップで画面表示を担う基盤ソフトです。今回の欠陥(CVE-2026-56000、危険度9.0)は、同じマシン上でグラフィック処理(GLX)のコマンドを発行できる利用者が、すでに解放されたメモリ領域を指す壊れたポインタ(Use After Free)を突く形で悪用できるものです。攻撃には同じ端末へのログインとX接続の確立が前提で、インターネット越しに無差別で狙われるものではありません。共有端末やリモートデスクトップ環境でLinuxを使っている場合は、xorg-server 21.2.24以降・xwayland 24.1.13以降への更新を確認してください。

手元のパソコンが対象の国内案件(富士電機 Pupsman)

CVE-2026-56437 / CVE-2026-57895: 無停電電源装置の管理ソフトのインストーラ

Pupsmanは、富士電機のUPS(停電時に電力を供給する無停電電源装置)を管理するソフトです。日本のJVNで報告されたこの2件は、ソフトのインストーラに、細工したファイル(DLL)を同じフォルダに置くと読み込んでしまう不備(CWE-427)などがあり、うまくいくと管理者相当の権限で命令が実行されます。ただし攻撃はインターネット越しではなく手元のパソコン上で成立する種類で、攻撃者が事前にそのPCへファイルを置ける状況が前提です。UPSを運用する企業・工場の担当者は、バージョン3.9.0以降で導入してください。国内メーカー製ですが、対象は産業用途に限られます。

まとめ。今日、一般利用者が今すぐ動くべきものは

7月8日に「重大」評価がついた脆弱性は、判明している範囲で計19件です。数字こそ高いものの、その大半は特定の製品を自分で運用している人が対象で、一般の消費者が使うスマホやWebサービスが直接狙われるものではありません。普段の利用者がこの一覧のために今すぐ何かをする必要は基本的にありません。後から追記した分を含め、現時点でCISAのKEV(実際に攻撃された脆弱性リスト)に新たに登録されたものはありません。

一方で、サーバーやツールを運用する立場の人にとっては話が別です。とくに実際の攻撃が観測された9Router(CVE-2026-59800)と、KEVに登録されたLangflow(CVE-2026-55255)は優先度が高く、該当するなら今日中に更新すべきです。追記分の中では、WordPressプラグイン4種(Blocksy Companion Pro・Eventer・WP Learn Manager・Simple Coherent Form)はいずれも無認証で乗っ取りにつながるため該当プラグインの利用者は速やかな更新を、過去にKEV登録歴のあるDELMIA Aprisoを運用する製造業の担当者は継続的な注意をおすすめします。実際に攻撃されている脆弱性は、米政府CISAの警告リスト(KEVダッシュボード日本語版)でも追えます。より広く影響するJoomlaのページ作成ツールAdobe ColdFusionの件は、それぞれの記事もあわせて確認してください。

参照元

avatar-m-1

堀川 慎

Backend Engineer / AWS / Django / Go