Db2の脆弱性一覧 2026年、対象バージョンの確認とサポート期限
銀行や官公庁の基幹システムを支える企業向けデータベースIBM Db2に、ログイン前の通信を悪用してサーバーを乗っ取れる脆弱性(CVE-2026-10109)が見つかりました。認証情報を入れる前の接続のやり取りに細工するだけで任意の命令を実行されます。深刻度は最高クラスの9.8。IBMは修正用の特別ビルドを公開済みで、直ちの適用が必要です。
目次
銀行や官公庁の基幹システムを支える企業向けデータベースIBM Db2に、ログイン前の通信を悪用してサーバーを乗っ取れる脆弱性(CVE-2026-10109)が見つかりました。認証情報を入れる前の接続のやり取りに細工するだけで任意の命令を実行されます。深刻度は最高クラスの9.8。IBMは修正用の特別ビルドを公開済みで、直ちの適用が必要です。
企業向けデータベース IBM Db2(ディービーツー) の脆弱性は、毎月のように公開されています。2026年に入ってから2026年8月20日までに、NVD(米国の脆弱性データベース)へ登録されたDb2(Linux/UNIX/Windows版)の脆弱性は44件。そのうち深刻度が最高クラスの9.0以上とされたのは3件です。開発元のIBM自身が9.8を付けたのは CVE-2026-10109 の1件、残る CVE-2026-10534 と CVE-2026-10543(ともに8月12日登録)は、IBMの評価は8点台ですがNVD側の独自評価で9.8になっています。
なかでもCVE-2026-10109が飛び抜けているのは、ログイン情報を入力する前の通信のやり取りを悪用するだけで、認証を通さずにサーバー上で命令を実行できるためです。深刻度は10点満点中 9.8(CVSS v3.1、IBM評価。NVDは独自の評価を付けていません)。IBMは2026年6月23日にセキュリティ情報を公開し、7月6日に緩和策の記述を更新しています。NVDへの登録は2026年6月30日でした。
| 項目 | 内容 |
|---|---|
| 脆弱性番号 | CVE-2026-10109 |
| 対象ソフト | IBM Db2(Linux/UNIX/Windows版)のサーバー 11.5.0〜11.5.9 / 12.1.0〜12.1.4 全プラットフォームが対象 |
| 深刻度(CVSS) | 9.8(v3.1、IBM評価)=最高クラス |
| 攻撃の前提 | Db2の接続ポートに届くこと (ログイン不要・操作不要) |
| IBMの管理番号 | DT471718 |
| 修正 | 11.5.9向け 特別ビルド #84653 以降 12.1.4向け 特別ビルド #86230 以降 (以後に出た更新にも含まれます) |
| 悪用の報告 | 2026年8月19日版のCISA公式リストに 登録なし |
※「認証前(pre-auth)」とは、利用者名やパスワードを確認する前の段階のことです。本来そこは「玄関の前」にあたり、攻撃を受けても中には入れないはずの場所ですが、今回はその玄関の前で乗っ取りが成立してしまいます。
どのDb2の話なのかを先に確かめる

「Db2」という名前の製品はひとつではありません。脆弱性の情報を読むときは、まず自分が使っているのがどれなのかを確かめる必要があります。名前が同じでも中身は別の製品で、対象になる脆弱性も修正の入手先も違うためです。
| 呼び方 | どこで動くか | この記事の対象か |
|---|---|---|
| Db2 for LUW (Db2 LUW) | Linux・UNIX・Windows の サーバーに入れて使う | 対象。以下はすべてこの話 |
| Db2 for z/OS | 大型汎用機(メインフレーム) | 対象外。別の製品として 情報が出ます |
| Db2 for i (AS/400系) | IBM i のサーバーに 最初から組み込まれている | 対象外。ただし下記の注意あり |
| クラウドで借りるDb2 | Db2 on Cloud、Amazon RDS for Db2 など | 更新は提供元が実施。 提供元の告知を確認 |
IBM i を使っている場合は、別の製品にも注意が必要です。IBM i のデータを二重化する Db2 Mirror for i の 7.4・7.5・7.6 に、2026年8月、深刻度9.0以上の脆弱性が5件まとめて公開されました。いずれもネットワーク越しに認証なしで狙えるとされ、最も高いのは命令を実行される CVE-2026-17186(9.9、8月14日公開)です。9.8は CVE-2026-16956(8月12日公開)、CVE-2026-17182、CVE-2026-17184(ともに8月14日公開)の3件、残る CVE-2026-17181 が9.3です。本記事で扱うDb2 for LUW とは別製品なので、該当する場合はIBM iの案内を別途確認してください。
2026年に公開されたDb2の脆弱性一覧
2026年1月1日から8月20日までにNVDへ登録された、Db2(Linux/UNIX/Windows版)の脆弱性は44件です。開発元のIBMが付けた点数で数えると、9.0以上が1件、7.0〜8.9が8件、4.0〜6.9が34件、4.0未満が1件。数としては中程度のものが大半で、その多くは「ログイン済みの利用者が細工した問い合わせを投げるとデータベースが止まる」という種類です。
下の表は、そのうちIBMの評価で7.0以上だった9件です。「攻撃に必要なもの」の列を見ると、ネットワーク越しにログインなしで狙えるとIBMが認めているのは2件だけで、残りはサーバー側で何かを実行できることや、Db2にログインできること、Db2の管理権限を持っていることが前提になります。優先順位を決めるときは、この列を先に見るのが現実的です。
ただし点数も攻撃の前提も、IBMとNVDで食い違うことがあります。NVDは届いた届出をそのまま載せるだけでなく、自分たちでも評価をやり直します。たとえばCVE-2026-10534はIBMが「サーバー上での操作が要る8.4」としているのに対し、NVDは「ネットワーク越しにログインなしで狙える9.8」と判定しています。片方だけを見て安心せず、両方の見方を突き合わせてください。
| 脆弱性番号 | 深刻度(IBM評価) | 攻撃に必要なもの | 起きること | 公開日 |
|---|---|---|---|---|
| CVE-2026-10109 | 9.8 | 接続ポートに届くことだけ (ログイン不要) | サーバー上で命令を 実行される | 2026-06-30 |
| CVE-2026-10534 | 8.4 NVD評価は9.8 | サーバー上での操作 (ログイン不要) NVDはネットワーク越しと判定 | 取り込み処理で メモリがあふれる | 2026-08-12 |
| CVE-2026-10535 | 8.4 NVD評価は7.8 | サーバー上で命令を 実行できること (特別な権限は不要) | Db2の管理権限を 奪われる | 2026-07-30 |
| CVE-2025-36384 | 8.4 NVD評価は7.8 | Windows版のサーバーに ファイルを置けること | 一般利用者が 管理権限を取れる | 2026-01-30 |
| CVE-2026-10543 | 8.2 NVD評価は9.8 | ネットワーク越しの接続 (ログイン不要) | 細工した問い合わせで 権限を上げられる | 2026-08-12 |
| CVE-2026-9762 | 7.8 | 接続先の指定を 利用者に触らせている構成 | Java用の接続部品を 通じて命令を実行される | 2026-07-17 |
| CVE-2025-36184 | 7.2 | Db2の管理者権限 | 管理者権限(root)まで 上げられる | 2026-01-30 |
| CVE-2025-36247 | 7.1 NVD評価は8.2 | ログイン済みの利用者 | XMLの処理を通じて 情報が読み取られる | 2026-02-17 |
| CVE-2026-1718 | 7.1 NVD評価は7.5 | ログイン済みの利用者 | データベースが 応答しなくなる | 2026-05-27 |
※深刻度は共通の指標(CVSS v3.1)の値です。表と件数の内訳は、開発元のIBMが付けた値でそろえています。NVDが自分たちの評価も付けている場合は、その値を小さい字で併記しました。「攻撃に必要なもの」の列もIBMの評価に合わせており、NVDはCVE-2026-10534・CVE-2025-36247・CVE-2026-1718 をログイン不要と判定しています。公開日はNVDへの登録日で、IBMのセキュリティ情報の公開はこれより早い場合があります。件数は2026年8月20日時点でNVDから取得したもので、Cloud Pak for Data版のDb2に付いた3件は含めていません。
これらの修正は、IBMが配っている更新に順に入っています。IBMは脆弱性の一覧ページで「更新は積み上げ式で、最新の更新にはそれまでに公開された脆弱性の修正がすべて入る」と説明しています。個別の番号を追いかけるより、最新の更新を当てるほうが確実です。
自分が使っているDb2のバージョンを確かめる
対象かどうかは、動いているDb2の版で決まります。確認にはIBMが用意している db2level コマンドを使います。導入されているDb2の版と、どの更新まで当たっているかを示す「ビルドレベル」が一緒に表示されます。
- Linux・UNIXの場合:Db2のインスタンス所有者(Db2を動かしている利用者)でログインし、Db2のコマンド入力画面から db2level を実行します
- Windowsの場合:「DB2コマンド ウィンドウ」を開いて db2level を実行します。IBMの解説によると、このウィンドウには通常版と管理者版の2種類があり、通常版では権限が足りずエラーになることがあります。その場合は管理者版を使います
実行すると、IBMが別の解説記事で示している次のような形で表示されます(例は古い版のものですが、読み方は変わりません)。
DB21085I Instance "tsminst1" uses "64" bits and DB2 code release "SQL09076"
with level identifier "08070107".
Informational tokens are "DB2 v9.7.0.6", "s120516", "IP23321", and Fix Pack "6".
Product is installed at "/opt/tivoli/tsm/db2"
3行目の "DB2 v9.7.0.6" が版、その次の "s120516" がビルドレベルです。ここの版が 11.5.0〜11.5.9 または 12.1.0〜12.1.4 の範囲に入っていれば、CVE-2026-10109 の対象になります。
さらに「修正がどこまで当たっているか」を見たいときは、ビルドレベルの文字列を控えておき、IBMのダウンロードページに載っている各更新のビルドレベルと突き合わせます。IBMは 11.5.9用と12.1.4用のページで、更新ごとに「Build level: s2607151021」のような形でビルドレベルを公開しています。
サーバーに入らず、データベースへ接続してSQLだけで確かめたい場合は、管理用のビュー SYSIBMADM.ENV_INST_INFO にも同じ情報が入っています。SELECT service_level, fixpack_num FROM sysibmadm.env_inst_info のように問い合わせます。
※このSQLでの確認方法は、IBMの製品資料が自動での取得を拒否するため、本記事では原文と照合できていません。実行前に手元の環境で確かめてください。
接続する側の端末に入れる部品(クライアントやドライバー)は、サーバーとは別に版が管理されます。Java用の接続部品はIBMのセキュリティ情報で「JCC Version 4.33.47(11.5.9向け)」「JCC Version 4.36(12.1.4向け)」のように、独自の番号で示されます。この部品にも脆弱性が出ており、2026年7月には接続先の指定を利用者に触らせている構成で命令を実行されうる CVE-2026-9762 が公開されました。サーバーだけでなく、配布している接続部品の版も点検してください。
Db2の最新バージョンと、修正の当て方
Db2の最新版は 12.1.5(12.1.5.0)です。IBMのダウンロードページによると、公開日は2026年6月25日、ビルドレベルは s2606181600 です。11.5系の最新は 11.5.9 で、こちらは版を上げるのではなく、更新を積み重ねていく形になっています。
ここで見落としやすいのが、セキュリティ修正が作られるのは、各系列のいちばん新しい版に対してだけという点です。IBMは脆弱性の一覧ページで、2024年11月以降は新しい版が出るたびに、修正はその最新の版の系統にだけ載せると説明しており、現在の対象は 11.5.9・12.1.4・12.1.5 の3つです。12.1.3以前や11.5.8以前を使っている場合、自分の版に合わせた修正が別に作られるわけではありません。
もうひとつ、最新の版に上げれば済むわけではないという点も押さえてください。8月に公開された CVE-2026-10534 と CVE-2026-10543 は、対象範囲に 12.1.5 も含まれています。版を上げたうえで、その版向けに出ている更新まで当てて初めて修正が入ります。
| 系列 | 修正が配られる版 | 直近の更新(2026年8月7日) |
|---|---|---|
| Db2 12.1 | 12.1.4 / 12.1.5 | 12.1.4向け・12.1.5向けに それぞれ公開 |
| Db2 11.5 | 11.5.9 のみ | 更新 87984 ビルドレベル s2607151021 |
| Db2 11.1 | 新しい修正なし | 最後の更新は 2025年11月7日 |
| Db2 10.5 | 新しい修正なし | 最後の更新は 2025年11月7日 |
更新には番号が付きますが、番号の大小は新旧を表しません。IBM自身がダウンロードページで「更新番号を時系列の判断に使わないこと」と注意書きを出しています。番号を覚えて比べるより、ダウンロードページの先頭に「最新」と書かれているものを取るのが確実です。
Db2のサポート期限は、どの版がいつまでか
修正が手に入るかどうかは、サポート期限にそのまま連動します。IBMが公開しているサポート終了日の一覧(2026年1月22日更新)から、Linux/UNIX/Windows版のDb2とDb2 Connectの期限を抜き出すと次のとおりです。
| 版 | 通常サポートの終了 | 有償の延長サポート |
|---|---|---|
| 12.1 | 未定(未発表) | 通常サポート終了の4年後 |
| 11.5 (Base Edition以外) | 2027年4月30日 | 2031年4月30日 |
| 11.5 (Base Edition) | 2025年9月30日(終了済み) | 提供なし |
| 11.1 | 2022年4月30日(終了済み) | 2026年4月30日(終了済み) |
| 10.5 | 2020年4月30日(終了済み) | 2025年4月30日(終了済み) |
いま動いているDb2が 11.1 以前なら、有償の延長サポートも2026年4月30日で切れており、新しい脆弱性が出ても修正は届きません。ここで気をつけたいのが、セキュリティ情報に古い版が載っていないことは「安全」を意味しないという点です。IBMはセキュリティ情報の但し書きで、記載する対象はサポート期間内の製品に限ると明記し、サポートが切れた版に触れていないことをもって影響がないと判断したわけではない、としています。11.1以前を使い続ける場合は、修正が来ないという前提で接続経路を絞るしかありません。
11.5系は2027年4月30日まで通常サポートがあります。ただし前節のとおり、修正が載るのは 11.5.9 だけです。11.5.8 以前で止まっている場合は、期限内であっても修正を受け取れない状態になります。
自分のサーバーは危ないのか、状況別の早見表
危険度は「使っているバージョンが対象に入るか」と「Db2の接続ポートにどこから届くか」で大きく変わります。自社の状況に当てはめて確認してください。
| あなたの状況 | 危険度 | いますべきこと |
|---|---|---|
| 対象版を使い、接続ポートが インターネットに届く | 最も危険 (無認証で乗っ取られ得る) | 直ちに最新の更新を適用。 即時が無理なら外部接続を遮断 |
| 対象版だが社内ネット内 だけで使っている | 高 (内部の侵入者・踏み台で悪用可) | 早急に適用。接続元の 制限も併用する |
| 11.5.8以前・12.1.3以前で 止まっている | 高 (自分の版向けの修正はない) | 11.5.9向け・12.1.4向けの 更新を入手して適用する |
| 11.1以前を使っている | 高 (サポート終了・修正なし) | 移行を計画。当面は 接続経路を最小限に絞る |
| Db2を使っているか 把握していない | 不明=要確認 (基幹の裏側で動くことが多い) | まず棚卸し。製品と バージョンを確認する |
| すでに最新の更新を 適用済み | 低 (今回の欠陥は修正済み) | 痕跡の確認と、今後の 更新運用の継続 |
※CVE-2026-10109 の対象は IBM Db2(Linux/UNIX/Windows版)のサーバー 11.5.0〜11.5.9 と 12.1.0〜12.1.4 で、全プラットフォームが該当します。クラウドの提供版やほかのIBM製品に同梱されたDb2を使っている場合は、提供元の案内もあわせて確認してください。
いま何をすべきか
最優先は、IBMが配布している修正入りの更新を適用することです。CVE-2026-10109 については、IBMは 11.5.9向けの特別ビルド #84653 以降、12.1.4向けの特別ビルド #86230 以降で修正したと案内しています。この2種類しか用意されておらず、IBMは「該当する系列であれば、どのレベルにも適用できる」と説明しています。入手先はIBMのセキュリティ情報と、Db2の脆弱性一覧ページです。更新は積み上げ式なので、いま取るなら最新のものを選べば足ります。
基幹データベースゆえに「すぐ止められない」事情がある場合は、IBMが同じセキュリティ情報で挙げている当面の対策が3つあります。ファイアウォールの設定を最新に保つこと、通信を暗号化した接続(SSL)にすること、そして決められた相手だけがサーバーへ接続できる状態にすることです。攻撃はDb2のポートに到達できることが前提なので、到達経路を断つだけでもリスクは大きく下がります。インターネットに直接さらさない、接続できる端末やネットワークを必要最小限に絞る、といった対応が該当します。
あわせて、すでに侵入されていないかの確認も行ってください。身に覚えのないプロセスの起動、外部への不審な通信、データベースサーバー上の見慣れないファイルなどがないかを点検します。米政府機関CISAが公開している実際に攻撃された脆弱性の公式リスト(KEV)を2026年8月19日版で確認したところ、CVE-2026-10109 は登録されておらず、Db2に関する項目自体がありませんでした。ただし基幹データベースは攻撃者にとって価値が高く、認証なしで乗っ取れる欠陥は公開後に狙われやすい傾向があります。状況は変わりうるため、公式情報を随時確認してください。
なぜ接続する前に乗っ取られるのか
CVE-2026-10109 は、専門的には「コードインジェクション」(CWE-94)と呼ばれる種類です。本来はデータとして扱うべき入力の中に命令を紛れ込ませ、プログラムにそれをうっかり実行させてしまう攻撃を指します。
Db2はクライアント(接続してくる側)とやり取りするとき、DRDAという決まりごと(プロトコル)を使います。DRDAは「分散リレーショナルデータベースアーキテクチャ」の略で、離れた場所にあるプログラムとデータベースが会話するための共通ルールです。接続のはじめに、お互いの通信のやり方や条件をすり合わせる「ハンドシェイク」と呼ばれる手順を踏みます。IBMの説明は、認証前のこのハンドシェイクの扱いに不備があるとだけ述べており、それ以上の中身は書いていません。どの場面かをもう少し踏み込んで書いているのはドイツの技術メディア heise で、接続条件をすり合わせる場面での取り違えが原因だと報じています。分類がコードインジェクションであることから読み取れるのは、そのやり取りに紛れ込ませたものをDb2が命令として実行してしまう、という構図です。
問題の深さは、この悪用がログインを試す前に成立する点にあります。攻撃者は正規のIDやパスワードを用意する必要すらなく、Db2のポートに接続してハンドシェイクを始められれば条件が整います。だからこそ深刻度は最高クラスの9.8と評価されています。前述のheiseも、この「クライアントとの最初の握手」を突く危険性を見出しに掲げています。
なお、IBMは攻撃の再現手順や、どの機能が問題だったかの詳細は公開していません。攻撃者に手掛かりを与えないためだと説明しています。手元で「本当に脆弱かどうか」を試して確かめる方法は用意されていないため、版と更新の適用状況で判断することになります。
よくある質問
Db2の脆弱性はどのくらいの頻度で出ますか?
2026年は1月から8月20日までに44件がNVDへ登録されました。IBMはおおむね月に一度、複数の脆弱性をまとめてセキュリティ情報として公開しています。2026年の公開日は1月9日・1月29日・2月9日・3月31日・4月15日・5月21日・6月23日・7月10日・8月7日で、このうち1月9日と3月31日はJavaの実行環境に関する1件だけでした。大半は「ログイン済みの利用者がデータベースを止められる」種類で、ログインなしで狙えるものは例外的です。
自分のDb2のバージョンはどう確認しますか?
サーバー上で db2level コマンドを実行します。Linux・UNIXならDb2のインスタンス所有者でログインして実行し、WindowsならDB2コマンド ウィンドウから実行します。表示のうち "DB2 v11.5.9.0" のような部分が版で、これが 11.5.0〜11.5.9 または 12.1.0〜12.1.4 なら CVE-2026-10109 の対象です。あわせて表示される "s" から始まるビルドレベルを、IBMのダウンロードページに載っている各更新のビルドレベルと突き合わせると、どこまで修正が当たっているかが分かります。
Db2の最新バージョンは何ですか?
12.1.5(12.1.5.0)です。2026年6月25日に公開されました。11.5系の最新は 11.5.9 です。セキュリティ修正が作られるのは各系列のいちばん新しい版に対してだけで、現在は 11.5.9・12.1.4・12.1.5 の3つが対象です。12.1.3以前や11.5.8以前を使っている場合、自分の版に合わせた修正が別に作られるわけではないため、この3つのいずれか向けの更新を入手することになります。
Db2 11.5のサポートはいつまでですか?11.1を使い続けても大丈夫ですか?
11.5は、Db2 Base Edition以外のエディションで2027年4月30日まで通常のサポートがあり、有償の延長サポートは2031年4月30日までです。Base Editionだけは2025年9月30日で終了しています。11.1は通常サポートが2022年4月30日、延長サポートも2026年4月30日で終わっており、新しい脆弱性が出ても修正は届きません。IBMはセキュリティ情報の但し書きで「サポート終了後の版に触れていないことは、影響がないと判断したという意味ではない」と明記しています。移行を計画したうえで、当面は接続できる相手を絞る対応が必要です。
すぐに止められません。どうすればいいですか?
IBMが挙げている当面の対策は、ファイアウォールの設定を最新に保つこと、通信を暗号化した接続にすること、決められた相手だけがサーバーへ接続できる状態にすること、の3つです。今回の攻撃はDb2のポートに到達できることが前提なので、到達経路を断つだけでもリスクを大きく下げられます。そのうえで、計画的に停止できるタイミングで更新を適用してください。
Db2 Connect や、他のIBM製品に入っているDb2も対象ですか?
CVE-2026-10109 のセキュリティ情報が対象として挙げているのは、IBM Db2 のサーバー版(Server)の 11.5.0〜11.5.9 と 12.1.0〜12.1.4 です。Db2 Connect については記載がありません。ただしDb2の脆弱性の中には、対象として「Db2 Connect Server を含む」と明記されているものが多数あります。サポート期限もDb2 ConnectはDb2本体と同じ扱いです。他のIBM製品に同梱されたDb2や、クラウドで提供されるDb2は、提供元が更新を行うため、提供元の案内を確認してください。
すでに攻撃に悪用されていますか?
2026年8月19日版のCISAの公式リスト(KEV)を確認した時点で、CVE-2026-10109 は登録されておらず、Db2に関する項目自体がありませんでした。ただし基幹データベースは攻撃者にとって価値が高く、認証なしで乗っ取れる欠陥は公開後に狙われやすい傾向があります。悪用が広がる前に修正を済ませるのが安全です。状況は変わりうるため、公式情報を随時確認してください。
更新履歴
- ▸2026年8月20日:CVE-2026-10109 単体の記事から、Db2の脆弱性全体を扱う内容へ改稿。2026年に公開された44件の一覧、バージョンの確かめ方、最新版と更新の当て方、サポート期限を追加しました。IBMのセキュリティ情報の公開日を「2026年6月30日」から初版公開日の「2026年6月23日」へ訂正(NVDへの登録が6月30日)。最新版が12.1.5(2026年6月25日公開)になったこと、修正が配られるのは11.5.9・12.1.4・12.1.5だけであることを反映。深刻度はIBMとNVDで評価が分かれるため、どちらの値かを明記し、食い違う分は併記しました。悪用状況は2026年8月19日版のCISAの公式リストで再確認しました。
- ▸2026年7月1日:初版公開(2026年6月30日付のNVD登録・IBMセキュリティ情報を受けて作成)。
参照元
- ・IBM — Security Bulletin: IBM Db2 is vulnerable to remote code execution due to improper pre-auth DRDA handshake handling (CVE-2026-10109)
- ・NVD — CVE-2026-10109
- ・IBM — Published Security Vulnerabilities for Db2 for Linux, UNIX, and Windows(脆弱性と更新の一覧)
- ・IBM — Db2 Distributed end of support (EOS) dates(サポート終了日の一覧)
- ・IBM — Db2 Version 12.1 Mod 5 Fix Pack 0 for Linux, UNIX, and Windows(12.1.5の公開情報)
- ・IBM — Db2 v11.5.9 Published Update Downloads
- ・IBM — Db2 v12.1.4 Published Update Downloads
- ・CISA — Known Exploited Vulnerabilities Catalog(2026年8月19日版で確認)
- ・NVD — CVE-2026-16956(Db2 Mirror for i)
- ・heise online — Critical Client Handshake Vulnerability Threatens IBM Db2
- ・MITRE — CWE-94(コードインジェクション)

Backend Engineer / AWS / Django / Go