{
  "title": "CISA Catalog of Known Exploited Vulnerabilities (ja)",
  "catalogVersion": "2026.08.18",
  "dateReleased": "2026-08-18T16:52:08.5398Z",
  "count": 1670,
  "vulnerabilities": [
    {
      "cveID": "CVE-2026-33824",
      "vendorProject": "Microsoft",
      "product": "Internet Key Exchange (IKE) Service Extensions",
      "vulnerabilityName": "Microsoft Internet Key Exchange (IKE) Service Extensions Double Free Vulnerability",
      "dateAdded": "2026-08-18",
      "shortDescription": "Microsoft Internet Key Exchange (IKE) Service Extensions contains a double free vulnerability that could enable remote code execution.",
      "requiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
      "dueDate": "2026-08-21",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2026-33824 ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-33824",
      "cwes": [
        "CWE-415"
      ],
      "vulnerabilityNameJa": "Microsoft Internet Key Exchange (IKE) Service Extensions Double Free の脆弱性",
      "shortDescriptionJa": "Microsoftのインターネットキー交換（IKE）サービス拡張機能には、リモートコード実行を可能にする可能性のある二重解放の脆弱性が存在します。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用し、CISAのBOD 26-04「リスクに基づくセキュリティ更新プログラムの優先順位付け」（注記のURLを参照）ガイダンスおよびCISAの「フォレンジックトリアージ要件」（注記のURLを参照）への準拠を確保してください。緩和策が利用できない場合は、クラウドサービスに関する該当するBOD 26-04ガイダンスに従うか、製品の使用を中止してください。関係者は、各資産のインターネットへの露出を評価し、BOD 26-04パッチ適用ガイドラインへの準拠を確保する責任があります。",
      "jvnVulnId": "JVNDB-2026-018098",
      "vulnerabilityNameJvn": "日立ディスクアレイシステムにおけるSVP 脆弱性対策について　(2026年4月分)",
      "shortDescriptionJvn": "Microsoft製品に対して、以下に示す脆弱性が公開されました。 [脆弱性の内容] <ol><li>UEFI セキュア ブートのセキュリティ機能バイパスの脆弱性 (CVE-2026-0390)</li><li>Windows COM サーバーの情報漏えいの脆弱性 (CVE-2026-20806)</li><li>Windows 回復環境のセキュリティ機能バイパスの脆弱性 (CVE-2026-20928)</li><li>Windows Management サービスの特権昇格の脆弱性 (CVE-2026-20930)</li><li>.NET Framework のサービス拒否の脆弱性 (CVE-2026-23666)</li><li>Windows 仮想化ベース セキュリティ (VBS) のセキュリティ機能バイパスの脆弱性 (CVE-2026-23670)</li><li>MITRE: CVE-2026-25250 セキュア ブートを無効にする Eazy 修正プログラム (CVE-2026-25250)</li><li>リモート デスクトップのスプーフィングの脆弱性 (CVE-2026-26151)</li><li>Microsoft Cryptographic Services の特権の昇格の脆弱性 (CVE-2026-26152)</li><li>Windows 暗号化ファイル システム (EFS) の特権昇格の脆弱性 (CVE-2026-26153)</li><li>Microsoft Local Security Authority Subsystem Service の情報漏えいの脆弱性 (CVE-2026-26155)</li><li>Windows Hyper-V のリモートでコードが実行される脆弱性 (CVE-2026-26156)</li><li>リモート デスクトップ ライセンス サービスの特権昇格の脆弱性 (CVE-2026-26159)</li><li>リモート デスクトップ ライセンス サービスの特権昇格の脆弱性 (CVE-2026-26160)</li><li>Windows Sensor Data Service の特権昇格の脆弱性 (CVE-2026-26161)</li><li>Windows OLE の特権の昇格の脆弱性 (CVE-2026-26162)</li><li>Windows カーネルの特権の昇格の脆弱性 (CVE-2026-26163)</li><li>Windows プッシュ通知の特権昇格の脆弱性 (CVE-2026-26167)</li><li>WinSock 用 Windows Ancillary Function Driver の特権の昇格の脆弱性 (CVE-2026-26168)</li><li>Windows カーネル メモリの情報漏えいの脆弱性 (CVE-2026-26169)</li><li>PowerShell の特権の昇格の脆弱性 (CVE-2026-26170)</li><li>Windows プッシュ通知の特権昇格の脆弱性 (CVE-2026-26172)</li><li>WinSock 用 Windows Ancillary Function Driver の特権の昇格の脆弱性 (CVE-2026-26173)</li><li>Windows Server Update Services (WSUS) の特権の昇格の脆弱性 (CVE-2026-26174)</li><li>Windows ブート マネージャーのセキュリティ機能のバイパスの脆弱性 (CVE-2026-26175)</li><li>Windows クライアント側のキャッシュ ドライバー (csc.sys) の特権昇格の脆弱性 (CVE-2026-26176)</li><li>WinSock 用 Windows Ancillary Function Driver の特権の昇格の脆弱性 (CVE-2026-26177)</li><li>Windows Advanced Rasterization Platform の特権昇格の脆弱性 (CVE-2026-26178)</li><li>Windows カーネルの特権の昇格の脆弱性 (CVE-2026-26180)</li><li>WinSock 用 Windows Ancillary Function Driver の特権の昇格の脆弱性 (CVE-2026-26182)</li><li>Windows Projected File System の特権の昇格の脆弱性 (CVE-2026-26184)</li><li>Windows Hello のセキュリティ機能のバイパスの脆弱性 (CVE-2026-27906)</li><li>Windows TDI 翻訳ドライバー (tdx.sys) の特権昇格の脆弱性 (CVE-2026-27908)</li><li>Windows Search サービスの特権の昇格の脆弱性 (CVE-2026-27909)</li><li>Windows インストーラーの特権の昇格の脆弱性 (CVE-2026-27910)</li><li>Windows ユーザー インターフェイス コアの特権昇格の脆弱性 (CVE-2026-27911)</li><li>Microsoft 管理コンソールの特権昇格の脆弱性 (CVE-2026-27914)</li><li>Windows UPnP Device Host の特権の昇格の脆弱性 (CVE-2026-27915)</li><li>Windows UPnP Device Host の特権の昇格の脆弱性 (CVE-2026-27916)</li><li>Windows WFP NDIS ライトウェイト フィルター ドライバー (wfplwfs.sys) の特権昇格の脆弱性 (CVE-2026-27917)</li><li>Windows シェルの特権の昇格の脆弱性 (CVE-2026-27918)</li><li>Windows UPnP Device Host の特権の昇格の脆弱性 (CVE-2026-27919)</li><li>Windows UPnP Device Host の特権の昇格の脆弱性 (CVE-2026-27920)</li><li>Windows TDI 翻訳ドライバー (tdx.sys) の特権昇格の脆弱性 (CVE-2026-27921)</li><li>WinSock 用 Windows Ancillary Function Driver の特権の昇格の脆弱性 (CVE-2026-27922)</li><li>デスクトップ ウィンドウ マネージャーの特権昇格の脆弱性 (CVE-2026-27923)</li><li>デスクトップ ウィンドウ マネージャーの特権昇格の脆弱性 (CVE-2026-27924)</li><li>Windows UPnP デバイス ホスティングの情報漏えいの脆弱性 (CVE-2026-27925)</li><li>Windows Cloud Files Mini Filter ドライバーの特権の昇格の脆弱性 (CVE-2026-27926)</li><li>Windows Projected File System の特権の昇格の脆弱性 (CVE-2026-27927)</li><li>Windows LUA ファイル仮想化フィルター ドライバーの特権昇格の脆弱性 (CVE-2026-27929)</li><li>Windows GDI の情報漏えいの脆弱性 (CVE-2026-27930)</li><li>Windows GDI の情報漏えいの脆弱性 (CVE-2026-27931)</li><li>Windows Simple Search Discovery Protocol (SSDP) サービスの特権昇格の脆弱性 (CVE-2026-32068)</li><li>Windows Projected File System の特権の昇格の脆弱性 (CVE-2026-32069)</li><li>Windows 共通ログ ファイル システム ドライバーの特権の昇格の脆弱性 (CVE-2026-32070)</li><li>Windows ローカル セキュリティ機関サブシステム サービス (LSASS) のサービス拒否の脆弱性 (CVE-2026-32071)</li><li>Active Directory のなりすましの脆弱性 (CVE-2026-32072)</li><li>WinSock 用 Windows Ancillary Function Driver の特権の昇格の脆弱性 (CVE-2026-32073)</li><li>Windows Projected File System の特権の昇格の脆弱性 (CVE-2026-32074)</li><li>Windows UPnP Device Host の特権の昇格の脆弱性 (CVE-2026-32075)</li><li>Windows UPnP Device Host の特権の昇格の脆弱性 (CVE-2026-32077)</li><li>Windows Projected File System の特権の昇格の脆弱性 (CVE-2026-32078)</li><li>Web アカウント マネージャーの情報漏えいの脆弱性 (CVE-2026-32079)</li><li>パッケージ カタログの情報漏えいの脆弱性 (CVE-2026-32081)</li><li>Windows Simple Search Discovery Protocol (SSDP) サービスの特権昇格の脆弱性 (CVE-2026-32082)</li><li>Windows Simple Search Discovery Protocol (SSDP) サービスの特権昇格の脆弱性 (CVE-2026-32083)</li><li>Windows 印刷スプーラーの情報漏えいの脆弱性 (CVE-2026-32084)</li><li>リモート プロシージャ コールの情報漏えいの脆弱性 (CVE-2026-32085)</li><li>Windows Function Discovery Service (fdwsd.dll) の特権昇格の脆弱性 (CVE-2026-32086)</li><li>Windows Function Discovery Service (fdwsd.dll) の特権昇格の脆弱性 (CVE-2026-32087)</li><li>Windows 生体認証サービスのセキュリティ機能のバイパスの脆弱性 (CVE-2026-32088)</li><li>Windows Speech Brokered API の特権昇格の脆弱性 (CVE-2026-32089)</li><li>Windows Speech Brokered API の特権昇格の脆弱性 (CVE-2026-32090)</li><li>Microsoft Resilient File System の特権昇格の脆弱性 (CVE-2026-32091)</li><li>Windows Function Discovery Service (fdwsd.dll) の特権昇格の脆弱性 (CVE-2026-32093)</li><li>Windows Hyper-V のリモートでコードが実行される脆弱性 (CVE-2026-32149)</li><li>Windows Function Discovery Service (fdwsd.dll) の特権昇格の脆弱性 (CVE-2026-32150)</li><li>Windows シェルの情報漏えいの脆弱性 (CVE-2026-32151)</li><li>Windows Speech Runtime の特権の昇格の脆弱性 (CVE-2026-32153)</li><li>デスクトップ ウィンドウ マネージャーの特権昇格の脆弱性 (CVE-2026-32154)</li><li>デスクトップ ウィンドウ マネージャーの特権昇格の脆弱性 (CVE-2026-32155)</li><li>Windows UPnP デバイス ホストのリモートでコードが実行される脆弱性 (CVE-2026-32156)</li><li>リモート デスクトップ クライアントのリモートでコードが実行される脆弱性 (CVE-2026-32157)</li><li>Windows プッシュ通知の特権昇格の脆弱性 (CVE-2026-32158)</li><li>Windows プッシュ通知の特権昇格の脆弱性 (CVE-2026-32159)</li><li>Windows プッシュ通知の特権昇格の脆弱性 (CVE-2026-32160)</li><li>Windows COM の特権の昇格の脆弱性 (CVE-2026-32162)</li><li>Windows ユーザー インターフェイス コアの特権昇格の脆弱性 (CVE-2026-32163)</li><li>Windows ユーザー インターフェイス コアの特権昇格の脆弱性 (CVE-2026-32164)</li><li>Windows ユーザー インターフェイス コアの特権昇格の脆弱性 (CVE-2026-32165)</li><li>接続ユーザー エクスペリエンスとテレメトリ サービスのサービス拒否の脆弱性 (CVE-2026-32181)</li><li>Windows Snipping Tool のリモートでコードが実行される脆弱性 (CVE-2026-32183)</li><li>Windows シェルのスプーフィングの脆弱性 (CVE-2026-32202)</li><li>ユニバーサル プラグ アンド プレイ (upnp.dll) の情報漏えいの脆弱性 (CVE-2026-32212)</li><li>ユニバーサル プラグ アンド プレイ (upnp.dll) の情報漏えいの脆弱性 (CVE-2026-32214)</li><li>Windows カーネルの情報漏えいの脆弱性 (CVE-2026-32215)</li><li>Windows カーネルの情報漏えいの脆弱性 (CVE-2026-32217)</li><li>Windows カーネルの情報漏えいの脆弱性 (CVE-2026-32218)</li><li>Windows シェル セキュリティ機能のバイパスの脆弱性 (CVE-2026-32225)</li><li>.NET Framework のサービス拒否の脆弱性 (CVE-2026-32226)</li><li>Windows Container Isolation FS Filter ドライバーの特権の昇格の脆弱性 (CVE-2026-33098)</li><li>WinSock 用 Windows Ancillary Function Driver の特権の昇格の脆弱性 (CVE-2026-33099)</li><li>WinSock 用 Windows Ancillary Function Driver の特権の昇格の脆弱性 (CVE-2026-33100)</li><li>Win32k の特権の昇格の脆弱性 (CVE-2026-33104)</li><li>.NET、.NET Framework、Visual Studio のサービス拒否の脆弱性 (CVE-2026-33116)</li><li>Windows インターネット キー交換 (IKE) サーバー拡張機能のリモートでコードが実行される脆弱性 (CVE-2026-33824)</li><li>Windows TCP/IP のリモートでコードが実行される脆弱性 (CVE-2026-33827)</li><li>Windows Snipping Tool のなりすましの脆弱性 (CVE-2026-33829)</li></ol>SVPは直接ストレージ機能には係わりませんので、万一攻撃者から攻撃された場合であってもストレージとしてのデータの内容およびRead/Write機能に支障はありません。また日立ディスクアレイシステムに蓄積されているデータを読み取られることもありません。",
      "impactJvn": "想定される影響については、ベンダ情報をご確認ください。",
      "requiredActionJvn": "ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2026-59310",
      "vendorProject": "Broadcom",
      "product": "VMware vCenter",
      "vulnerabilityName": "Broadcom VMware vCenter Path Traversal Vulnerability",
      "dateAdded": "2026-08-18",
      "shortDescription": "Broadcom VMware vCenter contains a path traversal vulnerability which could allow a threat actor with network access to vCenter to execute arbitrary code.",
      "requiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
      "dueDate": "2026-08-21",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/38017 ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-59310",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "Broadcom VMware vCenterのパストラバーサル脆弱性",
      "shortDescriptionJa": "Broadcom VMware vCenterには、パス・トラバーサル脆弱性が存在し、vCenterへのネットワークアクセス権を持つ攻撃者が任意のコードを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用し、CISAのBOD 26-04「リスクに基づくセキュリティ更新プログラムの優先順位付け」（注記のURLを参照）ガイダンスおよびCISAの「フォレンジックトリアージ要件」（注記のURLを参照）への準拠を確保してください。緩和策が利用できない場合は、クラウドサービスに関する該当するBOD 26-04ガイダンスに従うか、製品の使用を中止してください。関係者は、各資産のインターネットへの露出を評価し、BOD 26-04パッチ適用ガイドラインへの準拠を確保する責任があります。",
      "jvnVulnId": "",
      "vulnerabilityNameJvn": "",
      "shortDescriptionJvn": "",
      "impactJvn": "",
      "requiredActionJvn": ""
    },
    {
      "cveID": "CVE-2026-55040",
      "vendorProject": "Microsoft",
      "product": "SharePoint",
      "vulnerabilityName": "Microsoft SharePoint Weak Authentication Vulnerability",
      "dateAdded": "2026-08-18",
      "shortDescription": "Microsoft SharePoint contains a weak authentication vulnerability which allows an unauthorized attacker to bypass a security feature over a network.",
      "requiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
      "dueDate": "2026-08-21",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-55040 ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-55040",
      "cwes": [
        "CWE-1390"
      ],
      "vulnerabilityNameJa": "Microsoft SharePointの認証脆弱性",
      "shortDescriptionJa": "Microsoft SharePointには、認証に関する脆弱な脆弱性が存在し、権限のない攻撃者がネットワーク経由でセキュリティ機能を回避できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用し、CISAのBOD 26-04「リスクに基づくセキュリティ更新プログラムの優先順位付け」（注記のURLを参照）ガイダンスおよびCISAの「フォレンジックトリアージ要件」（注記のURLを参照）への準拠を確保してください。緩和策が利用できない場合は、クラウドサービスに関する該当するBOD 26-04ガイダンスに従うか、製品の使用を中止してください。関係者は、各資産のインターネットへの露出を評価し、BOD 26-04パッチ適用ガイドラインへの準拠を確保する責任があります。",
      "jvnVulnId": "JVNDB-2026-023951",
      "vulnerabilityNameJvn": "マイクロソフトのMicrosoft SharePoint Serverにおける弱い認証に関する脆弱性",
      "shortDescriptionJvn": "Microsoft Office SharePointの認証の弱さにより、未承認の攻撃者がネットワーク経由でセキュリティ機能を回避できる可能性があります。 ",
      "impactJvn": "・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアは停止しません。 ",
      "requiredActionJvn": "ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-65400",
      "vendorProject": "Apple",
      "product": "macOS",
      "vulnerabilityName": "Apple macOS Improper Authentication Vulnerability",
      "dateAdded": "2026-08-18",
      "shortDescription": "Apple macOS contains an improper authentication vulnerability that could allow an attacker on the network to authenticate to Screen Sharing without valid credentials.",
      "requiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
      "dueDate": "2026-08-21",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.apple.com/en-us/148170; https://support.apple.com/en-us/148171; https://support.apple.com/en-us/148172 ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-65400",
      "cwes": [
        "CWE-287"
      ],
      "vulnerabilityNameJa": "Apple macOSの認証に関する脆弱性",
      "shortDescriptionJa": "AppleのmacOSには、認証に関する不適切な脆弱性が存在し、ネットワーク上の攻撃者が有効な認証情報なしに画面共有に認証できてしまう可能性がある。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用し、CISAのBOD 26-04「リスクに基づくセキュリティ更新プログラムの優先順位付け」（注記のURLを参照）ガイダンスおよびCISAの「フォレンジックトリアージ要件」（注記のURLを参照）への準拠を確保してください。緩和策が利用できない場合は、クラウドサービスに関する該当するBOD 26-04ガイダンスに従うか、製品の使用を中止してください。関係者は、各資産のインターネットへの露出を評価し、BOD 26-04パッチ適用ガイドラインへの準拠を確保する責任があります。",
      "jvnVulnId": "JVNDB-2026-027625",
      "vulnerabilityNameJvn": "アップルのmacOSにおける認証に関する脆弱性",
      "shortDescriptionJvn": "認証の問題は、状態管理の改善によって対処されました。この問題は macOS Sequoia 15.7.9、macOS Sonoma 14.8.9、macOS Tahoe 26.6.1 で修正されています。ネットワーク上の攻撃者が、有効な資格情報なしに画面共有に認証する可能性があります。 ",
      "impactJvn": "・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う情報の一部が書き換えられる可能性があります。 ・当該ソフトウェアは停止しません。 ",
      "requiredActionJvn": "ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-62593",
      "vendorProject": "Ray-Project",
      "product": "Ray",
      "vulnerabilityName": "Ray-Project Ray Code Injection Vulnerability",
      "dateAdded": "2026-08-17",
      "shortDescription": "Ray-Project Ray contains a code injection vulnerability that could allow remote code execution. Developers using Ray as a development tool may be exposed to this vulnerability exploitable through Firefox and Safari.",
      "requiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
      "dueDate": "2026-08-20",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://github.com/ray-project/ray/security/advisories/GHSA-q279-jhrf-cc6v ; https://github.com/ray-project/ray/commit/70e7c72780bdec075dba6cad1afe0832772bfe09 ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2025-62593",
      "cwes": [
        "CWE-94",
        "CWE-352"
      ],
      "vulnerabilityNameJa": "Ray-Project Rayコードインジェクションの脆弱性",
      "shortDescriptionJa": "Ray-Project Rayには、リモートコード実行を可能にするコードインジェクションの脆弱性が存在します。Rayを開発ツールとして使用している開発者は、FirefoxおよびSafariを介して悪用される可能性のあるこの脆弱性にさらされる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用し、CISAのBOD 26-04「リスクに基づくセキュリティ更新プログラムの優先順位付け」（注記のURLを参照）ガイダンスおよびCISAの「フォレンジックトリアージ要件」（注記のURLを参照）への準拠を確保してください。緩和策が利用できない場合は、クラウドサービスに関する該当するBOD 26-04ガイダンスに従うか、製品の使用を中止してください。関係者は、各資産のインターネットへの露出を評価し、BOD 26-04パッチ適用ガイドラインへの準拠を確保する責任があります。",
      "jvnVulnId": "",
      "vulnerabilityNameJvn": "",
      "shortDescriptionJvn": "",
      "impactJvn": "",
      "requiredActionJvn": ""
    },
    {
      "cveID": "CVE-2026-20349",
      "vendorProject": "Cisco",
      "product": "Secure Firewall Adaptive Security Appliance (ASA) and Secure Firewall Threat Defense (FTD) ",
      "vulnerabilityName": "Cisco Secure Firewall Adaptive Security Appliance (ASA) and Secure Firewall Threat Defense (FTD) Heap Inspection Vulnerability",
      "dateAdded": "2026-08-11",
      "shortDescription": "Cisco Secure Firewall Adaptive Security Appliance (ASA) and Secure Firewall Threat Defense (FTD) contain a heap inspection vulnerability that could allow an unauthenticated, remote attacker to cause the device to reload unexpectedly, resulting in a denial of service (DoS) condition.",
      "requiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
      "dueDate": "2026-08-14",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asaftd-vpn-dos-dzv4mQFF ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-20349",
      "cwes": [
        "CWE-244"
      ],
      "vulnerabilityNameJa": "Cisco Secure Firewall Adaptive Security Appliance (ASA) および Secure Firewall Threat Defense (FTD) のヒープ検査の脆弱性",
      "shortDescriptionJa": "Cisco Secure Firewall Adaptive Security Appliance (ASA) および Secure Firewall Threat Defense (FTD) には、ヒープ検査の脆弱性が存在し、認証されていないリモート攻撃者がデバイスを予期せず再起動させ、サービス拒否 (DoS) 状態を引き起こす可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用し、CISAのBOD 26-04「リスクに基づくセキュリティ更新プログラムの優先順位付け」（注記のURLを参照）ガイダンスおよびCISAの「フォレンジックトリアージ要件」（注記のURLを参照）への準拠を確保してください。緩和策が利用できない場合は、クラウドサービスに関する該当するBOD 26-04ガイダンスに従うか、製品の使用を中止してください。関係者は、各資産のインターネットへの露出を評価し、BOD 26-04パッチ適用ガイドラインへの準拠を確保する責任があります。",
      "jvnVulnId": "JVNDB-2026-028127",
      "vulnerabilityNameJvn": "シスコシステムズのAdaptive Security Appliance (ASA) Software等の複数製品におけるヒープインスペクションに関する脆弱性",
      "shortDescriptionJvn": "Cisco Secure Firewall Adaptive Security Appliance（ASA）ソフトウェアおよびCisco Secure Firewall Threat Defense（FTD）ソフトウェアのリモートアクセスSSL VPNサービスにおける脆弱性により、認証されていないリモートの攻撃者がデバイスを予期せず再起動させることが可能となり、サービス拒否（DoS）状態を引き起こす可能性があります。この脆弱性はHTTPリクエストの処理時にエラーチェックが不十分であることに起因しています。攻撃者は細工されたHTTPリクエストを影響を受けるデバイスのリモートアクセスSSL VPNサービスに送信することで、この脆弱性を悪用できます。成功した攻撃によって影響を受けるデバイスが再起動し、DoS状態を引き起こす可能性があります。 ",
      "impactJvn": "・当該ソフトウェアが扱う情報について、外部への漏えいは発生しません。 ・当該ソフトウェアが扱う情報について、書き換えは発生しません。 ・当該ソフトウェアが完全に停止する可能性があります。 ",
      "requiredActionJvn": "ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-68820",
      "vendorProject": "Microsoft",
      "product": "Windows Ancillary Function Driver for WinSock ",
      "vulnerabilityName": "Microsoft Windows Ancillary Function Driver for WinSock Use-After-Free Vulnerability",
      "dateAdded": "2026-08-11",
      "shortDescription": "Microsoft Windows Ancillary Function Driver for WinSock contains a use-after-free vulnerability that allows an authorized attacker to elevate privileges locally.",
      "requiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
      "dueDate": "2026-08-25",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2026-68820 ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-68820",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Microsoft Windows の補助機能ドライバ WinSock の解放後使用の脆弱性",
      "shortDescriptionJa": "Microsoft WindowsのWinSock用補助機能ドライバーには、解放済みメモリ使用の脆弱性が存在し、権限のある攻撃者がローカルで権限を昇格させることが可能です。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用し、CISAのBOD 26-04「リスクに基づくセキュリティ更新プログラムの優先順位付け」（注記のURLを参照）ガイダンスおよびCISAの「フォレンジックトリアージ要件」（注記のURLを参照）への準拠を確保してください。緩和策が利用できない場合は、クラウドサービスに関する該当するBOD 26-04ガイダンスに従うか、製品の使用を中止してください。関係者は、各資産のインターネットへの露出を評価し、BOD 26-04パッチ適用ガイドラインへの準拠を確保する責任があります。",
      "jvnVulnId": "JVNDB-2026-027998",
      "vulnerabilityNameJvn": "マイクロソフトのMicrosoft Windows 10 1607等の複数製品における解放済みメモリの使用に関する脆弱性",
      "shortDescriptionJvn": "Windows Ancillary Function Driver for WinSockにおけるUse after freeの脆弱性により、認証済みの攻撃者がローカルで権限を昇格させる可能性があります。 ",
      "impactJvn": "・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアが完全に停止する可能性があります。 ",
      "requiredActionJvn": "ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-72898",
      "vendorProject": "Metabase",
      "product": "Metabase",
      "vulnerabilityName": "Metabase SQL Injection Vulnerability",
      "dateAdded": "2026-08-11",
      "shortDescription": "Metabase contains a SQL Injection vulnerability that allows an unauthenticated remote attacker to inject arbitrary SQL into the Metabase application database, which can give them administrator access to the instance. From there, the attacker could change the application configuration, steal stored credentials for the connected databases, read any data accessible through those connections, and export data.",
      "requiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
      "dueDate": "2026-08-14",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.metabase.com/blog/security-update ; https://github.com/metabase/metabase/security/advisories/GHSA-vwf4-m7j8-wcjf ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-72898",
      "cwes": [
        "CWE-89"
      ],
      "vulnerabilityNameJa": "MetabaseのSQLインジェクション脆弱性",
      "shortDescriptionJa": "MetabaseにはSQLインジェクションの脆弱性が存在し、認証されていないリモート攻撃者がMetabaseアプリケーションデータベースに任意のSQLを挿入することで、インスタンスへの管理者権限を取得できてしまう可能性があります。そこから、攻撃者はアプリケーション構成を変更したり、接続されているデータベースの保存済み認証情報を盗み出したり、それらの接続を通じてアクセス可能なデータを読み取ったり、データをエクスポートしたりすることが可能になります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用し、CISAのBOD 26-04「リスクに基づくセキュリティ更新プログラムの優先順位付け」（注記のURLを参照）ガイダンスおよびCISAの「フォレンジックトリアージ要件」（注記のURLを参照）への準拠を確保してください。緩和策が利用できない場合は、クラウドサービスに関する該当するBOD 26-04ガイダンスに従うか、製品の使用を中止してください。関係者は、各資産のインターネットへの露出を評価し、BOD 26-04パッチ適用ガイドラインへの準拠を確保する責任があります。",
      "jvnVulnId": "JVNDB-2026-028171",
      "vulnerabilityNameJvn": "Metabase, Inc.のMetabaseにおけるSQL インジェクションの脆弱性",
      "shortDescriptionJvn": "Metabaseは、リモートの未認証攻撃者が「/reset_password」データベースエンドポイントを介して任意のSQLを注入し、接続されたMetabaseインスタンスの管理者アクセス権を取得できる脆弱性があります。 ",
      "impactJvn": "・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアが完全に停止する可能性があります。 ",
      "requiredActionJvn": "ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-8037",
      "vendorProject": "Progress",
      "product": "LoadMaster",
      "vulnerabilityName": "Progress LoadMaster Command Injection Vulnerability",
      "dateAdded": "2026-08-07",
      "shortDescription": "Progress LoadMaster contains a command injection vulnerability that allows an un-authenticated attacker to execute arbitrary commands on the LoadMaster appliance by exploiting unsanitized input in multiple command endpoints.",
      "requiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
      "dueDate": "2026-08-10",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://community.progress.com/s/article/LoadMaster-Critical-Security-Bulletin-June-2026-CVE-2026-8037-CVE-2026-33691 ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-8037",
      "cwes": [
        "CWE-77"
      ],
      "vulnerabilityNameJa": "Progress LoadMasterのコマンドインジェクション脆弱性",
      "shortDescriptionJa": "Progress LoadMasterには、コマンドインジェクションの脆弱性が存在し、認証されていない攻撃者が、複数のコマンドエンドポイントにおけるサニタイズされていない入力を悪用することで、LoadMasterアプライアンス上で任意のコマンドを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用し、CISAのBOD 26-04「リスクに基づくセキュリティ更新プログラムの優先順位付け」（注記のURLを参照）ガイダンスおよびCISAの「フォレンジックトリアージ要件」（注記のURLを参照）への準拠を確保してください。緩和策が利用できない場合は、クラウドサービスに関する該当するBOD 26-04ガイダンスに従うか、製品の使用を中止してください。関係者は、各資産のインターネットへの露出を評価し、BOD 26-04パッチ適用ガイドラインへの準拠を確保する責任があります。",
      "jvnVulnId": "JVNDB-2026-023672",
      "vulnerabilityNameJvn": "Progress Software CorporationのConnection Manager for ObjectScale等の複数製品におけるコマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "Progress ADC製品のAPIにおけるOSコマンドインジェクションの脆弱性により、認証されていない攻撃者が複数のコマンドエンドポイントで未サニタイズの入力を悪用し、LoadMasterアプライアンス上で任意のコマンドを実行できます。 ",
      "impactJvn": "・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアが完全に停止する可能性があります。 ",
      "requiredActionJvn": "ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-63077",
      "vendorProject": "JetBrains",
      "product": "TeamCity",
      "vulnerabilityName": "JetBrains TeamCity Deserialization of Untrusted Data Vulnerability",
      "dateAdded": "2026-08-05",
      "shortDescription": "JetBrains TeamCity contains a deserialization of untrusted data vulnerability that could allow unauthenticated remote code execution via the agent polling protocol.",
      "requiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
      "dueDate": "2026-08-08",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://blog.jetbrains.com/teamcity/2026/07/cve-2026-63077/; https://www.jetbrains.com/privacy-security/issues-fixed/ ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-63077",
      "cwes": [
        "CWE-502"
      ],
      "vulnerabilityNameJa": "JetBrains TeamCityにおける信頼できないデータの逆シリアル化の脆弱性",
      "shortDescriptionJa": "JetBrains TeamCityには、エージェントポーリングプロトコルを介して認証されていないリモートコードの実行を可能にする、信頼できないデータの逆シリアル化の脆弱性が存在します。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用し、CISAのBOD 26-04「リスクに基づくセキュリティ更新プログラムの優先順位付け」（注記のURLを参照）ガイダンスおよびCISAの「フォレンジックトリアージ要件」（注記のURLを参照）への準拠を確保してください。緩和策が利用できない場合は、クラウドサービスに関する該当するBOD 26-04ガイダンスに従うか、製品の使用を中止してください。関係者は、各資産のインターネットへの露出を評価し、BOD 26-04パッチ適用ガイドラインへの準拠を確保する責任があります。",
      "jvnVulnId": "JVNDB-2026-026991",
      "vulnerabilityNameJvn": "JetBrainsのTeamCityにおける信頼できないデータのデシリアライゼーションに関する脆弱性",
      "shortDescriptionJvn": "JetBrains TeamCity のバージョン 2026.1.3 および 2025.11.7 より前のバージョンでは、エージェントポーリングプロトコルを介して認証されていない状態でリモートコード実行が可能でした。 ",
      "impactJvn": "・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアが完全に停止する可能性があります。 ",
      "requiredActionJvn": "ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-18556",
      "vendorProject": "N-able",
      "product": "N-central",
      "vulnerabilityName": "N-able N-central Authentication Bypass Using an Alternate Path or Channel Vulnerability",
      "dateAdded": "2026-08-04",
      "shortDescription": "N-able N-central contains an authentication bypass using an alternate path or channel that allows for authentication bypass.",
      "requiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
      "dueDate": "2026-08-07",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://uptime.n-able.com/ ; https://status.n-able.com/2026/08/02/n-central-2026-3-hotfix-1-mitigation-for-cve-2026-18577/ ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-18556",
      "cwes": [
        "CWE-288"
      ],
      "vulnerabilityNameJa": "N-able N-central認証バイパスにおける代替パスまたはチャネルの脆弱性",
      "shortDescriptionJa": "N-able N-centralには、認証をバイパスできる代替パスまたはチャネルを使用した認証バイパス機能が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用し、CISAのBOD 26-04「リスクに基づくセキュリティ更新プログラムの優先順位付け」（注記のURLを参照）ガイダンスおよびCISAの「フォレンジックトリアージ要件」（注記のURLを参照）への準拠を確保してください。緩和策が利用できない場合は、クラウドサービスに関する該当するBOD 26-04ガイダンスに従うか、製品の使用を中止してください。関係者は、各資産のインターネットへの露出を評価し、BOD 26-04パッチ適用ガイドラインへの準拠を確保する責任があります。",
      "jvnVulnId": "JVNDB-2026-026954",
      "vulnerabilityNameJvn": "n-ableのn-centralにおける代替パスまたはチャネルを使用した認証回避に関する脆弱性",
      "shortDescriptionJvn": "N-able N-central における代替パスまたはチャネルを使用した認証バイパスの脆弱性により、認証がバイパスされる可能性があります。この問題は N-central: 2026.1 までのバージョンに影響します。 ",
      "impactJvn": "・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアは停止しません。 ",
      "requiredActionJvn": "ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-34486",
      "vendorProject": "Apache",
      "product": "Tomcat",
      "vulnerabilityName": "Apache Tomcat Missing Encryption of Sensitive Data Vulnerability",
      "dateAdded": "2026-08-04",
      "shortDescription": "Apache Tomcat contains a missing encryption of sensitive data vulnerability that allows the bypass of the EncryptInterceptor. This vulnerability can be chained with CVE‑2025‑24813.",
      "requiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
      "dueDate": "2026-08-07",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://lists.apache.org/thread/9510k5p5zdvt9pkkgtyp85mvwxo2qrly ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-34486",
      "cwes": [
        "CWE-311"
      ],
      "vulnerabilityNameJa": "Apache Tomcatにおける機密データの暗号化機能の欠如という脆弱性",
      "shortDescriptionJa": "Apache Tomcatには、機密データの暗号化に欠陥があり、EncryptInterceptorを回避できる脆弱性が存在します。この脆弱性は、CVE-2025-24813と連鎖的に悪用される可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用し、CISAのBOD 26-04「リスクに基づくセキュリティ更新プログラムの優先順位付け」（注記のURLを参照）ガイダンスおよびCISAの「フォレンジックトリアージ要件」（注記のURLを参照）への準拠を確保してください。緩和策が利用できない場合は、クラウドサービスに関する該当するBOD 26-04ガイダンスに従うか、製品の使用を中止してください。関係者は、各資産のインターネットへの露出を評価し、BOD 26-04パッチ適用ガイドラインへの準拠を確保する責任があります。",
      "jvnVulnId": "JVNDB-2026-011129",
      "vulnerabilityNameJvn": "Apache Software FoundationのApache Tomcatにおける重要なデータの暗号化の欠如に関する脆弱性",
      "shortDescriptionJvn": "Apache Tomcatにおける機密データの暗号化が欠如する脆弱性は、特定のInterceptorsが暗号化を回避できる問題です。この脆弱性はApache Tomcatのバージョン11.0.20、10.1.53、9.0.116に影響します。ユーザーは修正版のバージョン11.0.21、10.1.54、9.0.117にアップグレードすることを推奨します。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う情報について、書き換えは発生しません。 さらに、当該ソフトウェアは停止しません。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-9198",
      "vendorProject": "IBM",
      "product": "Langflow",
      "vulnerabilityName": "IBM Langflow Code Injection Vulnerability",
      "dateAdded": "2026-08-04",
      "shortDescription": "Langflow contains a code injection vulnerability that allows unauthenticated attackers to achieve full remote code execution on default Langflow deployments.",
      "requiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
      "dueDate": "2026-08-07",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.ibm.com/support/pages/node/7278927 ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-9198",
      "cwes": [
        "CWE-94"
      ],
      "vulnerabilityNameJa": "IBM Langflowのコードインジェクション脆弱性",
      "shortDescriptionJa": "Langflowにはコードインジェクションの脆弱性があり、認証されていない攻撃者がデフォルトのLangflow環境において完全なリモートコード実行を実現できてしまう。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用し、CISAのBOD 26-04「リスクに基づくセキュリティ更新プログラムの優先順位付け」（注記のURLを参照）ガイダンスおよびCISAの「フォレンジックトリアージ要件」（注記のURLを参照）への準拠を確保してください。緩和策が利用できない場合は、クラウドサービスに関する該当するBOD 26-04ガイダンスに従うか、製品の使用を中止してください。関係者は、各資産のインターネットへの露出を評価し、BOD 26-04パッチ適用ガイドラインへの準拠を確保する責任があります。",
      "jvnVulnId": "JVNDB-2026-025153",
      "vulnerabilityNameJvn": "langflowにおけるコードインジェクションの脆弱性",
      "shortDescriptionJvn": "IBM Langflow OSS バージョン 1.0.0 から 1.10.0 までにおいて、認証されていない攻撃者が /api/v1/auto_login（任意のネットワーク呼び出し元にSUPERUSERトークンを生成する機能）を /api/v1/validate/code（exec() を介してユーザーコードを実行する機能）と連鎖させることで、デフォルトの Langflow デプロイメント上で完全なリモートコード実行（RCE）を達成できます。 ",
      "impactJvn": "・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアが完全に停止する可能性があります。 ",
      "requiredActionJvn": "ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-18577",
      "vendorProject": "N-able",
      "product": "N-central",
      "vulnerabilityName": "N-able N-central Authentication Bypass Using an Alternate Path or Channel Vulnerability",
      "dateAdded": "2026-08-03",
      "shortDescription": "N-able N-central contains an authentication bypass using an alternate path or channel allows for authentication bypass and account takeover in N-central. This vulnerability is the result of an incomplete patch for CVE-2026-18556.",
      "requiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
      "dueDate": "2026-08-06",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://documentation.n-able.com/N-central/Release_Notes/GA/Content/N-central_2026.3_HF1_Release_Notes.htm ; https://status.n-able.com/2026/08/02/n-central-2026-3-hotfix-1-mitigation-for-cve-2026-18577/ ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-18577",
      "cwes": [
        "CWE-288"
      ],
      "vulnerabilityNameJa": "N-able N-central認証バイパスにおける代替パスまたはチャネルの脆弱性",
      "shortDescriptionJa": "N-able N-centralには、代替パスまたはチャネルを使用した認証バイパスの脆弱性があり、N-centralにおける認証バイパスとアカウント乗っ取りが可能になります。この脆弱性は、CVE-2026-18556に対するパッチが不完全であったことに起因します。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用し、CISAのBOD 26-04「リスクに基づくセキュリティ更新プログラムの優先順位付け」（注記のURLを参照）ガイダンスおよびCISAの「フォレンジックトリアージ要件」（注記のURLを参照）への準拠を確保してください。緩和策が利用できない場合は、クラウドサービスに関する該当するBOD 26-04ガイダンスに従うか、製品の使用を中止してください。関係者は、各資産のインターネットへの露出を評価し、BOD 26-04パッチ適用ガイドラインへの準拠を確保する責任があります。",
      "jvnVulnId": "JVNDB-2026-026953",
      "vulnerabilityNameJvn": "n-ableのn-centralにおける代替パスまたはチャネルを使用した認証回避に関する脆弱性",
      "shortDescriptionJvn": "CVE-2026-18556の不完全なパッチにより、2026年3月1日までのN-centralのバージョンで認証バイパスおよびアカウントの乗っ取りが可能となります。 ",
      "impactJvn": "・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアが完全に停止する可能性があります。 ",
      "requiredActionJvn": "ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-20316",
      "vendorProject": "Cisco",
      "product": "Secure Firewall Management Center (FMC)",
      "vulnerabilityName": "Cisco Secure Firewall Management Center Use of Hard-coded Password Vulnerability",
      "dateAdded": "2026-07-29",
      "shortDescription": "Cisco Secure Firewall Management Center (FMC) formerly known as Firepower Management Center contains a use of hard-coded password vulnerability that could allow an unauthenticated, remote attacker to log in to an affected device using a low-privileged account to access sensitive data within the impacted systems.",
      "requiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
      "dueDate": "2026-08-01",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-fmc-static-cred-BET3Cjh ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-20316",
      "cwes": [
        "CWE-259"
      ],
      "vulnerabilityNameJa": "Cisco Secure Firewall Management Centerにおけるハードコードされたパスワードの使用に関する脆弱性",
      "shortDescriptionJa": "Cisco Secure Firewall Management Center（FMC）（旧称Firepower Management Center）には、ハードコードされたパスワードを使用する脆弱性が存在し、認証されていないリモート攻撃者が権限の低いアカウントを使用して影響を受けるデバイスにログインし、影響を受けるシステム内の機密データにアクセスできる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用し、CISAのBOD 26-04「リスクに基づくセキュリティ更新プログラムの優先順位付け」（注記のURLを参照）ガイダンスおよびCISAの「フォレンジックトリアージ要件」（注記のURLを参照）への準拠を確保してください。緩和策が利用できない場合は、クラウドサービスに関する該当するBOD 26-04ガイダンスに従うか、製品の使用を中止してください。関係者は、各資産のインターネットへの露出を評価し、BOD 26-04パッチ適用ガイドラインへの準拠を確保する責任があります。",
      "jvnVulnId": "JVNDB-2026-026077",
      "vulnerabilityNameJvn": "シスコシステムズのCisco Secure Firewall Management Centerにおけるハードコードされたパスワードの使用に関する脆弱性",
      "shortDescriptionJvn": "Cisco Secure Firewall Management Center (FMC) ソフトウェアのウェブインターフェースに存在する脆弱性により、認証されていないリモート攻撃者が低権限アカウントを使用して影響を受けるデバイスにログインし、該当システム内の機密データにアクセスできる可能性があります。この脆弱性は、低権限アカウントの静的ユーザー認証情報が存在することが原因です。攻撃者はこの脆弱性を悪用してアカウントを使用し、影響を受けるシステムにログインできます。攻撃が成功すると、攻撃者は低権限ユーザーとして影響を受けるシステムにログインし、機密データにアクセス可能となります。注：FMC管理インターフェースがパブリックインターネットに公開されていない場合、本脆弱性に関連する攻撃対象範囲は限定されます。Ciscoは、スコアで示される中程度よりも高いセキュリティ影響評価（SIR）を本セキュリティアドバイザリに割り当てています。これは、本脆弱性が他のCisco Secure FMCソフトウェアの脆弱性と組み合わせることで権限昇格に利用される可能性があるためです。 ",
      "impactJvn": "・当該ソフトウェアが扱う情報の一部が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う情報について、書き換えは発生しません。 ・当該ソフトウェアは停止しません。 ",
      "requiredActionJvn": "ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-68686",
      "vendorProject": "Fortinet",
      "product": "FortiOS",
      "vulnerabilityName": "Fortinet FortiOS Exposure of Sensitive Information to an Unauthorized Actor Vulnerability",
      "dateAdded": "2026-07-27",
      "shortDescription": "Fortinet FortiOS contains an exposure of sensitive information to an unauthorized actor vulnerability. This may allow a remote unauthenticated attacker to bypass the patch developed for the symbolic link persistency mechanism observed in some post-exploit cases, via crafted HTTP requests. An attacker would need first to have compromised the product via another vulnerability, at filesystem level.",
      "requiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
      "dueDate": "2026-08-10",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://fortiguard.fortinet.com/psirt/FG-IR-25-934 ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2025-68686",
      "cwes": [
        "CWE-200"
      ],
      "vulnerabilityNameJa": "Fortinet FortiOSにおける機密情報の不正アクセス脆弱性",
      "shortDescriptionJa": "Fortinet FortiOSには、機密情報が不正アクセス者に漏洩する脆弱性が存在します。この脆弱性により、リモートの認証されていない攻撃者が、細工されたHTTPリクエストを介して、一部の攻撃後の事例で確認されたシンボリックリンクの永続化メカニズムに対するパッチを回避できる可能性があります。攻撃者は、まずファイルシステムレベルの別の脆弱性を介して製品を侵害する必要があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用し、CISAのBOD 26-04「リスクに基づくセキュリティ更新プログラムの優先順位付け」（注記のURLを参照）ガイダンスおよびCISAの「フォレンジックトリアージ要件」（注記のURLを参照）への準拠を確保してください。緩和策が利用できない場合は、クラウドサービスに関する該当するBOD 26-04ガイダンスに従うか、製品の使用を中止してください。関係者は、各資産のインターネットへの露出を評価し、BOD 26-04パッチ適用ガイドラインへの準拠を確保する責任があります。",
      "jvnVulnId": "JVNDB-2026-003817",
      "vulnerabilityNameJvn": "フォーティネットのFortiOSにおける情報漏えいに関する脆弱性",
      "shortDescriptionJvn": "Fortinet FortiOS 7.6.0から7.6.1、FortiOS 7.4.0から7.4.6、FortiOS 7.2の全バージョン、FortiOS 7.0の全バージョン、FortiOS 6.4の全バージョンにおいて、未承認の攻撃者に対して機密情報が漏洩する脆弱性（CWE-200）が存在します。この脆弱性により、リモートの未認証攻撃者が、特定のポストエクスプロイト事例で観察されたシンボリックリンク持続機構のために開発されたパッチを、細工されたHTTPリクエストを介して回避できる可能性があります。攻撃者はまず他の脆弱性を利用してファイルシステムレベルで製品を侵害する必要があります。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う情報について、書き換えは発生しません。 さらに、当該ソフトウェアは停止しません。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-16812",
      "vendorProject": "Arista",
      "product": "VeloCloud Orchestrator",
      "vulnerabilityName": "Arista VeloCloud Orchestrator On-Prem OS Command Injection Vulnerability",
      "dateAdded": "2026-07-27",
      "shortDescription": "Arista VeloCloud Orchestrator On-Prem contains an OS command injection vulnerability that may allow a remote attacker to access privileged internal functionality and impact the VCO host. Successful exploitation may compromise the confidentiality, integrity, and availability of the orchestrator and data managed by the orchestrator.",
      "requiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
      "dueDate": "2026-07-30",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.arista.com/en/support/advisories-notices/security-advisory/24364-security-advisory-0144 ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-16812",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "Arista VeloCloud Orchestrator オンプレミス OS コマンドインジェクションの脆弱性",
      "shortDescriptionJa": "Arista VeloCloud Orchestrator On-Premには、OSコマンドインジェクションの脆弱性が存在し、リモートの攻撃者が特権的な内部機能にアクセスし、VCOホストに影響を与える可能性があります。この脆弱性が悪用されると、オーケストレーターおよびオーケストレーターが管理するデータの機密性、完全性、可用性が損なわれる恐れがあります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用し、CISAのBOD 26-04「リスクに基づくセキュリティ更新プログラムの優先順位付け」（注記のURLを参照）ガイダンスおよびCISAの「フォレンジックトリアージ要件」（注記のURLを参照）への準拠を確保してください。緩和策が利用できない場合は、クラウドサービスに関する該当するBOD 26-04ガイダンスに従うか、製品の使用を中止してください。関係者は、各資産のインターネットへの露出を評価し、BOD 26-04パッチ適用ガイドラインへの準拠を確保する責任があります。",
      "jvnVulnId": "JVNDB-2026-025676",
      "vulnerabilityNameJvn": "Arista Networks, Inc.のVeloCloud OrchestratorにおけるOS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "VeloCloud Orchestrator (VCO) オンプレミス版には、リモートの攻撃者が特権のある内部機能にアクセスし、VCOホストに影響を与える可能性があるセキュリティ問題が存在します。この脆弱性が悪用されると、オーケストレーターおよびオーケストレーターが管理するデータの機密性、完全性、可用性が損なわれる恐れがあります。この機能は内部利用のみを目的としており、リモートアクセスを意図していません。ホスティング版および専用版のVCOには、この通知が出される前にすでにパッチが適用されています。この問題は外部から発見されており、現在も積極的に悪用されていることが確認されています。 ",
      "impactJvn": "・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアが完全に停止する可能性があります。 ",
      "requiredActionJvn": "ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-16232",
      "vendorProject": "Check Point",
      "product": "SmartConsole",
      "vulnerabilityName": "Check Point SmartConsole Improper Authentication Vulnerability",
      "dateAdded": "2026-07-22",
      "shortDescription": "Check Point SmartConsole contains an improper authentication vulnerability which could allow an unauthenticated remote attacker to obtain an application login token and use it to authenticate with full administrative privileges.",
      "requiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
      "dueDate": "2026-07-25",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.checkpoint.com/results/sk/sk185169/ ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-16232",
      "cwes": [
        "CWE-287"
      ],
      "vulnerabilityNameJa": "Check Point SmartConsoleにおける不適切な認証の脆弱性",
      "shortDescriptionJa": "Check Point SmartConsoleには、認証に関する不適切な脆弱性が存在し、認証されていないリモート攻撃者がアプリケーションのログイントークンを取得し、それを使用して完全な管理者権限で認証を行う可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用し、CISAのBOD 26-04「リスクに基づくセキュリティ更新プログラムの優先順位付け」（注記のURLを参照）ガイダンスおよびCISAの「フォレンジックトリアージ要件」（注記のURLを参照）への準拠を確保してください。緩和策が利用できない場合は、クラウドサービスに関する該当するBOD 26-04ガイダンスに従うか、製品の使用を中止してください。関係者は、各資産のインターネットへの露出を評価し、BOD 26-04パッチ適用ガイドラインへの準拠を確保する責任があります。",
      "jvnVulnId": "JVNDB-2026-025036",
      "vulnerabilityNameJvn": "チェック・ポイント・ソフトウェア・テクノロジーズのMulti-domain Security Management等の複数製品における認証に関する脆弱性",
      "shortDescriptionJvn": "Check Point SmartConsoleのログインプロセスにおける認証バイパスの脆弱性により、未認証のリモート攻撃者がアプリケーションのログイントークンを取得し、それを使用して完全な管理者権限で認証を行うことが可能です。攻撃に成功すると、攻撃者はセキュリティポリシーやセキュリティ構成を変更できます。リモートからの攻撃を実行するには、管理サーバーのIPアドレスへのインターネットアクセス権と、信頼されたクライアントを制限しない設定が必要です。Check Pointは、この脆弱性が実際に悪用されている事例を把握しており、現在ごく少数の顧客に影響を及ぼしていることを確認しています。 ",
      "impactJvn": "・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアは停止しません。 ",
      "requiredActionJvn": "ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-50522",
      "vendorProject": "Microsoft",
      "product": "SharePoint",
      "vulnerabilityName": "Microsoft SharePoint Deserialization of Untrusted Data Vulnerability ",
      "dateAdded": "2026-07-22",
      "shortDescription": "Microsoft SharePoint contains a deserialization of untrusted data vulnerability which could allow an unauthorized attacker to execute code over a network.",
      "requiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
      "dueDate": "2026-07-25",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-50522 ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-50522",
      "cwes": [
        "CWE-502"
      ],
      "vulnerabilityNameJa": "Microsoft SharePointにおける信頼できないデータの逆シリアル化の脆弱性",
      "shortDescriptionJa": "Microsoft SharePointには、信頼できないデータの逆シリアル化に関する脆弱性が存在し、権限のない攻撃者がネットワーク経由でコードを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用し、CISAのBOD 26-04「リスクに基づくセキュリティ更新プログラムの優先順位付け」（注記のURLを参照）ガイダンスおよびCISAの「フォレンジックトリアージ要件」（注記のURLを参照）への準拠を確保してください。緩和策が利用できない場合は、クラウドサービスに関する該当するBOD 26-04ガイダンスに従うか、製品の使用を中止してください。関係者は、各資産のインターネットへの露出を評価し、BOD 26-04パッチ適用ガイドラインへの準拠を確保する責任があります。",
      "jvnVulnId": "JVNDB-2026-024011",
      "vulnerabilityNameJvn": "マイクロソフトのMicrosoft SharePoint Serverにおける信頼できないデータのデシリアライゼーションに関する脆弱性",
      "shortDescriptionJvn": "Microsoft Office SharePoint における信頼されていないデータのデシリアライズの脆弱性により、不正な攻撃者がネットワークを介してコードを実行できる可能性があります。 ",
      "impactJvn": "・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアが完全に停止する可能性があります。 ",
      "requiredActionJvn": "ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-60137",
      "vendorProject": "WordPress",
      "product": "Core",
      "vulnerabilityName": "WordPress Core SQL Injection Vulnerability",
      "dateAdded": "2026-07-21",
      "shortDescription": "WordPress Core contains a SQL injection vulnerability when a plugin or theme passes untrusted input to the parameter. This vulnerability can be chained with CVE-2026-63030 to allow an unauthenticated attacker to gain remote code execution on default WordPress installations.",
      "requiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
      "dueDate": "2026-08-04",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://wordpress.org/news/2026/07/wordpress-7-0-2-release/ ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-60137",
      "cwes": [
        "CWE-89"
      ],
      "vulnerabilityNameJa": "WordPressコアにおけるSQLインジェクションの脆弱性",
      "shortDescriptionJa": "WordPressコアには、プラグインやテーマが信頼できない入力をパラメータに渡す際に発生するSQLインジェクションの脆弱性が存在します。この脆弱性はCVE-2026-63030と組み合わせることで、認証されていない攻撃者がデフォルトのWordPressインストール環境でリモートコード実行権限を取得できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用し、CISAのBOD 26-04「リスクに基づくセキュリティ更新プログラムの優先順位付け」（注記のURLを参照）ガイダンスおよびCISAの「フォレンジックトリアージ要件」（注記のURLを参照）への準拠を確保してください。緩和策が利用できない場合は、クラウドサービスに関する該当するBOD 26-04ガイダンスに従うか、製品の使用を中止してください。関係者は、各資産のインターネットへの露出を評価し、BOD 26-04パッチ適用ガイドラインへの準拠を確保する責任があります。",
      "jvnVulnId": "JVNDB-2026-024667",
      "vulnerabilityNameJvn": "WordPress.orgのWordPress用WordPressにおけるSQL インジェクションの脆弱性",
      "shortDescriptionJvn": "WordPress 6.8.xの6.8.6未満、6.9.xの6.9.5未満、および7.0.xの7.0.2未満では、WP_Queryのauthor__not_inパラメータが適切にサニタイズされていません。そのため、プラグインやテーマが信頼されていない入力をこのパラメータに渡すと、SQLインジェクションが発生する可能性があります。 ",
      "impactJvn": "・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアは停止しません。 ",
      "requiredActionJvn": "ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-63030",
      "vendorProject": "WordPress",
      "product": "Core",
      "vulnerabilityName": "WordPress Core Interpretation Conflict Vulnerability",
      "dateAdded": "2026-07-21",
      "shortDescription": "WordPress Core contains an interpretation conflict vulnerability that could allow an attacker to perform SQL Injection and achieve Remote Code Execution. This vulnerability can be chained with CVE-2026-60137.",
      "requiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
      "dueDate": "2026-07-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://wordpress.org/news/2026/07/wordpress-7-0-2-release/ ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-63030",
      "cwes": [
        "CWE-436"
      ],
      "vulnerabilityNameJa": "WordPressコアの解釈競合の脆弱性",
      "shortDescriptionJa": "WordPressコアには、SQLインジェクション攻撃によってリモートコード実行が可能になる解釈の競合脆弱性が存在します。この脆弱性は、CVE-2026-60137と組み合わせることで悪用される可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用し、CISAのBOD 26-04「リスクに基づくセキュリティ更新プログラムの優先順位付け」（注記のURLを参照）ガイダンスおよびCISAの「フォレンジックトリアージ要件」（注記のURLを参照）への準拠を確保してください。緩和策が利用できない場合は、クラウドサービスに関する該当するBOD 26-04ガイダンスに従うか、製品の使用を中止してください。関係者は、各資産のインターネットへの露出を評価し、BOD 26-04パッチ適用ガイドラインへの準拠を確保する責任があります。",
      "jvnVulnId": "JVNDB-2026-024652",
      "vulnerabilityNameJvn": "WordPress.orgのWordPress用WordPressにおける解釈の競合に関する脆弱性",
      "shortDescriptionJvn": "WordPress 6.9.x の 6.9.5 より前のバージョンおよび 7.0.x の 7.0.2 より前のバージョンは、REST API のバッチエンドポイントにおけるルート混乱の問題の影響を受けます。この問題は author__not_in WP_Query SQL インジェクション（CVE-2026-60137）と組み合わさることで、攻撃者が SQL インジェクションを実行し、リモートコードを実行できる可能性があります。 ",
      "impactJvn": "・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う情報について、書き換えは発生しません。 ・当該ソフトウェアは停止しません。 ",
      "requiredActionJvn": "ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-0770",
      "vendorProject": "Langflow",
      "product": "Langflow",
      "vulnerabilityName": "Langflow Inclusion of Functionality from Untrusted Control Sphere Vulnerability",
      "dateAdded": "2026-07-21",
      "shortDescription": "Langflow contains an inclusion of functionality from untrusted control sphere vulnerability that allows remote attackers to execute arbitrary code on affected installations. ",
      "requiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
      "dueDate": "2026-07-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://github.com/langflow-ai/langflow/releases/tag/v1.9.0 ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-0770 ",
      "cwes": [
        "CWE-829"
      ],
      "vulnerabilityNameJa": "Langflowにおける信頼できない制御領域からの機能の組み込みに関する脆弱性",
      "shortDescriptionJa": "Langflowには、信頼できない制御空間の脆弱性から派生した機能が組み込まれており、リモートの攻撃者が影響を受けるインストール環境上で任意のコードを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用し、CISAのBOD 26-04「リスクに基づくセキュリティ更新プログラムの優先順位付け」（注記のURLを参照）ガイダンスおよびCISAの「フォレンジックトリアージ要件」（注記のURLを参照）への準拠を確保してください。緩和策が利用できない場合は、クラウドサービスに関する該当するBOD 26-04ガイダンスに従うか、製品の使用を中止してください。関係者は、各資産のインターネットへの露出を評価し、BOD 26-04パッチ適用ガイドラインへの準拠を確保する責任があります。",
      "jvnVulnId": "JVNDB-2026-004162",
      "vulnerabilityNameJvn": "langflowにおける信頼できない制御領域からの機能の組み込みに関する脆弱性",
      "shortDescriptionJvn": "Langflow の exec_globals に信頼できない制御領域から機能が含まれることに起因するリモートコード実行の脆弱性です。この脆弱性により、リモートの攻撃者は Langflow の影響を受けるインストール環境で任意のコードを実行できます。この脆弱性を悪用するために認証は不要です。具体的な欠陥は、validate エンドポイントに提供される exec_globals パラメータの処理に存在します。この問題は信頼できない制御領域のリソースを含むことに起因します。攻撃者はこの脆弱性を利用してルート権限のコンテキストでコードを実行可能です。この脆弱性はかつて ZDI-CAN-27325 として知られていました。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2021-27137",
      "vendorProject": "DD-WRT",
      "product": "DD-WRT",
      "vulnerabilityName": "DD-WRT Stack-Based Buffer Overflow Vulnerability",
      "dateAdded": "2026-07-21",
      "shortDescription": "DD-WRT contains a stack-based buffer overflow vulnerability that could allow an unauthenticated attacker to overflow an internal buffer used by UPnP and trigger a code execution vulnerability.",
      "requiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
      "dueDate": "2026-07-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "This vulnerability affects a common open-source component, third-party library, proprietary implementation, or a protocol used by different products. Please check with specific vendors for information on patching status. For more information, please see: https://svn.dd-wrt.com/changeset/45724 ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2021-27137",
      "cwes": [
        "CWE-121"
      ],
      "vulnerabilityNameJa": "DD-WRTにおけるスタックベースのバッファオーバーフローの脆弱性",
      "shortDescriptionJa": "DD-WRTには、スタックベースのバッファオーバーフローの脆弱性が存在し、認証されていない攻撃者がUPnPで使用される内部バッファをオーバーフローさせ、コード実行の脆弱性を引き起こす可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用し、CISAのBOD 26-04「リスクに基づくセキュリティ更新プログラムの優先順位付け」（注記のURLを参照）ガイダンスおよびCISAの「フォレンジックトリアージ要件」（注記のURLを参照）への準拠を確保してください。緩和策が利用できない場合は、クラウドサービスに関する該当するBOD 26-04ガイダンスに従うか、製品の使用を中止してください。関係者は、各資産のインターネットへの露出を評価し、BOD 26-04パッチ適用ガイドラインへの準拠を確保する責任があります。",
      "jvnVulnId": "JVNDB-2026-024831",
      "vulnerabilityNameJvn": "dd-wrtにおけるスタックベースのバッファオーバーフローの脆弱性",
      "shortDescriptionJvn": "DD-WRTのバージョン45724より前のrouter/upnp/src/ssdp.cに問題が発見されました。UPnP処理機能における安全でないstrcpyの使用により、認証されていないリモート攻撃者が内部の固定バッファをオーバーフローさせるリクエストを送信できる可能性があります。攻撃を行うには、DD-WRTユーザーがUPnPを有効にする必要があります（デフォルトでは無効で、またデフォルトでは内部インターフェースのみでリッスンします）。この問題はssdp_msearch関数内で発生し、M-SEARCHリクエストによって引き起こされます。 ",
      "impactJvn": "・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアが完全に停止する可能性があります。 ",
      "requiredActionJvn": "ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-58644",
      "vendorProject": "Microsoft",
      "product": "SharePoint",
      "vulnerabilityName": "Microsoft SharePoint Deserialization of Untrusted Data Vulnerability",
      "dateAdded": "2026-07-16",
      "shortDescription": "Microsoft SharePoint contains a deserialization of untrusted data vulnerability that allows an unauthorized attacker to execute code over a network.",
      "requiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
      "dueDate": "2026-07-19",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-58644 ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-58644",
      "cwes": [
        "CWE-502"
      ],
      "vulnerabilityNameJa": "Microsoft SharePoint の信頼できないデータのデシリアライゼーションの脆弱性",
      "shortDescriptionJa": "Microsoft SharePointには、信頼できないデータの逆シリアル化に関する脆弱性が存在し、権限のない攻撃者がネットワーク経由でコードを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用し、CISAのBOD 26-04「リスクに基づくセキュリティ更新プログラムの優先順位付け」（注記のURLを参照）ガイダンスおよびCISAの「フォレンジックトリアージ要件」（注記のURLを参照）への準拠を確保してください。緩和策が利用できない場合は、クラウドサービスに関する該当するBOD 26-04ガイダンスに従うか、製品の使用を中止してください。関係者は、各資産のインターネットへの露出を評価し、BOD 26-04パッチ適用ガイドラインへの準拠を確保する責任があります。",
      "jvnVulnId": "JVNDB-2026-023915",
      "vulnerabilityNameJvn": "マイクロソフトのMicrosoft SharePoint Serverにおける信頼できないデータのデシリアライゼーションに関する脆弱性",
      "shortDescriptionJvn": "Microsoft Office SharePointにおける信頼されていないデータの逆シリアル化の脆弱性により、不正な攻撃者がネットワーク経由でコードを実行できる可能性があります。 ",
      "impactJvn": "・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアが完全に停止する可能性があります。 ",
      "requiredActionJvn": "ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-25089",
      "vendorProject": "Fortinet",
      "product": "FortiSandbox",
      "vulnerabilityName": "Fortinet FortiSandbox OS Command Injection Vulnerability",
      "dateAdded": "2026-07-16",
      "shortDescription": "Fortinet FortiSandbox, FortiSandbox Cloud, and FortiSandbox PaaS contain an OS command injection vulnerability that allows an unauthenticated attacker to execute unauthorized commands via specifically crafted HTTP requests.",
      "requiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
      "dueDate": "2026-07-19",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://fortiguard.fortinet.com/psirt/FG-IR-26-141 ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-25089",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "Fortinet FortiSandbox OSコマンドインジェクションの脆弱性",
      "shortDescriptionJa": "Fortinet FortiSandbox、FortiSandbox Cloud、およびFortiSandbox PaaSには、OSコマンドインジェクションの脆弱性が存在し、認証されていない攻撃者が、特別に細工されたHTTPリクエストを介して不正なコマンドを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用し、CISAのBOD 26-04「リスクに基づくセキュリティ更新プログラムの優先順位付け」（注記のURLを参照）ガイダンスおよびCISAの「フォレンジックトリアージ要件」（注記のURLを参照）への準拠を確保してください。緩和策が利用できない場合は、クラウドサービスに関する該当するBOD 26-04ガイダンスに従うか、製品の使用を中止してください。関係者は、各資産のインターネットへの露出を評価し、BOD 26-04パッチ適用ガイドラインへの準拠を確保する責任があります。",
      "jvnVulnId": "JVNDB-2026-019381",
      "vulnerabilityNameJvn": "フォーティネットのFortiSandbox等の複数製品におけるOS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "Fortinet FortiSandboxのバージョン5.0.0から5.0.5、4.4.0から4.4.8、4.2の全バージョン、FortiSandbox Cloudのバージョン5.0.4から5.0.5、FortiSandbox PaaSのバージョン5.0.4から5.0.5において、OSコマンドインジェクションで使用される特殊な要素が適切に無効化されていない脆弱性が存在します。この脆弱性により、認証されていない攻撃者が特別に細工されたHTTPリクエストを介して不正なコマンドを実行できる可能性があります。 ",
      "impactJvn": "・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアが完全に停止する可能性があります。 ",
      "requiredActionJvn": "ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-39808",
      "vendorProject": "Fortinet",
      "product": "FortiSandbox",
      "vulnerabilityName": "Fortinet FortiSandbox OS Command Injection Vulnerability",
      "dateAdded": "2026-07-16",
      "shortDescription": "Fortinet FortiSandbox contains an OS command injection vulnerability that could allow an unauthenticated attacker to execute unauthorized code or commands via crafted HTTP requests.",
      "requiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
      "dueDate": "2026-07-19",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://fortiguard.fortinet.com/psirt/FG-IR-26-100 ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-39808",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "Fortinet FortiSandbox OSコマンドインジェクションの脆弱性",
      "shortDescriptionJa": "Fortinet FortiSandboxには、OSコマンドインジェクションの脆弱性が存在し、認証されていない攻撃者が細工されたHTTPリクエストを介して、不正なコードやコマンドを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用し、CISAのBOD 26-04「リスクに基づくセキュリティ更新プログラムの優先順位付け」（注記のURLを参照）ガイダンスおよびCISAの「フォレンジックトリアージ要件」（注記のURLを参照）への準拠を確保してください。緩和策が利用できない場合は、クラウドサービスに関する該当するBOD 26-04ガイダンスに従うか、製品の使用を中止してください。関係者は、各資産のインターネットへの露出を評価し、BOD 26-04パッチ適用ガイドラインへの準拠を確保する責任があります。",
      "jvnVulnId": "JVNDB-2026-011925",
      "vulnerabilityNameJvn": "フォーティネットのFortiSandboxにおけるOS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "Fortinet FortiSandbox 4.4.0から4.4.8にかけて、OSコマンドインジェクションで使用される特殊要素の不適切な無害化により、攻撃者が挿入攻撃ベクターここを介して不正なコードまたはコマンドを実行できる可能性があります。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-46817",
      "vendorProject": "Oracle",
      "product": "E-Business Suite",
      "vulnerabilityName": "Oracle E-Business Suite Improper Privilege Management Vulnerability",
      "dateAdded": "2026-07-15",
      "shortDescription": "Oracle E-Business Suite contains an improper privilege management vulnerability that allows an unauthenticated attacker with network access via HTTP to compromise Oracle Payments. Successful attacks of this vulnerability can result in takeover of Oracle Payments.",
      "requiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
      "dueDate": "2026-07-18",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.oracle.com/security-alerts/cspumay2026.html ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-46817",
      "cwes": [
        "CWE-269",
        "CWE-287",
        "CWE-306"
      ],
      "vulnerabilityNameJa": "Oracle E-Business Suiteにおける不適切な権限管理の脆弱性",
      "shortDescriptionJa": "Oracle E-Business Suiteには、権限管理の不備という脆弱性が存在し、HTTP経由でネットワークにアクセスできる認証されていない攻撃者がOracle Paymentsを侵害する可能性があります。この脆弱性を悪用した攻撃が成功すると、Oracle Paymentsが乗っ取られる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用し、CISAのBOD 26-04「リスクに基づくセキュリティ更新プログラムの優先順位付け」（注記のURLを参照）ガイダンスおよびCISAの「フォレンジックトリアージ要件」（注記のURLを参照）への準拠を確保してください。緩和策が利用できない場合は、クラウドサービスに関する該当するBOD 26-04ガイダンスに従うか、製品の使用を中止してください。関係者は、各資産のインターネットへの露出を評価し、BOD 26-04パッチ適用ガイドラインへの準拠を確保する責任があります。",
      "jvnVulnId": "JVNDB-2026-018295",
      "vulnerabilityNameJvn": "オラクルのOracle E-Business Suiteにおける複数の脆弱性",
      "shortDescriptionJvn": "Oracle E-Business SuiteのOracle Payments製品（コンポーネント：ファイル転送）に脆弱性があります。影響を受けるサポート対象バージョンは12.2.3から12.2.15までです。認証されていない攻撃者がHTTPを介してネットワークから容易に悪用できる脆弱性であり、Oracle Paymentsの侵害を引き起こす可能性があります。この脆弱性を悪用した攻撃は、Oracle Paymentsを乗っ取る結果となる可能性があります。CVSS 3.1のベーススコアは9.8であり（機密性、完全性、可用性に影響します）、CVSSベクターは(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)です。 ",
      "impactJvn": "・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアが完全に停止する可能性があります。 ",
      "requiredActionJvn": "ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2023-4346",
      "vendorProject": "KNX Association",
      "product": "KNX Protocol Connection Authorization Option 1",
      "vulnerabilityName": "KNX Association KNX Protocol Connection Authorization Option 1 Overly Restrictive Account Lockout Mechanism Vulnerability",
      "dateAdded": "2026-07-15",
      "shortDescription": "KNX Association KNX Protocol Connection Authorization Option 1 contains an overly restrictive account lockout mechanism vulnerability that could allow an attacker to purge all devices without additional security options enabled and set a BCU key to lock the device. ",
      "requiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
      "dueDate": "2026-07-29",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.cisa.gov/news-events/ics-advisories/icsa-23-236-01 ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2023-4346",
      "cwes": [
        "CWE-645"
      ],
      "vulnerabilityNameJa": "KNX協会KNXプロトコル接続認証オプション1における過度に制限的なアカウントロックアウトメカニズムの脆弱性",
      "shortDescriptionJa": "KNXアソシエーションのKNXプロトコル接続認証オプション1には、過度に制限的なアカウントロックアウトメカニズムの脆弱性があり、攻撃者が追加のセキュリティオプションを有効にせずにすべてのデバイスを消去し、BCUキーを設定してデバイスをロックできる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用し、CISAのBOD 26-04「リスクに基づくセキュリティ更新プログラムの優先順位付け」（注記のURLを参照）ガイダンスおよびCISAの「フォレンジックトリアージ要件」（注記のURLを参照）への準拠を確保してください。緩和策が利用できない場合は、クラウドサービスに関する該当するBOD 26-04ガイダンスに従うか、製品の使用を中止してください。関係者は、各資産のインターネットへの露出を評価し、BOD 26-04パッチ適用ガイドラインへの準拠を確保する責任があります。",
      "jvnVulnId": "JVNDB-2023-002956",
      "vulnerabilityNameJvn": "KNX Association 製品に過度に制限されたアカウントロックアウトメカニズムの脆弱性",
      "shortDescriptionJvn": "KNX Association が提供する製品には、次の脆弱性が存在します。  　* 過度に制限されたアカウントロックアウトメカニズム (CWE-645) - CVE-2023-4346 ",
      "impactJvn": "脆弱性を悪用された場合、次のような影響を受ける可能性があります。  　* 当該製品にアクセス可能な第三者によって、デバイスをロックされ、サービス運用妨害 (DoS) 状態を引き起こされる ",
      "requiredActionJvn": "[ワークアラウンドを実施する] 開発者は、ワークアラウンドの適用を推奨しています。  詳細は、開発者が提供する情報をご確認ください。 "
    },
    {
      "cveID": "CVE-2026-56155",
      "vendorProject": "Microsoft",
      "product": "Active Directory Federation Services",
      "vulnerabilityName": "Microsoft Active Directory Federation Services Insufficient Granularity of Access Control Vulnerability ",
      "dateAdded": "2026-07-14",
      "shortDescription": "Microsoft Active Directory Federation Services contains an insufficient granularity of access control vulnerability that allows an authorized attacker to elevate privileges locally.",
      "requiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
      "dueDate": "2026-07-28",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2026-56155 ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-56155; https://learn.microsoft.com/en-us/windows-server/identity/ad-fs/decommission/adfs-decommission-guide",
      "cwes": [
        "CWE-1220"
      ],
      "vulnerabilityNameJa": "Microsoft Active Directory フェデレーション サービスにおけるアクセス制御の粒度不足の脆弱性",
      "shortDescriptionJa": "Microsoft Active Directory Federation Servicesには、アクセス制御の粒度が不十分な脆弱性が存在し、権限のある攻撃者がローカルで権限を昇格させることが可能です。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用し、CISAのBOD 26-04「リスクに基づくセキュリティ更新プログラムの優先順位付け」（注記のURLを参照）ガイダンスおよびCISAの「フォレンジックトリアージ要件」（注記のURLを参照）への準拠を確保してください。緩和策が利用できない場合は、クラウドサービスに関する該当するBOD 26-04ガイダンスに従うか、製品の使用を中止してください。関係者は、各資産のインターネットへの露出を評価し、BOD 26-04パッチ適用ガイドラインへの準拠を確保する責任があります。",
      "jvnVulnId": "JVNDB-2026-023718",
      "vulnerabilityNameJvn": "マイクロソフトのMicrosoft Windows 10 1607等の複数製品におけるアクセス制御の不十分な粒度に関する脆弱性",
      "shortDescriptionJvn": "Active Directory フェデレーション サービス (AD FS) のアクセス制御の粒度が不十分なため、認可された攻撃者がローカルで権限を昇格させることが可能です。 ",
      "impactJvn": "・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアが完全に停止する可能性があります。 ",
      "requiredActionJvn": "ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-56164",
      "vendorProject": "Microsoft",
      "product": "SharePoint Server",
      "vulnerabilityName": "Microsoft SharePoint Server Missing Authentication for Critical Function Vulnerability",
      "dateAdded": "2026-07-14",
      "shortDescription": "Microsoft SharePoint contains a missing authentication for critical function vulnerability that allows an unauthorized attacker to elevate privileges over a network.",
      "requiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
      "dueDate": "2026-07-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2026-56164 ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-56164",
      "cwes": [
        "CWE-306"
      ],
      "vulnerabilityNameJa": "Microsoft SharePoint Serverにおける重要機能の認証欠落の脆弱性",
      "shortDescriptionJa": "Microsoft SharePointには、重要な機能に対する認証が欠落している脆弱性があり、権限のない攻撃者がネットワーク上で権限を昇格させることが可能です。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用し、CISAのBOD 26-04「リスクに基づくセキュリティ更新プログラムの優先順位付け」（注記のURLを参照）ガイダンスおよびCISAの「フォレンジックトリアージ要件」（注記のURLを参照）への準拠を確保してください。緩和策が利用できない場合は、クラウドサービスに関する該当するBOD 26-04ガイダンスに従うか、製品の使用を中止してください。関係者は、各資産のインターネットへの露出を評価し、BOD 26-04パッチ適用ガイドラインへの準拠を確保する責任があります。",
      "jvnVulnId": "JVNDB-2026-023717",
      "vulnerabilityNameJvn": "マイクロソフトのMicrosoft SharePoint Serverにおける重要な機能に対する認証の欠如に関する脆弱性",
      "shortDescriptionJvn": "Microsoft Office SharePoint の重要な機能に認証が欠如しているため、未承認の攻撃者がネットワーク経由で権限を昇格させることが可能です。 ",
      "impactJvn": "・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアが完全に停止する可能性があります。 ",
      "requiredActionJvn": "ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-15409",
      "vendorProject": "SonicWall",
      "product": "SMA1000 Appliances",
      "vulnerabilityName": "SonicWall SMA1000 Appliances Server-Side Request Forgery Vulnerability",
      "dateAdded": "2026-07-14",
      "shortDescription": "SonicWall SMA1000 Appliances contain a server-side request forgery vulnerability that could allow a remote unauthenticated attacker to potentially cause the appliance to make requests to unintended location.",
      "requiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
      "dueDate": "2026-07-17",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://psirt.global.sonicwall.com/vuln-detail/SNWLID-2026-0008 ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-15409",
      "cwes": [
        "CWE-918"
      ],
      "vulnerabilityNameJa": "SonicWall SMA1000アプライアンスのサーバーサイドリクエストフォージェリ脆弱性",
      "shortDescriptionJa": "SonicWall SMA1000アプライアンスには、サーバーサイドリクエストフォージェリの脆弱性が存在し、認証されていないリモート攻撃者が、アプライアンスに意図しない場所にリクエストを送信させる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用し、CISAのBOD 26-04「リスクに基づくセキュリティ更新プログラムの優先順位付け」（注記のURLを参照）ガイダンスおよびCISAの「フォレンジックトリアージ要件」（注記のURLを参照）への準拠を確保してください。緩和策が利用できない場合は、クラウドサービスに関する該当するBOD 26-04ガイダンスに従うか、製品の使用を中止してください。関係者は、各資産のインターネットへの露出を評価し、BOD 26-04パッチ適用ガイドラインへの準拠を確保する責任があります。",
      "jvnVulnId": "JVNDB-2026-023879",
      "vulnerabilityNameJvn": "SonicWALLのSMA6210 ファームウェア等の複数製品におけるサーバサイドのリクエストフォージェリの脆弱性",
      "shortDescriptionJvn": "SMA1000アプライアンスのWork Placeインターフェースにサーバーサイドリクエストフォージェリ（SSRF）の脆弱性が確認されました。リモートの未認証攻撃者が、アプライアンスに対して意図しない場所へのリクエストを送信させる可能性があります。 ",
      "impactJvn": "・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアが完全に停止する可能性があります。 ",
      "requiredActionJvn": "ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-15410",
      "vendorProject": "SonicWall",
      "product": "SMA1000 Appliances",
      "vulnerabilityName": "SonicWall SMA1000 Appliances Code Injection Vulnerability",
      "dateAdded": "2026-07-14",
      "shortDescription": "SonicWall SMA1000 Appliances contain a code injection vulnerability which in specific conditions could potentially enable a remote authenticated attacker as administrator to execute arbitrary OS commands.",
      "requiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
      "dueDate": "2026-07-17",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://psirt.global.sonicwall.com/vuln-detail/SNWLID-2026-0008 ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-15410",
      "cwes": [
        "CWE-94"
      ],
      "vulnerabilityNameJa": "SonicWall SMA1000アプライアンスのコードインジェクション脆弱性",
      "shortDescriptionJa": "SonicWall SMA1000アプライアンスにはコードインジェクションの脆弱性があり、特定の条件下では、リモートの認証済み攻撃者が管理者として任意のOSコマンドを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用し、CISAのBOD 26-04「リスクに基づくセキュリティ更新プログラムの優先順位付け」（注記のURLを参照）ガイダンスおよびCISAの「フォレンジックトリアージ要件」（注記のURLを参照）への準拠を確保してください。緩和策が利用できない場合は、クラウドサービスに関する該当するBOD 26-04ガイダンスに従うか、製品の使用を中止してください。関係者は、各資産のインターネットへの露出を評価し、BOD 26-04パッチ適用ガイドラインへの準拠を確保する責任があります。",
      "jvnVulnId": "JVNDB-2026-023878",
      "vulnerabilityNameJvn": "SonicWALLのSMA6210 ファームウェア等の複数製品におけるコードインジェクションの脆弱性",
      "shortDescriptionJvn": "SMA1000アプライアンス管理コンソール（AMC）において、認証後のコード生成の不適切な制御（「コードインジェクション」）の脆弱性が確認されました。この脆弱性により、特定の条件下でリモート認証済みの攻撃者が管理者として任意のOSコマンドを実行する可能性があります。 ",
      "impactJvn": "・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアが完全に停止する可能性があります。 ",
      "requiredActionJvn": "ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2008-4128",
      "vendorProject": "Cisco",
      "product": "IOS",
      "vulnerabilityName": "Cisco IOS Cross-Site Request Forgery Vulnerability",
      "dateAdded": "2026-07-13",
      "shortDescription": "Cisco IOS 12.4 contains multiple cross-site forgery vulnerabilities that allows remote attackers to execute arbitrary commands via (1) a certain \"show privilege\" command to the /level/15/exec/- URI, and (2) a certain \"alias exec\" command to the /level/15/exec/-/configure/http URI.",
      "requiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
      "dueDate": "2026-07-16",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.cisco.com/c/en/us/obsolete/ios-nx-os-software/cisco-ios-software-releases-12-4-mainline.html ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2008-4128",
      "cwes": [
        "CWE-352"
      ],
      "vulnerabilityNameJa": "Cisco IOSのクロスサイトリクエストフォージェリの脆弱性",
      "shortDescriptionJa": "Cisco IOS 12.4 には、複数のクロスサイト フォージェリ脆弱性があり、リモート攻撃者が (1) /level/15/exec/- URI への特定の「show privilege」コマンド、および (2) /level/15/exec/-/configure/http URI への特定の「alias exec」コマンドを介して任意のコマンドを実行できます。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用し、CISAのBOD 26-04「リスクに基づくセキュリティ更新プログラムの優先順位付け」（注記のURLを参照）ガイダンスおよびCISAの「フォレンジックトリアージ要件」（注記のURLを参照）への準拠を確保してください。緩和策が利用できない場合は、クラウドサービスに関する該当するBOD 26-04ガイダンスに従うか、製品の使用を中止してください。関係者は、各資産のインターネットへの露出を評価し、BOD 26-04パッチ適用ガイドラインへの準拠を確保する責任があります。",
      "jvnVulnId": "JVNDB-2008-002000",
      "vulnerabilityNameJvn": "Cisco IOS における HTTP Administration コンポーネントに関する複数のクロスサイトリクエストフォージェリの脆弱性",
      "shortDescriptionJvn": "シスコシステムズが提供する Cisco IOS に含まれる HTTP Administration コンポーネントには、複数のクロスサイトリクエストフォージェリの脆弱性が存在します。 リモートの攻撃者により、 (1) /level/15/exec/- URI に対する特定の 'show privilege' コマンド (2)  /level/15/exec/-/configure/http URI. に対する特定の 'alias exec' コマンドを介し、任意のコマンドを実行される可能性があります。",
      "impactJvn": "本脆弱性の影響については、「概要」をご参照ください。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2026-56291",
      "vendorProject": "Balbooa",
      "product": "Forms",
      "vulnerabilityName": "Balbooa Forms Unrestricted Upload of File with Dangerous Type Vulnerability",
      "dateAdded": "2026-07-10",
      "shortDescription": "Balbooa Forms contains an unrestricted upload of file with dangerous type vulnerability that allows an unauthenticated arbitrary file upload which could allow uploading of executable files leading to full RCE.",
      "requiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
      "dueDate": "2026-07-13",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.balbooa.com/joomla-forms ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-56291",
      "cwes": [
        "CWE-434"
      ],
      "vulnerabilityNameJa": "Balbooa Formsに危険なタイプのファイルアップロード制限なしの脆弱性が存在する",
      "shortDescriptionJa": "Balbooa Formsには、認証なしで任意のファイルをアップロードできる危険な脆弱性があり、実行可能ファイルのアップロードが可能になるため、完全なリモートコード実行（RCE）につながる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用し、CISAのBOD 26-04「リスクに基づくセキュリティ更新プログラムの優先順位付け」（注記のURLを参照）ガイダンスおよびCISAの「フォレンジックトリアージ要件」（注記のURLを参照）への準拠を確保してください。緩和策が利用できない場合は、クラウドサービスに関する該当するBOD 26-04ガイダンスに従うか、製品の使用を中止してください。関係者は、各資産のインターネットへの露出を評価し、BOD 26-04パッチ適用ガイドラインへの準拠を確保する責任があります。",
      "jvnVulnId": "JVNDB-2026-023326",
      "vulnerabilityNameJvn": "Balbooa extensionsのFormsにおける危険なタイプのファイルの無制限アップロードに関する脆弱性",
      "shortDescriptionJvn": "Joomla拡張機能のBalbooa Formsには、認証されていない任意のファイルをアップロードできる脆弱性が存在し、実行可能ファイルのアップロードが許可されてしまうため、完全なリモートコード実行（RCE）につながります。 ",
      "impactJvn": "・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアが完全に停止する可能性があります。 ",
      "requiredActionJvn": "ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-48939",
      "vendorProject": "iCagenda",
      "product": "iCagenda",
      "vulnerabilityName": "iCagenda Unrestricted Upload of File with Dangerous Type Vulnerability",
      "dateAdded": "2026-07-10",
      "shortDescription": "iCagenda contains an unrestricted upload of file with dangerous type vulnerability that allows the upload of arbitrary files in the file attachment feature, ultimately resulting in PHP code upload and execution.",
      "requiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
      "dueDate": "2026-07-13",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.icagenda.com/#download ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-48939",
      "cwes": [
        "CWE-434"
      ],
      "vulnerabilityNameJa": "iCagendaにおける危険なタイプのファイルアップロードの無制限性に関する脆弱性",
      "shortDescriptionJa": "iCagendaには、ファイル添付機能において任意のファイルをアップロードできる危険な脆弱性が存在し、結果としてPHPコードのアップロードと実行につながる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用し、CISAのBOD 26-04「リスクに基づくセキュリティ更新プログラムの優先順位付け」（注記のURLを参照）ガイダンスおよびCISAの「フォレンジックトリアージ要件」（注記のURLを参照）への準拠を確保してください。緩和策が利用できない場合は、クラウドサービスに関する該当するBOD 26-04ガイダンスに従うか、製品の使用を中止してください。関係者は、各資産のインターネットへの露出を評価し、BOD 26-04パッチ適用ガイドラインへの準拠を確保する責任があります。",
      "jvnVulnId": "JVNDB-2026-021790",
      "vulnerabilityNameJvn": "JoomliCのiCagendaにおける複数の脆弱性",
      "shortDescriptionJvn": "JoomlaのiCagenda拡張機能に脆弱性があり、ファイル添付機能を通じて任意のファイルをアップロードできるため、最終的にPHPコードのアップロードおよび実行が可能になります。 ",
      "impactJvn": "・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアが完全に停止する可能性があります。 ",
      "requiredActionJvn": "ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-48908",
      "vendorProject": "JoomShaper",
      "product": "SP Page Builder",
      "vulnerabilityName": "JoomShaper SP Page Builder Unrestricted Upload of File with Dangerous Type Vulnerability",
      "dateAdded": "2026-07-07",
      "shortDescription": "JoomShaper SP Page Builder contains an unrestricted upload of file with dangerous type vulnerability that allows unauthenticated users to upload arbitrary files, ultimately resulting in the upload and execution of PHP code.",
      "requiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
      "dueDate": "2026-07-10",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://extensions.joomla.org/extension/sp-page-builder/ ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-48908",
      "cwes": [
        "CWE-434"
      ],
      "vulnerabilityNameJa": "JoomShaper SP Page Builderにおける危険なタイプのファイルの無制限アップロードの脆弱性",
      "shortDescriptionJa": "JoomShaper SP Page Builderには、認証されていないユーザーが任意のファイルをアップロードできる危険な脆弱性があり、結果としてPHPコードのアップロードと実行につながる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用し、CISAのBOD 26-04「リスクに基づくセキュリティ更新プログラムの優先順位付け」（注記のURLを参照）ガイダンスおよびCISAの「フォレンジックトリアージ要件」（注記のURLを参照）への準拠を確保してください。緩和策が利用できない場合は、クラウドサービスに関する該当するBOD 26-04ガイダンスに従うか、製品の使用を中止してください。関係者は、各資産のインターネットへの露出を評価し、BOD 26-04パッチ適用ガイドラインへの準拠を確保する責任があります。",
      "jvnVulnId": "JVNDB-2026-021792",
      "vulnerabilityNameJvn": "OllyoのSP Page Builderにおける複数の脆弱性",
      "shortDescriptionJvn": "Joomla用SP Page Builderの脆弱性により、認証されていないユーザーが任意のファイルをアップロードでき、最終的にPHPコードをアップロードして実行できるようになる。 ",
      "impactJvn": "・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアが完全に停止する可能性があります。 ",
      "requiredActionJvn": "ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-55255",
      "vendorProject": "Langflow",
      "product": "Langflow",
      "vulnerabilityName": "Langflow Authorization Bypass Through User-Controlled Key Vulnerability",
      "dateAdded": "2026-07-07",
      "shortDescription": "Langflow contains an authorization bypass through user-controlled key vulnerability which allows an authenticated attacker to execute any flow belonging to another user by specifying the victim's flow ID in the request.",
      "requiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
      "dueDate": "2026-07-10",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://github.com/langflow-ai/langflow/security/advisories/GHSA-qrpv-q767-xqq2 ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-55255",
      "cwes": [
        "CWE-639"
      ],
      "vulnerabilityNameJa": "ユーザー制御キーの脆弱性を利用したLangflow認証バイパス",
      "shortDescriptionJa": "Langflowには、ユーザーが制御するキーの脆弱性を介した認証バイパスの脆弱性が存在し、認証済みの攻撃者が、リクエストに被害者のフローIDを指定することで、他のユーザーに属する任意のフローを実行できてしまう。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用し、CISAのBOD 26-04「リスクに基づくセキュリティ更新プログラムの優先順位付け」（注記のURLを参照）ガイダンスおよびCISAの「フォレンジックトリアージ要件」（注記のURLを参照）への準拠を確保してください。緩和策が利用できない場合は、クラウドサービスに関する該当するBOD 26-04ガイダンスに従うか、製品の使用を中止してください。関係者は、各資産のインターネットへの露出を評価し、BOD 26-04パッチ適用ガイドラインへの準拠を確保する責任があります。",
      "jvnVulnId": "JVNDB-2026-020952",
      "vulnerabilityNameJvn": "langflowにおけるユーザ制御の鍵による認証回避に関する脆弱性",
      "shortDescriptionJvn": "Langflowは、AI搭載のエージェントやワークフローを構築・展開するためのツールです。バージョン1.9.2 より前のバージョンでは、/api/v1/responsesエンドポイントにおける不正な直接オブジェクト参照（IDOR）の脆弱性が存在していました。この脆弱性により、認証された攻撃者がリクエスト内で被害者のフローIDを指定することで、他のユーザーに属する任意のフローを実行可能でした。この問題はバージョン1.9.2で修正されました。 ",
      "impactJvn": "・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアの一部が停止する可能性があります。 ",
      "requiredActionJvn": "ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-56290",
      "vendorProject": "Joomlack",
      "product": "Page Builder",
      "vulnerabilityName": "Joomlack Page Builder Improper Access Control Vulnerability",
      "dateAdded": "2026-07-07",
      "shortDescription": "Joomlack Page Builder contains an improper access control vulnerability that could allow for remote code execution via unauthenticated arbitrary file upload.",
      "requiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
      "dueDate": "2026-07-10",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.joomlack.fr/en/joomla-extensions/page-builder-ck ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-56290",
      "cwes": [
        "CWE-284"
      ],
      "vulnerabilityNameJa": "Joomlack Page Builderにおける不適切なアクセス制御の脆弱性",
      "shortDescriptionJa": "Joomlack Page Builderには、認証されていない任意のファイルアップロードを介してリモートでコードが実行される可能性があります。アクセス制御に不適切な脆弱性が存在します。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用し、CISAのBOD 26-04「リスクに基づくセキュリティ更新プログラムの優先順位付け」（注記のURLを参照）ガイダンスおよびCISAの「フォレンジックトリアージ要件」（注記のURLを参照）への準拠を確保してください。緩和策が利用できない場合は、クラウドサービスに関する該当するBOD 26-04ガイダンスに従うか、製品の使用を中止してください。関係者は、各資産のインターネットへの露出を評価し、BOD 26-04パッチ適用ガイドラインへの準拠を確保する責任があります。",
      "jvnVulnId": "JVNDB-2026-022247",
      "vulnerabilityNameJvn": "JoomlackのPage Builder CKにおける複数の脆弱性",
      "shortDescriptionJvn": "Joomla拡張機能のPage Builder CKには、認証されていない状態で任意のファイルをアップロードできる脆弱性が存在し、実行可能ファイルのアップロードを許可するため、完全なリモートコード実行（RCE）につながります。 ",
      "impactJvn": "・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアが完全に停止する可能性があります。 ",
      "requiredActionJvn": "ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-48282",
      "vendorProject": "Adobe",
      "product": "ColdFusion",
      "vulnerabilityName": "Adobe ColdFusion Path Traversal Vulnerability",
      "dateAdded": "2026-07-07",
      "shortDescription": "Adobe ColdFusion contains a path traversal vulnerability that could lead to arbitrary code execution in the context of the current user.",
      "requiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
      "dueDate": "2026-07-10",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://helpx.adobe.com/security/products/coldfusion/apsb26-68.html ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-48282",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "Adobe ColdFusionのパストラバーサル脆弱性",
      "shortDescriptionJa": "Adobe ColdFusionには、現在のユーザーのコンテキストで任意のコードを実行できる可能性のあるパス・トラバーサル脆弱性が存在します。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用し、CISAのBOD 26-04「リスクに基づくセキュリティ更新プログラムの優先順位付け」（注記のURLを参照）ガイダンスおよびCISAの「フォレンジックトリアージ要件」（注記のURLを参照）への準拠を確保してください。緩和策が利用できない場合は、クラウドサービスに関する該当するBOD 26-04ガイダンスに従うか、製品の使用を中止してください。関係者は、各資産のインターネットへの露出を評価し、BOD 26-04パッチ適用ガイドラインへの準拠を確保する責任があります。",
      "jvnVulnId": "JVNDB-2026-021688",
      "vulnerabilityNameJvn": "アドビのAdobe ColdFusionにおけるパストラバーサルの脆弱性",
      "shortDescriptionJvn": "ColdFusionのバージョン2025.9、2023.20およびそれ以前のバージョンには、特定のディレクトリへのパス名制限が不適切である（「パストラバーサル」）という脆弱性が存在し、これにより現在のユーザーのコンテキストで任意のコードを実行できる可能性があります。この問題を悪用するためにユーザーの操作は必要ありません。スコープが変更されました。 ",
      "impactJvn": "・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアが完全に停止する可能性があります。 ",
      "requiredActionJvn": "ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-45659",
      "vendorProject": "Microsoft",
      "product": "SharePoint Server",
      "vulnerabilityName": "Microsoft SharePoint Server Deserialization of Untrusted Data Vulnerability",
      "dateAdded": "2026-07-01",
      "shortDescription": "Microsoft SharePoint Server contains a deserialization of untrusted data vulnerability which allows an authorized attacker to execute code over a network.",
      "requiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
      "dueDate": "2026-07-04",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-45659 ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-45659",
      "cwes": [
        "CWE-502"
      ],
      "vulnerabilityNameJa": "Microsoft SharePoint Serverにおける信頼できないデータの逆シリアル化の脆弱性",
      "shortDescriptionJa": "Microsoft SharePoint Serverには、信頼できないデータの逆シリアル化に関する脆弱性が存在し、権限のある攻撃者がネットワーク経由でコードを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用し、CISAのBOD 26-04「リスクに基づくセキュリティ更新プログラムの優先順位付け」（注記のURLを参照）ガイダンスおよびCISAの「フォレンジックトリアージ要件」（注記のURLを参照）への準拠を確保してください。緩和策が利用できない場合は、クラウドサービスに関する該当するBOD 26-04ガイダンスに従うか、製品の使用を中止してください。関係者は、各資産のインターネットへの露出を評価し、BOD 26-04パッチ適用ガイドラインへの準拠を確保する責任があります。",
      "jvnVulnId": "JVNDB-2026-017240",
      "vulnerabilityNameJvn": "マイクロソフトのMicrosoft SharePoint Serverにおける信頼できないデータのデシリアライゼーションに関する脆弱性",
      "shortDescriptionJvn": "Microsoft Office SharePointにおいて、信頼されていないデータのデシリアライズの脆弱性により、認可された攻撃者がネットワーク経由でコードを実行できる可能性があります。 ",
      "impactJvn": "・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアが完全に停止する可能性があります。 ",
      "requiredActionJvn": "ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-48558",
      "vendorProject": "SimpleHelp ",
      "product": "SimpleHelp",
      "vulnerabilityName": "SimpleHelp Authentication Bypass Vulnerability",
      "dateAdded": "2026-06-29",
      "shortDescription": "SimpleHelp contains an authentication bypass vulnerability in the OIDC authentication flow. When OIDC authentication is configured, identity tokens submitted during login are accepted without verifying their cryptographic signature. In a vulnerable configuration, a remote, unauthenticated attacker can submit a forged token containing arbitrary identity claims to obtain a fully authenticated technician session. In some configurations, this may also allow bypass of multi-factor authentication.",
      "requiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
      "dueDate": "2026-07-02",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://simple-help.com/security/simplehelp-security-update-2026-05 ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-48558",
      "cwes": [
        "CWE-347"
      ],
      "vulnerabilityNameJa": "SimpleHelp認証バイパスの脆弱性",
      "shortDescriptionJa": "SimpleHelpのOIDC認証フローには、認証バイパスの脆弱性が存在します。OIDC認証が設定されている場合、ログイン時に送信されるIDトークンは、暗号署名の検証なしに受け入れられます。脆弱な構成では、認証されていないリモート攻撃者が、任意のIDクレームを含む偽造トークンを送信することで、完全に認証された技術者セッションを取得できます。構成によっては、これにより多要素認証もバイパスされる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用し、CISAのBOD 26-04「リスクに基づくセキュリティ更新プログラムの優先順位付け」（注記のURLを参照）ガイダンスおよびCISAの「フォレンジックトリアージ要件」（注記のURLを参照）への準拠を確保してください。緩和策が利用できない場合は、クラウドサービスに関する該当するBOD 26-04ガイダンスに従うか、製品の使用を中止してください。関係者は、各資産のインターネットへの露出を評価し、BOD 26-04パッチ適用ガイドラインへの準拠を確保する責任があります。",
      "jvnVulnId": "JVNDB-2026-021793",
      "vulnerabilityNameJvn": "SimpleHelp LtdのSimpleHelpにおけるデジタル署名の検証に関する脆弱性",
      "shortDescriptionJvn": "SimpleHelpのバージョン5.5.15以前および6.0のプレリリース版には、OIDC認証フローにおける認証バイパスの脆弱性があります。OIDC認証が設定されている場合、ログイン時に提出されたIDトークンの暗号署名は検証されずに受け入れられます。この脆弱な設定では、リモートの未認証攻撃者が任意のIDクレームを含む偽造トークンを送信することで、完全に認証された技術者セッションを取得できます。一部の構成においては、多要素認証もバイパス可能になる場合があります。ユーザーは操作を行う必要がありません。 ",
      "impactJvn": "・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアが完全に停止する可能性があります。 ",
      "requiredActionJvn": "ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-12569",
      "vendorProject": "PTC",
      "product": "Windchill and FlexPLM",
      "vulnerabilityName": "PTC Windchill and FlexPLM Improper Input Validation Vulnerability",
      "dateAdded": "2026-06-25",
      "shortDescription": "PTC Windchill and FlexPLM contains an improper input validation vulnerability allowing an unauthenticated, remote attacker to execute arbitrary code by sending a malicious request to the network.",
      "requiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
      "dueDate": "2026-06-28",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://www.ptc.com/en/support/article/CS473270 ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-12569",
      "cwes": [
        "CWE-20",
        "CWE-502"
      ],
      "vulnerabilityNameJa": "PTC WindchillおよびFlexPLMにおける不適切な入力検証の脆弱性",
      "shortDescriptionJa": "PTC WindchillおよびFlexPLMには、入力検証に不適切な脆弱性が存在し、認証されていないリモート攻撃者がネットワークに悪意のあるリクエストを送信することで、任意のコードを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用し、CISAのBOD 26-04「リスクに基づくセキュリティ更新プログラムの優先順位付け」（注記のURLを参照）ガイダンスおよびCISAの「フォレンジックトリアージ要件」（注記のURLを参照）への準拠を確保してください。緩和策が利用できない場合は、クラウドサービスに関する該当するBOD 26-04ガイダンスに従うか、製品の使用を中止してください。関係者は、各資産のインターネットへの露出を評価し、BOD 26-04パッチ適用ガイドラインへの準拠を確保する責任があります。",
      "jvnVulnId": "JVNDB-2026-021410",
      "vulnerabilityNameJvn": "PTC Inc.のFlexPLM等の複数製品における複数の脆弱性",
      "shortDescriptionJvn": "PTC Windchill PDMlinkおよびPTC FlexPLMにおいて、重大なリモートコード実行（RCE）脆弱性が報告されています。この脆弱性は、信頼されていないデータの逆シリアル化を通じて悪用される可能性があります。本アドバイザリはすべてのCPSバージョンにも適用されます。特定された脆弱性は、11.0 M030以前のWindchillおよびFlexPLMのリリースにも影響を及ぼします。 ",
      "impactJvn": "・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアが完全に停止する可能性があります。 ",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-20230",
      "vendorProject": "Cisco",
      "product": "Unified Communications Manager",
      "vulnerabilityName": "Cisco Unified Communications Manager Server-Side Request Forgery (SSRF) Vulnerability",
      "dateAdded": "2026-06-25",
      "shortDescription": "Cisco Unified Communications Manager (Unified CM) and Cisco Unified Communications Manager Session Management Edition (Unified CM SME) contain a server-side request forgery (SSRF) Vulnerability that could allow an unauthenticated, remote attacker to write files to the underlying operating system that could be used later to elevate to root.",
      "requiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
      "dueDate": "2026-06-28",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.cisco.com/c/en/us/support/docs/csa/cisco-sa-cucm-ssrf-cXPnHcW.html ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-20230",
      "cwes": [
        "CWE-918"
      ],
      "vulnerabilityNameJa": "Cisco Unified Communications Managerにおけるサーバーサイドリクエストフォージェリ（SSRF）の脆弱性",
      "shortDescriptionJa": "Cisco Unified Communications Manager (Unified CM) および Cisco Unified Communications Manager Session Management Edition (Unified CM SME) には、サーバーサイドリクエストフォージェリ (SSRF) の脆弱性が存在し、認証されていないリモート攻撃者が、基盤となるオペレーティングシステムにファイルを書き込むことができ、そのファイルを使用して後でルート権限に昇格できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用し、CISAのBOD 26-04「リスクに基づくセキュリティ更新プログラムの優先順位付け」（注記のURLを参照）ガイダンスおよびCISAの「フォレンジックトリアージ要件」（注記のURLを参照）への準拠を確保してください。緩和策が利用できない場合は、クラウドサービスに関する該当するBOD 26-04ガイダンスに従うか、製品の使用を中止してください。関係者は、各資産のインターネットへの露出を評価し、BOD 26-04パッチ適用ガイドラインへの準拠を確保する責任があります。",
      "jvnVulnId": "JVNDB-2026-021508",
      "vulnerabilityNameJvn": "シスコシステムズのCisco Unified Communications Managerにおけるサーバサイドのリクエストフォージェリの脆弱性",
      "shortDescriptionJvn": "Cisco Unified Communications Manager（Unified CM）および Cisco Unified Communications Manager Session Management Edition（Unified CM SME）には脆弱性が存在し、認証されていないリモート攻撃者が影響を受けるデバイスを通じてサーバーサイドリクエストフォージェリ（SSRF）攻撃を実行できる可能性があります。この脆弱性は特定のHTTPリクエストに対する入力検証の不備が原因です。攻撃者は細工されたHTTPリクエストを影響を受けるデバイスに送信することで、この脆弱性を悪用できます。悪用に成功すると、攻撃者は基盤となるオペレーティングシステムにファイルを書き込み、その後にroot権限へ昇格するために使用する可能性があります。注：Ciscoは本セキュリティアドバイザリに対して、影響度評価（SIR）のスコアを高（High）ではなく重大（Critical）に割り当てています。これは、この脆弱性の悪用により攻撃者がroot権限に昇格できる可能性があるためです。注：この脆弱性を悪用するには、WebDialerサービスを有効にしている必要があります。なお、WebDialerはデフォルトで無効となっています。 ",
      "impactJvn": "・当該ソフトウェアが扱う情報について、外部への漏えいは発生しません。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアは停止しません。 ",
      "requiredActionJvn": "ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-67038",
      "vendorProject": "Lantronix",
      "product": "EDS5000",
      "vulnerabilityName": "Lantronix EDS5000 Code Injection Vulnerability",
      "dateAdded": "2026-06-23",
      "shortDescription": "Lantronix EDS5000 contains a code injection vulnerability that could allow attackers to inject arbitrary OS commands into the username parameter. Injected commands are executed with root privileges.",
      "requiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
      "dueDate": "2026-06-26",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://ltrxdev.atlassian.net/wiki/spaces/LTRXTS/pages/2538438657/Latest+Firmware+for+the+EDS5000+series+EDS5008+EDS5016+EDS5032 ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2025-67038",
      "cwes": [
        "CWE-78",
        "CWE-94"
      ],
      "vulnerabilityNameJa": "Lantronix EDS5000のコードインジェクション脆弱性",
      "shortDescriptionJa": "Lantronix EDS5000には、攻撃者がユーザー名パラメータに任意のOSコマンドを挿入できるコードインジェクションの脆弱性が存在します。挿入されたコマンドはroot権限で実行されます。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用し、CISAのBOD 26-04「リスクに基づくセキュリティ更新プログラムの優先順位付け」（注記のURLを参照）ガイダンスおよびCISAの「フォレンジックトリアージ要件」（注記のURLを参照）への準拠を確保してください。緩和策が利用できない場合は、クラウドサービスに関する該当するBOD 26-04ガイダンスに従うか、製品の使用を中止してください。関係者は、各資産のインターネットへの露出を評価し、BOD 26-04パッチ適用ガイドラインへの準拠を確保する責任があります。",
      "jvnVulnId": "JVNDB-2026-006893",
      "vulnerabilityNameJvn": "複数のLantronix製品における複数の脆弱性",
      "shortDescriptionJvn": "Lantronix Inc.が提供する複数の製品には、次の複数の脆弱性が存在します。<ul><li>OSコマンドインジェクション（CWE-78） - CVE-2025-67034、CVE-2025-67035、CVE-2025-67036、CVE-2025-67037、CVE-2025-67038、CVE-2025-67041</li><li>代替パスまたは代替チャネルを使用した認証回避（CWE-288） - CVE-2025-67039</li><li>旧パスワードの確認などをせず新パスワードの設定が可能（CWE-620） - CVE-2025-70082</li></ul>",
      "impactJvn": "脆弱性を悪用された場合、次のような影響を受ける可能性があります。<ul><li> name パラメータにOSコマンドを挿入され、管理者権限で実行される（CVE-2025-67034）</li><li> server keys や、 users 、 known hosts など様々な対象の削除時に任意のコマンドを挿入され、管理者権限で実行される（CVE-2025-67035）</li><li>任意のOSコマンドを挿入され、管理者権限で実行される（CVE-2025-67036）</li><li> tunnel パラメータにOSコマンドを挿入され、管理者権限で実行される（CVE-2025-67037）</li><li> username パラメータにOSコマンドを挿入され、管理者権限で実行される（CVE-2025-67038）</li><li>管理ページの認証を回避される（CVE-2025-67039）</li><li>管理者パスワードを変更される（CVE-2025-70082）</li><li>元のコマンドをエスケープ処理され、任意のコマンドを管理者権限で実行される（CVE-2025-67041）</li></ul>",
      "requiredActionJvn": "[アップデートする] 開発者は、アップデートを提供しています。 詳細は、開発者が提供する情報を確認してください。"
    },
    {
      "cveID": "CVE-2026-34910",
      "vendorProject": "Ubiquiti",
      "product": "UniFi OS",
      "vulnerabilityName": "Ubiquiti UniFi OS Improper Input Validation Vulnerability",
      "dateAdded": "2026-06-23",
      "shortDescription": "Ubiquiti UniFi OS contains an improper input validation vulnerability which could allow a malicious actor with access to the network to conduct command injection.",
      "requiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
      "dueDate": "2026-06-26",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://community.ui.com/releases/Security-Advisory-Bulletin-064-064/84811c09-4cf4-42ab-bd61-cc994445963b ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-34910",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Ubiquiti UniFi OSにおける不適切な入力検証の脆弱性",
      "shortDescriptionJa": "Ubiquiti UniFi OSには、入力検証に不適切な脆弱性があり、ネットワークにアクセスできる悪意のある攻撃者がコマンドインジェクションを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用し、CISAのBOD 26-04「リスクに基づくセキュリティ更新プログラムの優先順位付け」（注記のURLを参照）ガイダンスおよびCISAの「フォレンジックトリアージ要件」（注記のURLを参照）への準拠を確保してください。緩和策が利用できない場合は、クラウドサービスに関する該当するBOD 26-04ガイダンスに従うか、製品の使用を中止してください。関係者は、各資産のインターネットへの露出を評価し、BOD 26-04パッチ適用ガイドラインへの準拠を確保する責任があります。",
      "jvnVulnId": "JVNDB-2026-020867",
      "vulnerabilityNameJvn": "UIのEnterprise Fortress Gateway Firmware (EFG)等の複数製品における入力確認に関する脆弱性",
      "shortDescriptionJvn": "ネットワークにアクセスできる悪意のある攻撃者は、UniFi OS デバイスに存在する不適切な入力検証の脆弱性を悪用し、コマンドインジェクションを実行する可能性があります。 ",
      "impactJvn": "・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアが完全に停止する可能性があります。 ",
      "requiredActionJvn": "ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-34909",
      "vendorProject": "Ubiquiti",
      "product": "UniFi OS",
      "vulnerabilityName": "Ubiquiti UniFi OS Path Traversal Vulnerability",
      "dateAdded": "2026-06-23",
      "shortDescription": "Ubiquiti UniFi OS contains a path traversal vulnerability which could allow a malicious actor with access to the network to access files on the underlying system that could be manipulated to access an underlying account.",
      "requiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
      "dueDate": "2026-06-26",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://community.ui.com/releases/Security-Advisory-Bulletin-064-064/84811c09-4cf4-42ab-bd61-cc994445963b ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-34909",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "Ubiquiti UniFi OSのパストラバーサル脆弱性",
      "shortDescriptionJa": "Ubiquiti UniFi OSには、パス・トラバーサル脆弱性が存在し、ネットワークへのアクセス権を持つ悪意のある攻撃者が、基盤となるシステム上のファイルにアクセスし、それを操作して基盤となるアカウントにアクセスできる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用し、CISAのBOD 26-04「リスクに基づくセキュリティ更新プログラムの優先順位付け」（注記のURLを参照）ガイダンスおよびCISAの「フォレンジックトリアージ要件」（注記のURLを参照）への準拠を確保してください。緩和策が利用できない場合は、クラウドサービスに関する該当するBOD 26-04ガイダンスに従うか、製品の使用を中止してください。関係者は、各資産のインターネットへの露出を評価し、BOD 26-04パッチ適用ガイドラインへの準拠を確保する責任があります。",
      "jvnVulnId": "JVNDB-2026-020868",
      "vulnerabilityNameJvn": "UIのEnterprise Fortress Gateway Firmware (EFG)等の複数製品におけるパストラバーサルの脆弱性",
      "shortDescriptionJvn": "ネットワークにアクセスできる悪意のある攻撃者は、UniFi OSデバイスに見つかったパストラバーサルの脆弱性を悪用し、基盤となるシステム上のファイルにアクセスできます。そして、そのファイルを操作することで基盤となるアカウントにアクセスされる可能性があります。 ",
      "impactJvn": "・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアが完全に停止する可能性があります。 ",
      "requiredActionJvn": "ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-34908",
      "vendorProject": "Ubiquiti",
      "product": "UniFi OS",
      "vulnerabilityName": "Ubiquiti UniFi OS Improper Access Control Vulnerability",
      "dateAdded": "2026-06-23",
      "shortDescription": "Ubiquiti UniFi OS contains an improper access control vulnerability which could allow a malicious actor with access to the network to make unauthorized changes to the system.",
      "requiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
      "dueDate": "2026-06-26",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://community.ui.com/releases/Security-Advisory-Bulletin-064-064/84811c09-4cf4-42ab-bd61-cc994445963b ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-34908",
      "cwes": [
        "CWE-284"
      ],
      "vulnerabilityNameJa": "Ubiquiti UniFi OSにおける不適切なアクセス制御の脆弱性",
      "shortDescriptionJa": "Ubiquiti UniFi OSには、アクセス制御に関する不適切な脆弱性が存在し、ネットワークへのアクセス権を持つ悪意のある攻撃者が、システムに不正な変更を加えることを可能にする可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用し、CISAのBOD 26-04「リスクに基づくセキュリティ更新プログラムの優先順位付け」（注記のURLを参照）ガイダンスおよびCISAの「フォレンジックトリアージ要件」（注記のURLを参照）への準拠を確保してください。緩和策が利用できない場合は、クラウドサービスに関する該当するBOD 26-04ガイダンスに従うか、製品の使用を中止してください。関係者は、各資産のインターネットへの露出を評価し、BOD 26-04パッチ適用ガイドラインへの準拠を確保する責任があります。",
      "jvnVulnId": "JVNDB-2026-020869",
      "vulnerabilityNameJvn": "UIのEnterprise Fortress Gateway Firmware (EFG)等の複数製品におけるアクセス制御に関する脆弱性",
      "shortDescriptionJvn": "ネットワークへのアクセス権を持つ悪意のある人物が、UniFi OSデバイスに存在する不適切なアクセス制御の脆弱性を悪用し、システムに対して不正な変更を加える可能性があります。 ",
      "impactJvn": "・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアが完全に停止する可能性があります。 ",
      "requiredActionJvn": "ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-20253",
      "vendorProject": "Splunk",
      "product": "Enterprise",
      "vulnerabilityName": "Splunk Enterprise Missing Authentication for Critical Function Vulnerability",
      "dateAdded": "2026-06-18",
      "shortDescription": "Splunk Enterprise contains a missing authentication for critical function vulnerability which could allow an unauthenticated user to create or truncate arbitrary files through a PostgreSQL sidecar service endpoint.",
      "requiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
      "dueDate": "2026-06-21",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://advisory.splunk.com/advisories/SVD-2026-0603 ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-20253",
      "cwes": [
        "CWE-306"
      ],
      "vulnerabilityNameJa": "Splunk Enterpriseにおける重要機能の認証欠落の脆弱性",
      "shortDescriptionJa": "Splunk Enterpriseには、重要な機能に対する認証が欠落している脆弱性が存在し、認証されていないユーザーがPostgreSQLサイドカーサービスのエンドポイントを介して任意のファイルを作成または切り詰めることができる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用し、CISAのBOD 26-04「リスクに基づくセキュリティ更新プログラムの優先順位付け」（注記のURLを参照）ガイダンスおよびCISAの「フォレンジックトリアージ要件」（注記のURLを参照）への準拠を確保してください。緩和策が利用できない場合は、クラウドサービスに関する該当するBOD 26-04ガイダンスに従うか、製品の使用を中止してください。関係者は、各資産のインターネットへの露出を評価し、BOD 26-04パッチ適用ガイドラインへの準拠を確保する責任があります。",
      "jvnVulnId": "JVNDB-2026-019897",
      "vulnerabilityNameJvn": "Splunkにおける重要な機能に対する認証の欠如に関する脆弱性",
      "shortDescriptionJvn": "Splunk Enterpriseのバージョン10.2.4未満の10.2系および10.0.7未満の10系において、認証されていないユーザーがPostgreSQLサイドカーサービスのエンドポイントを通じて任意のファイルを作成または切り詰める可能性があります。この脆弱性は、PostgreSQLサイドカーサービスのエンドポイントに認証制御が欠如しているために存在し、ネットワークからアクセス可能な任意のユーザーが資格情報なしでファイル操作を実行できる状態です。Splunk Enterpriseのバージョン9.4およびそれ以前のバージョンは影響を受けません。修正済みバージョンにすぐにアップグレードできない場合は、PostgreSQLサイドカーサービスを無効化することでこの脆弱性を軽減できます。 ",
      "impactJvn": "・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアが完全に停止する可能性があります。 ",
      "requiredActionJvn": "ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-48907",
      "vendorProject": "Widget Factory",
      "product": "Joomla Content Editor ",
      "vulnerabilityName": "Widget Factory Joomla Content Editor Improper Access Control Vulnerability",
      "dateAdded": "2026-06-16",
      "shortDescription": "Widget Factory Joomla Content Editor contains an improper access control vulnerability which could allow for upload and execution of PHP code via the creation of new editor profiles for unauthenticated users. ",
      "requiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
      "dueDate": "2026-06-19",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.joomlacontenteditor.net/news/jce-security-update-and-a-free-patch-for-older-sites ; https://www.joomlacontenteditor.net/support/changelog/editor ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-48907",
      "cwes": [
        "CWE-284"
      ],
      "vulnerabilityNameJa": "Widget Factory Joomlaコンテンツエディターの不適切なアクセス制御の脆弱性",
      "shortDescriptionJa": "Widget Factory Joomlaコンテンツエディターには、アクセス制御に不適切な脆弱性があり、認証されていないユーザー向けに新しいエディタープロファイルを作成することで、PHPコードのアップロードと実行が可能になる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用し、CISAのBOD 26-04「リスクに基づくセキュリティ更新プログラムの優先順位付け」（注記のURLを参照）ガイダンスおよびCISAの「フォレンジックトリアージ要件」（注記のURLを参照）への準拠を確保してください。緩和策が利用できない場合は、クラウドサービスに関する該当するBOD 26-04ガイダンスに従うか、製品の使用を中止してください。関係者は、各資産のインターネットへの露出を評価し、BOD 26-04パッチ適用ガイドラインへの準拠を確保する責任があります。",
      "jvnVulnId": "JVNDB-2026-020275",
      "vulnerabilityNameJvn": "Widget Factory LimitedのJCEにおけるアクセス制御に関する脆弱性",
      "shortDescriptionJvn": "JoomlaのJCEエディター拡張機能に存在する脆弱性により、認証されていないユーザーが新しいエディタープロファイルを作成でき、最終的にPHPコードをアップロードして実行できます。 ",
      "impactJvn": "・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアが完全に停止する可能性があります。 ",
      "requiredActionJvn": "ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-54420",
      "vendorProject": "LiteSpeed",
      "product": "cPanel Plugin",
      "vulnerabilityName": "LiteSpeed cPanel Plugin UNIX Symbolic Link (Symlink) Following Vulnerability",
      "dateAdded": "2026-06-15",
      "shortDescription": "LiteSpeed cPanel plugin contains a UNIX symbolic link (Symlink) following vulnerability that could allow a user with FTP or web shell access on a shared hosting server running CloudLinux/CageFS.",
      "requiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
      "dueDate": "2026-06-18",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://blog.litespeedtech.com/2026/06/01/security-update-for-litespeed-cpanel-plugin-2/ ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-54420",
      "cwes": [
        "CWE-61"
      ],
      "vulnerabilityNameJa": "LiteSpeed cPanelプラグインのUNIXシンボリックリンク（Symlink）に関する脆弱性",
      "shortDescriptionJa": "LiteSpeed cPanel プラグインには、UNIX シンボリックリンク (Symlink) をたどる脆弱性があり、CloudLinux/CageFS を実行している共有ホスティングサーバー上で FTP または Web シェルにアクセスできるユーザーが、この脆弱性を悪用する可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用し、CISAのBOD 26-04「リスクに基づくセキュリティ更新プログラムの優先順位付け」（注記のURLを参照）ガイダンスおよびCISAの「フォレンジックトリアージ要件」（注記のURLを参照）への準拠を確保してください。緩和策が利用できない場合は、クラウドサービスに関する該当するBOD 26-04ガイダンスに従うか、製品の使用を中止してください。関係者は、各資産のインターネットへの露出を評価し、BOD 26-04パッチ適用ガイドラインへの準拠を確保する責任があります。",
      "jvnVulnId": "JVNDB-2026-019816",
      "vulnerabilityNameJvn": "LiteSpeed TechnologiesのLiteSpeed cPanel Plugin等の複数製品におけるUNIX Symbolic Link のフォローに関する脆弱性",
      "shortDescriptionJvn": "LiteSpeed cPanelプラグイン2.4.8以前（LiteSpeed WHMプラグイン5.3.2.0以前に配布されているもの）は、CloudLinux/CageFSを実行している共有ホスティングサーバー上で、FTPまたはウェブシェルアクセスを持つユーザーが提供するシンボリックリンクを不適切に扱う脆弱性があります。この脆弱性は2026年5月に野生環境で悪用されました。 ",
      "impactJvn": "・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアが完全に停止する可能性があります。 ",
      "requiredActionJvn": "ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-20262",
      "vendorProject": "Cisco",
      "product": "Catalyst SD-WAN Manager",
      "vulnerabilityName": "Cisco Catalyst SD-WAN Manager Directory or Path Traversal Vulnerability",
      "dateAdded": "2026-06-15",
      "shortDescription": "Cisco Catalyst SD-WAN Manager contains a directory or path traversal vulnerability that could allow an authenticated, remote attacker to create a file or overwrite any file on the filesystem of an affected system.",
      "requiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
      "dueDate": "2026-06-29",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sdwan-arbfw-c2rZvQ ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-20262",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "Cisco Catalyst SD-WAN Managerのディレクトリまたはパスのトラバーサル脆弱性",
      "shortDescriptionJa": "Cisco Catalyst SD-WAN Managerには、ディレクトリまたはパスのトラバーサル脆弱性が存在し、認証済みのリモート攻撃者が、影響を受けるシステムのファイルシステム上にファイルを作成したり、任意のファイルを上書きしたりする可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用し、CISAのBOD 26-04「リスクに基づくセキュリティ更新プログラムの優先順位付け」（注記のURLを参照）ガイダンスおよびCISAの「フォレンジックトリアージ要件」（注記のURLを参照）への準拠を確保してください。緩和策が利用できない場合は、クラウドサービスに関する該当するBOD 26-04ガイダンスに従うか、製品の使用を中止してください。関係者は、各資産のインターネットへの露出を評価し、BOD 26-04パッチ適用ガイドラインへの準拠を確保する責任があります。",
      "jvnVulnId": "JVNDB-2026-020168",
      "vulnerabilityNameJvn": "シスコシステムズのCisco Catalyst SD-WAN Managerにおけるパストラバーサルの脆弱性",
      "shortDescriptionJvn": "Cisco Catalyst SD-WAN Manager（旧称 SD-WAN vManage）のウェブUIには脆弱性が存在し、認証されたリモート攻撃者が影響を受けるシステムのファイルシステム上に任意のファイルを作成または上書きする可能性があります。この脆弱性は、影響を受けるソフトウェアがファイルアップロード処理中にユーザーから提供された入力を適切に検証しないことが原因で発生しています。攻撃者は細工されたHTTPリクエストを影響を受けるシステムのAPIエンドポイントに送信することで、この脆弱性を悪用できます。悪用に成功すると、攻撃者は基盤となるオペレーティングシステム上の任意のファイルを作成または上書きでき、そのファイルを後にroot権限の昇格に利用できます。この脆弱性を悪用するためには、攻撃者は最低限、低権限の単一タスクユーザーアカウントの有効な認証情報を持っている必要があります。 ",
      "impactJvn": "・当該ソフトウェアが扱う情報について、外部への漏えいは発生しません。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアは停止しません。 ",
      "requiredActionJvn": "ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-35273",
      "vendorProject": "Oracle",
      "product": " PeopleSoft Enterprise PeopleTools",
      "vulnerabilityName": "Oracle PeopleSoft Enterprise PeopleTools Missing Authentication for Critical Function Vulnerability",
      "dateAdded": "2026-06-12",
      "shortDescription": "Oracle PeopleSoft Enterprise PeopleTools contains a missing authentication for critical function vulnerability which could allow an unauthenticated attacker to obtain takeover of PeopleSoft Enterprise PeopleTools.",
      "requiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
      "dueDate": "2026-06-15",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://www.oracle.com/security-alerts/alert-cve-2026-35273.html ; https://support.oracle.com/signin/ ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-35273",
      "cwes": [
        "CWE-306"
      ],
      "vulnerabilityNameJa": "Oracle PeopleSoft Enterprise PeopleToolsにおける重要機能の認証欠落の脆弱性",
      "shortDescriptionJa": "Oracle PeopleSoft Enterprise PeopleToolsには、重要な機能に対する認証が欠落している脆弱性があり、認証されていない攻撃者がPeopleSoft Enterprise PeopleToolsを乗っ取ってしまう可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用し、CISAのBOD 26-04「リスクに基づくセキュリティ更新プログラムの優先順位付け」（注記のURLを参照）ガイダンスおよびCISAの「フォレンジックトリアージ要件」（注記のURLを参照）への準拠を確保してください。緩和策が利用できない場合は、クラウドサービスに関する該当するBOD 26-04ガイダンスに従うか、製品の使用を中止してください。関係者は、各資産のインターネットへの露出を評価し、BOD 26-04パッチ適用ガイドラインへの準拠を確保する責任があります。",
      "jvnVulnId": "JVNDB-2026-019715",
      "vulnerabilityNameJvn": "オラクルのPeopleSoft Enterprise PeopleToolsにおける重要な機能に対する認証の欠如に関する脆弱性",
      "shortDescriptionJvn": "Oracle PeopleSoftのPeopleSoft Enterprise PeopleTools製品（コンポーネント：Updates Environment Management）には脆弱性があります。影響を受けるサポート対象バージョンは8.61および8.62です。認証されていない攻撃者がHTTP経由でネットワークアクセスを行うことで簡単に悪用でき、PeopleSoft Enterprise PeopleToolsが侵害される可能性があります。この脆弱性を悪用されると、PeopleSoft Enterprise PeopleToolsが乗っ取られる恐れがあります。CVSS 3.1の基本スコアは9.8で、機密性、完全性、可用性に影響を与えます。CVSSベクターは次の通りです：(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)。 ",
      "impactJvn": "・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアが完全に停止する可能性があります。 ",
      "requiredActionJvn": "ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-10520",
      "vendorProject": "Ivanti",
      "product": "Sentry",
      "vulnerabilityName": "Ivanti Sentry OS Command Injection Vulnerability",
      "dateAdded": "2026-06-11",
      "shortDescription": "Ivanti Sentry (formerly known as MobileIron Sentry) contains an OS command injection vulnerability which could allow a remote unauthenticated user to achieve root-level remote code execution. This vulnerability can be successfully exploited in cases where the Sentry appliance is in an unmanaged state with its endpoints externally reachable. The use of mTLS with EPMM or restricted HTTPS access through Neurons for MDM makes interfaces inaccessible to external actors.",
      "requiredAction": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
      "dueDate": "2026-06-14",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://hub.ivanti.com/s/article/Security-Advisory-Ivanti-Sentry-CVE-2026-10520-CVE-2026-10523?language=en_US ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-10520",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "Ivanti Sentry OSのコマンドインジェクション脆弱性",
      "shortDescriptionJa": "Ivanti Sentry（旧MobileIron Sentry）には、OSコマンドインジェクションの脆弱性が存在し、認証されていないリモートユーザーがroot権限でリモートコードを実行できる可能性があります。この脆弱性は、Sentryアプライアンスが管理対象外の状態にあり、エンドポイントが外部からアクセス可能な場合に悪用される可能性があります。EPMMでmTLSを使用するか、MDM用のNeuronsを介してHTTPSアクセスを制限することで、外部からのアクセスを遮断できます。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用し、CISAのBOD 26-04「リスクに基づくセキュリティ更新プログラムの優先順位付け」（注記のURLを参照）ガイダンスおよびCISAの「フォレンジックトリアージ要件」（注記のURLを参照）への準拠を確保してください。緩和策が利用できない場合は、クラウドサービスに関する該当するBOD 26-04ガイダンスに従うか、製品の使用を中止してください。関係者は、各資産のインターネットへの露出を評価し、BOD 26-04パッチ適用ガイドラインへの準拠を確保する責任があります。",
      "jvnVulnId": "JVNDB-2026-019753",
      "vulnerabilityNameJvn": "Ivantiのstandalone sentryにおけるOS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "Ivanti SentryのR10.5.2、R10.6.2、R10.7.1バージョン以前に存在するOSコマンドインジェクションの脆弱性により、リモートの未認証ユーザーがルートレベルでリモートコードを実行できる可能性があります。 ",
      "impactJvn": "・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアが完全に停止する可能性があります。 ",
      "requiredActionJvn": "ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-11645",
      "vendorProject": "Google",
      "product": "Chromium V8",
      "vulnerabilityName": "Google Chromium V8 Out-of-Bounds Read and Write Vulnerability",
      "dateAdded": "2026-06-09",
      "shortDescription": "Google Chromium V8 out-of-bounds read and write vulnerability that could allow a remote attacker to execute arbitrary code inside a sandbox via a crafted HTML page. This vulnerability could affect multiple web browsers that utilize Chromium, including, but not limited to, Google Chrome, Microsoft Edge, and Opera.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-06-23",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://chromereleases.googleblog.com/2026/06/stable-channel-update-for-desktop_0153744567.html ; https://issues.chromium.org/issues/506689381 ; https://nvd.nist.gov/vuln/detail/CVE-2026-11645",
      "cwes": [
        "CWE-787",
        "CWE-125"
      ],
      "vulnerabilityNameJa": "Google Chromium V8 の境界外読み取りおよび書き込みの脆弱性",
      "shortDescriptionJa": "Google Chromium V8に境界外の読み書きの脆弱性が存在します。この脆弱性により、リモートの攻撃者が細工されたHTMLページを介してサンドボックス内で任意のコードを実行できる可能性があります。この脆弱性は、Google Chrome、Microsoft Edge、Operaなど、Chromiumを使用する複数のWebブラウザに影響を与える可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-019060",
      "vulnerabilityNameJvn": "GoogleのGoogle Chromeにおける複数の脆弱性",
      "shortDescriptionJvn": "Google Chromeのバージョン149.0.7827.103以前のV8において、境界外読み取りおよび書き込みの脆弱性があり、リモートの攻撃者が細工されたHTMLページを介してサンドボックス内で任意のコードを実行できる可能性がありました。 ",
      "impactJvn": "・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアが完全に停止する可能性があります。 ",
      "requiredActionJvn": "ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-7473",
      "vendorProject": "Arista",
      "product": "Extensible Operating System",
      "vulnerabilityName": "Arista Extensible Operating System Incomplete Comparison with Missing Factors Vulnerability",
      "dateAdded": "2026-06-09",
      "shortDescription": "Arista Extensible Operating System (EOS) contains an incomplete comparison with missing factors vulnerability when the switch incorrectly decapsulate and forwards other unexpected tunneled packet with a destination IP matching its configured decapsulation IP.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-06-23",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.arista.com/en/support/advisories-notices/security-advisory/24005-security-advisory-0137 ; https://nvd.nist.gov/vuln/detail/CVE-2026-7473",
      "cwes": [
        "CWE-1023"
      ],
      "vulnerabilityNameJa": "Arista拡張可能オペレーティングシステムにおける、欠落要素を含む不完全な比較の脆弱性",
      "shortDescriptionJa": "Arista Extensible Operating System (EOS) には、スイッチが誤ってデカプセル化して、設定されたデカプセル化 IP と一致する宛先 IP を持つ予期しないトンネル化パケットを転送する場合に、不完全な比較と欠落した要素による脆弱性が存在します。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-018946",
      "vulnerabilityNameJvn": "Arista Networks, Inc.のArista EOSにおける要素の欠如による不完全な比較に関する脆弱性",
      "shortDescriptionJvn": "影響を受けるプラットフォームでArista EOSを実行している場合、VXLAN（Virtual Extensible LAN）、decap-groups、またはGRE（Generic Routing Encapsulation）トンネルインターフェースなどのトンネルデカプセル化設定が存在すると、スイッチは設定されたデカプセル化IPに一致する宛先IPを持つ予期しない他のトンネル化パケットを誤ってデカプセル化して転送します。これは、スイッチがトンネルプロトコルの種類を検証しないために発生し、設定されていないトンネルトラフィックが予期せず処理される可能性があります。この問題は実際に攻撃に悪用されていることが報告されています。 ",
      "impactJvn": "・当該ソフトウェアが扱う情報について、外部への漏えいは発生しません。 ・当該ソフトウェアが扱う情報の一部が書き換えられる可能性があります。 ・当該ソフトウェアは停止しません。 ",
      "requiredActionJvn": "ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-20245",
      "vendorProject": "Cisco",
      "product": "Catalyst SD-WAN Manager",
      "vulnerabilityName": "Cisco Catalyst SD-WAN Manager Improper Encoding or Escaping of Output Vulnerability",
      "dateAdded": "2026-06-09",
      "shortDescription": "Cisco Catalyst SD-WAN Manager formerly SD-WAN vManage contains an improper encoding or escaping of output vulnerability. This vulnerability could allow an authenticated, local attacker to execute arbitrary commands as root by supplying a crafted file to the affected system.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-06-23",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sdwan-privesc-4uxFrdzx ; https://nvd.nist.gov/vuln/detail/CVE-2026-20245",
      "cwes": [
        "CWE-116"
      ],
      "vulnerabilityNameJa": "Cisco Catalyst SD-WAN Managerにおける出力の不適切なエンコードまたはエスケープに関する脆弱性",
      "shortDescriptionJa": "Cisco Catalyst SD-WAN Manager（旧称：SD-WAN vManage）には、出力のエンコードまたはエスケープ処理に不適切な脆弱性が存在します。この脆弱性により、認証済みのローカル攻撃者が、細工されたファイルを対象システムに提供することで、root権限で任意のコマンドを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-019144",
      "vulnerabilityNameJvn": "シスコシステムズのCisco Catalyst SD-WAN Manager等の複数製品におけるエンコードおよびエスケープに関する脆弱性",
      "shortDescriptionJvn": "Cisco Catalyst SD-WAN Controller（旧称SD-WAN vSmart）、Cisco Catalyst SD-WAN Manager（旧称SD-WAN vManage）、およびCisco Catalyst SD-WAN Validator（旧称SD-WAN vBond）のCLIに存在する脆弱性により、認証済みのローカル攻撃者が特殊に細工されたファイルを影響を受けるシステムに提供することでroot権限で任意のコマンドを実行できる可能性があります。この脆弱性はユーザーが提供する入力の検証不足によって発生します。攻撃者は細工されたファイルを影響を受けるシステムにアップロードすることで脆弱性を悪用できます。攻撃に成功すると、影響を受けるシステムに対してコマンドインジェクション攻撃を行い、rootユーザーとして権限を昇格させることが可能です。脆弱性を悪用するには、攻撃者が影響を受けるシステム上でnetadmin権限を持っている必要があり、これは有効な認証情報を持つか、もしくは他の手法による権限昇格が必要です。Ciscoは他の方法による成功例を把握していません。Ciscoはこのバグの悪用がエッジデバイスに設定変更を反映させる事例が限定的に見られたことを確認しています。Ciscoは2026年5月14日に公開されたセキュリティアドバイザリで文書化された修正版ソフトウェアへのアップグレードおよびエッジデバイスの設定確認を推奨しています。 ",
      "impactJvn": "・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアが完全に停止する可能性があります。 ",
      "requiredActionJvn": "ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-42271",
      "vendorProject": "BerriAI",
      "product": "LiteLLM",
      "vulnerabilityName": "BerriAI LiteLLM Command Injection Vulnerability",
      "dateAdded": "2026-06-08",
      "shortDescription": "BerriAI LiteLLM contains a command injection vulnerability that could allow any authenticated user, including holders of low-privilege internal-user keys, to run arbitrary commands on the host.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-06-22",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "This vulnerability affects a common open-source component, third-party library, or a protocol used by different products. Please check with specific vendors for information on patching status. For more information, please see: https://github.com/BerriAI/litellm/security/advisories/GHSA-v4p8-mg3p-g94g ; https://github.com/BerriAI/litellm/releases/tag/v1.83.7-stable ; https://nvd.nist.gov/vuln/detail/CVE-2026-42271",
      "cwes": [
        "CWE-78",
        "CWE-77"
      ],
      "vulnerabilityNameJa": "BerriAI LiteLLM コマンドインジェクションの脆弱性",
      "shortDescriptionJa": "BerriAI LiteLLMにはコマンドインジェクションの脆弱性が存在し、権限の低い内部ユーザーキーの所有者を含む、認証済みのユーザーであれば誰でもホスト上で任意のコマンドを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-015002",
      "vulnerabilityNameJvn": "LiteLLMにおける複数の脆弱性",
      "shortDescriptionJvn": "LiteLLMはOpenAI（またはネイティブ）形式のLLM APIを呼び出すためのプロキシサーバー（AIゲートウェイ）です。バージョン1.74.2から1.83.7未満の間、MCPサーバーを保存前にプレビューするために使用される2つのエンドポイント — POST /mcp-rest/test/connection および POST /mcp-rest/test/tools/list — は、stdioトランスポートで使用されるcommand、args、およびenvフィールドを含む完全なサーバー構成をリクエストボディで受け入れていました。stdio構成で呼び出された場合、これらのエンドポイントは接続を試み、指定されたコマンドをプロキシホスト上でプロキシプロセスの権限でサブプロセスとして起動しました。これらのエンドポイントは有効なプロキシAPIキーによってのみアクセスが制御されており、役割チェックがありませんでした。そのため、低権限の内部ユーザーキー所有者を含む認証済みユーザーは任意のコマンドをホスト上で実行できました。この問題はバージョン1.83.7で修正されました。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-50751",
      "vendorProject": "Check Point",
      "product": "Security Gateway",
      "vulnerabilityName": "Check Point Security Gateway Improper Authentication Vulnerability",
      "dateAdded": "2026-06-08",
      "shortDescription": "Check Point Security Gateway contains an improper authentication vulnerability in IKEv1 key exchange that could allow an unauthenticated remote attacker to bypass user authentication and establish a remote access VPN connection without a valid user password.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-06-11",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://blog.checkpoint.com/security/check-point-releases-important-hotfix-for-vulnerabilities-in-deprecated-ikev1-vpn-protocol/ ; https://support.checkpoint.com/results/sk/sk185033?_gl=1*1wqeqhc*_gcl_au*MTI1MzE5MjI2LjE3ODA5MzQ1NTM. ; https://nvd.nist.gov/vuln/detail/CVE-2026-50751",
      "cwes": [
        "CWE-287"
      ],
      "vulnerabilityNameJa": "Check Point Security Gatewayの認証エラーの脆弱性",
      "shortDescriptionJa": "Check Point Security Gatewayには、IKEv1鍵交換における認証の脆弱性が存在し、認証されていないリモート攻撃者がユーザー認証を回避し、有効なユーザーパスワードなしでリモートアクセスVPN接続を確立できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-019136",
      "vulnerabilityNameJvn": "チェック・ポイント・ソフトウェア・テクノロジーズのGaia Embedded等の複数製品における認証に関する脆弱性",
      "shortDescriptionJvn": "廃止されたIKEv1キー交換におけるリモートアクセスおよびモバイルアクセスの証明書検証の論理フローに弱点があるため、認証されていないリモート攻撃者がユーザー認証を回避し、有効なユーザーパスワードなしでリモートアクセスVPN接続を確立できる可能性があります。 ",
      "impactJvn": "・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う情報の一部が書き換えられる可能性があります。 ・当該ソフトウェアは停止しません。 ",
      "requiredActionJvn": "ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-28318",
      "vendorProject": "SolarWinds",
      "product": "Serv-U",
      "vulnerabilityName": "SolarWinds Serv-U Uncontrolled Resource Consumption Vulnerability",
      "dateAdded": "2026-06-05",
      "shortDescription": "SolarWinds Serv-U contains an uncontrolled resource consumption vulnerability that allows specially crafted POST requests using the Content-Encoding: deflate header to crash the Serv-U service without authentication.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-06-19",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.solarwinds.com/trust-center/security-advisories/cve-2026-28318 ; https://documentation.solarwinds.com/en/success_center/servu/content/release_notes/servu_15-5-4-hotfix-1_release_notes.htm#link7 ; https://nvd.nist.gov/vuln/detail/CVE-2026-28318",
      "cwes": [
        "CWE-400"
      ],
      "vulnerabilityNameJa": "SolarWinds Serv-Uにおける制御不能なリソース消費の脆弱性",
      "shortDescriptionJa": "SolarWinds Serv-Uには、Content-Encoding: deflateヘッダーを使用した特殊なPOSTリクエストによって、認証なしでServ-Uサービスをクラッシュさせる、制御不能なリソース消費の脆弱性が存在します。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-018338",
      "vulnerabilityNameJvn": "SolarWindsのServ-Uにおけるリソースの枯渇に関する脆弱性",
      "shortDescriptionJvn": "SolarWinds Serv-Uには、Content-Encoding: deflateを使用した認証なしの特別に細工されたPOSTリクエストにより、Serv-Uサービスがクラッシュする脆弱性があります。アップデートを適用できない場合は、SolarWinds Trust Centerで提供されている緩和手順に従い、顧客環境を保護してください。 ",
      "impactJvn": "・当該ソフトウェアが扱う情報について、外部への漏えいは発生しません。 ・当該ソフトウェアが扱う情報について、書き換えは発生しません。 ・当該ソフトウェアが完全に停止する可能性があります。 ",
      "requiredActionJvn": "ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-45247",
      "vendorProject": "Mirasvit",
      "product": "Mirasvit Full Page Cache Warmer",
      "vulnerabilityName": "Mirasvit Full Page Cache Warmer Deserialization of Untrusted Data Vulnerability",
      "dateAdded": "2026-06-03",
      "shortDescription": "Mirasvit Full Page Cache Warmer contains a deserialization of untrusted data vulnerability that could allow unauthenticated attackers to achieve remote code execution by supplying a crafted serialized PHP object in the CacheWarmer cookie.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-06-06",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://mirasvit.com/package/changelog/?package=mirasvit/module-cache-warmer ; https://nvd.nist.gov/vuln/detail/CVE-2026-45247",
      "cwes": [
        "CWE-502"
      ],
      "vulnerabilityNameJa": "Mirasvitのフルページキャッシュウォーマーにおける信頼できないデータの逆シリアル化の脆弱性",
      "shortDescriptionJa": "Mirasvit Full Page Cache Warmerには、信頼できないデータの逆シリアル化に関する脆弱性があり、認証されていない攻撃者が、CacheWarmerクッキーに細工されたシリアル化されたPHPオブジェクトを提供することで、リモートコード実行を実現できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-018226",
      "vulnerabilityNameJvn": "MirasvitのFull Page Cache Warmerにおける信頼できないデータのデシリアライゼーションに関する脆弱性",
      "shortDescriptionJvn": "Mirasvit Full Page Cache Warmer for Magento 2のバージョン1.11.12以前には、未認証の攻撃者がCacheWarmerクッキーに細工されたシリアライズされたPHPオブジェクトを送信することにより、リモートコード実行を引き起こすPHPオブジェクトインジェクションの脆弱性が存在します。攻撃者は、Magentoおよびその依存関係に存在するガジェットチェーンと組み合わせて、PHPの組み込み関数unserialize()を制限なく呼び出す脆弱性を悪用し、サーバー上で任意のコードを実行できます。 ",
      "impactJvn": "・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアが完全に停止する可能性があります。 ",
      "requiredActionJvn": "ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2022-0492",
      "vendorProject": "Linux",
      "product": "Kernel",
      "vulnerabilityName": "Linux Kernel Improper Authentication Vulnerability",
      "dateAdded": "2026-06-02",
      "shortDescription": "Linux Kernel contains an improper authentication vulnerability which could allow for privilege escalation via the cgroups v1 release_agent feature.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-06-05",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "This vulnerability affects a common open-source component, third-party library, or a protocol used by different products. Please check with specific vendors for information on patching status. For more information, please see: https://git.kernel.org/pub/scm/linux/kernel/git/torvalds/linux.git/commit/?id=24f6008564183aa120d07c03d9289519c2fe02af ; https://www.kernel.org/ ; https://nvd.nist.gov/vuln/detail/CVE-2022-0492",
      "cwes": [
        "CWE-287",
        "CWE-862"
      ],
      "vulnerabilityNameJa": "Linuxカーネルの不適切な認証の脆弱性",
      "shortDescriptionJa": "Linuxカーネルには、cgroups v1のrelease_agent機能を利用した権限昇格を可能にする不適切な認証の脆弱性が存在します。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2022-008024",
      "vulnerabilityNameJvn": "Linux Kernel における認証の欠如に関する脆弱性",
      "shortDescriptionJvn": "Linux Kernel には、認証の欠如に関する脆弱性が存在します。  ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-48595",
      "vendorProject": "Android",
      "product": "Framework",
      "vulnerabilityName": "Android Framework Integer Overflow Vulnerability",
      "dateAdded": "2026-06-02",
      "shortDescription": "Android Framework contains an integer overflow vulnerability that allows for code execution that could allow for local privilege escalation.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-06-05",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://source.android.com/docs/security/bulletin/2026/2026-06-01 ; https://nvd.nist.gov/vuln/detail/CVE-2025-48595",
      "cwes": [
        "CWE-190"
      ],
      "vulnerabilityNameJa": "Android Frameworkの整数オーバーフローの脆弱性",
      "shortDescriptionJa": "Androidフレームワークには、コード実行を可能にする整数オーバーフローの脆弱性が存在し、ローカル権限の昇格につながる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-017685",
      "vulnerabilityNameJvn": "GoogleのAndroidにおける整数オーバーフローの脆弱性",
      "shortDescriptionJvn": "複数の箇所で整数オーバーフローが発生し、コード実行が可能となる可能性があります。これにより、追加の実行権限を必要とせずにローカル権限昇格が起こる可能性があります。エクスプロイトにはユーザーの操作は不要です。 ",
      "impactJvn": "・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアが完全に停止する可能性があります。 ",
      "requiredActionJvn": "ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2024-21182",
      "vendorProject": "Oracle",
      "product": "WebLogic Server",
      "vulnerabilityName": "Oracle WebLogic Server Unspecified Vulnerability",
      "dateAdded": "2026-06-01",
      "shortDescription": "Oracle WebLogic contains an unspecified vulnerability that could allow an unauthenticated attacker with network access via T3, IIOP to compromise Oracle WebLogic Server. Successful attacks of this vulnerability can result in unauthorized access to critical data or complete access to all Oracle WebLogic Server accessible data.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-06-04",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.oracle.com/security-alerts/cpujul2024.html ; https://nvd.nist.gov/vuln/detail/CVE-2024-21182",
      "cwes": [],
      "vulnerabilityNameJa": "Oracle WebLogic Server の特定されていない脆弱性",
      "shortDescriptionJa": "Oracle WebLogicには、T3、IIOP経由でネットワークアクセス権を持つ認証されていない攻撃者がOracle WebLogic Serverを侵害できる可能性のある、特定されていない脆弱性が存在します。この脆弱性を悪用した攻撃が成功すると、重要なデータへの不正アクセス、またはOracle WebLogic Serverがアクセス可能なすべてのデータへの完全なアクセスが発生する可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-004567",
      "vulnerabilityNameJvn": "Oracle Fusion Middleware の Oracle WebLogic Server における Core に関する脆弱性",
      "shortDescriptionJvn": "Oracle Fusion Middleware の Oracle WebLogic Server には、Core に関する処理に不備があるため、機密性に影響のある脆弱性が存在します。 ",
      "impactJvn": "リモートの攻撃者により、情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2026-0257",
      "vendorProject": "Palo Alto Networks",
      "product": "PAN-OS",
      "vulnerabilityName": "Palo Alto Networks PAN-OS Authentication Bypass Vulnerability",
      "dateAdded": "2026-05-29",
      "shortDescription": "Palo Alto Networks PAN-OS contains an authentication bypass vulnerability that allows attackers to bypass security restrictions and establish an unauthorized VPN connection.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-06-01",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://security.paloaltonetworks.com/CVE-2026-0257 ; https://nvd.nist.gov/vuln/detail/CVE-2026-0257",
      "cwes": [
        "CWE-565"
      ],
      "vulnerabilityNameJa": "Palo Alto Networks PAN-OS 認証バイパスの脆弱性",
      "shortDescriptionJa": "Palo Alto NetworksのPAN-OSには、認証バイパスの脆弱性が存在し、攻撃者がセキュリティ制限を回避して不正なVPN接続を確立できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-017583",
      "vulnerabilityNameJvn": "Palo Alto NetworksのPAN-OS等の複数製品における検証および完全性チェックを行っていない Cookie への依存に関する脆弱性",
      "shortDescriptionJvn": "Palo Alto Networks PAN-OSソフトウェアのGlobalProtectポータルおよびゲートウェイにおいて、認証バイパスの脆弱性が存在します。この脆弱性により、攻撃者はセキュリティ制限を回避して不正なVPN接続を確立できる可能性があります。PanoramaおよびCloud NGFWはこれらの問題の影響を受けません。 ",
      "impactJvn": "・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアは停止しません。 ",
      "requiredActionJvn": "ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-48027",
      "vendorProject": "Nx",
      "product": "Nx Console",
      "vulnerabilityName": "Nx Console Embedded Malicious Code Vulnerability",
      "dateAdded": "2026-05-27",
      "shortDescription": "Nx Console contains an embedded malicious code vulnerability that allowed a malicious version of Nx Console to be published. The compromised extension fetched an obfuscated payload that could harvested credentials from multiple sources on disk and in memory.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-06-10",
      "knownRansomwareCampaignUse": "Known",
      "notes": "This vulnerability could affect an open-source component, third-party library, protocol, or proprietary implementation that could be used by different products. For more information, please see: https://github.com/nrwl/nx-console/security/advisories/GHSA-c9j4-9m59-847w ; https://nvd.nist.gov/vuln/detail/CVE-2026-48027",
      "cwes": [
        "CWE-506"
      ],
      "vulnerabilityNameJa": "Nx Consoleの組み込み型悪意のあるコードの脆弱性",
      "shortDescriptionJa": "Nx Consoleには、悪意のあるコードが埋め込まれた脆弱性があり、悪意のあるバージョンのNx Consoleが公開される可能性がありました。この脆弱性のある拡張機能は、難読化されたペイロードを取得し、ディスク上およびメモリ上の複数のソースから認証情報を収集することができました。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-017318",
      "vulnerabilityNameJvn": "nxのNx Consoleにおける埋め込まれた悪意のあるコードに関する脆弱性",
      "shortDescriptionJvn": "Nx ConsoleはNxとLernaのユーザーインターフェースです。2026年5月19日、悪意のあるバージョンのNx Consoleである18.95.0が12時30分（UTC）に公開され、その後12時48分（UTC）にすぐに削除され、Visual Studio Marketplaceで約18分間利用可能でした。OpenVSXでは問題の検出が遅れ、影響を受けたバージョンは12時33分から13時09分（約36分）まで利用可能でした。Nx Consoleのバージョン18.100.0は被害を受けておらず、ユーザーはそのバージョンにアップグレードすることで対処できます。 ",
      "impactJvn": "・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアが完全に停止する可能性があります。 ",
      "requiredActionJvn": "ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-45321",
      "vendorProject": "TanStack",
      "product": "TanStack",
      "vulnerabilityName": "TanStack Unspecified Vulnerability",
      "dateAdded": "2026-05-27",
      "shortDescription": "TanStack contains an unspecified vulnerability that allowed malicious versions of the product to be published to the npm registry to publish credential-stealing malware under a trusted identity.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-06-10",
      "knownRansomwareCampaignUse": "Known",
      "notes": "This vulnerability could affect an open-source component, third-party library, protocol, or proprietary implementation that could be used by different products. For more information, please see: https://github.com/TanStack/router/security/advisories/GHSA-g7cv-rxg3-hmpx ; https://nvd.nist.gov/vuln/detail/CVE-2026-45321",
      "cwes": [],
      "vulnerabilityNameJa": "TanStackの特定されていない脆弱性",
      "shortDescriptionJa": "TanStackには、悪意のあるバージョンの製品がnpmレジストリに公開され、信頼できるIDを装って認証情報を盗むマルウェアを公開できる、特定されていない脆弱性が存在する。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-015966",
      "vulnerabilityNameJvn": "TanStackの@tanstack/arktype-adapter等の複数製品における埋め込まれた悪意のあるコードに関する脆弱性",
      "shortDescriptionJvn": "2026年5月11日、約19時20分から19時26分（UTC）の間に、42の@tanstack/*パッケージにわたって合計84の悪意あるバージョンがnpmレジストリに公開されました。公開は正当なGitHub ActionsのOIDC信頼済みパブリッシャーバインディングを通じてTanStack/router向けに認証されましたが、公開ワークフロー自体は変更されていませんでした。攻撃者は3つの既知の脆弱性クラス（pull_request_targetの「Pwn Request」誤設定、フォークとベースの信頼境界を跨ぐGitHub Actionsキャッシュ汚染、およびActionsランナープロセスからのOIDCトークンの実行時メモリ抽出）を連鎖的に悪用して、信頼されたIDの下で認証情報を盗むマルウェアを公開しました。影響を受けた各パッケージにはちょうど2つの悪意あるバージョンが数分おきに公開されました。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃により、他のソフトウェアにも影響が及ぶ可能性があります。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-8398",
      "vendorProject": "Daemon",
      "product": "Daemon Tools Lite",
      "vulnerabilityName": "Daemon Tools Lite Embedded Malicious Code Vulnerability",
      "dateAdded": "2026-05-27",
      "shortDescription": "Daemon Tools contains an unspecified vulnerability that has a high impact on confidentiality, integrity, and availability.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-05-30",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://blog.daemon-tools.cc/post/security-incident ; https://nvd.nist.gov/vuln/detail/CVE-2026-8398",
      "cwes": [
        "CWE-506"
      ],
      "vulnerabilityNameJa": "Daemon Tools Liteに悪意のあるコードが埋め込まれている脆弱性",
      "shortDescriptionJa": "Daemon Toolsには、機密性、完全性、可用性に重大な影響を与える、特定されていない脆弱性が存在します。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-017427",
      "vulnerabilityNameJvn": "Disc Soft LtdのDAEMON Toolsにおける埋め込まれた悪意のあるコードに関する脆弱性",
      "shortDescriptionJvn": "サプライチェーン攻撃により、2026年4月8日頃から2026年5月5日までの間に、公式サイトdaemon-tools.ccから配布されていたDAEMON Tools Lite（Windows版12.5.0.2421から12.5.0.2434まで）の正規インストールパッケージが改ざんされました。攻撃者はベンダー（AVB Disc Soft）のビルドまたは配布インフラストラクチャに不正アクセスし、DTHelper.exe、DiscSoftBusServiceLite.exe、およびDTShellHlp.exeの3つのバイナリにトロイの木馬を仕込みました。これらのファイルは正規のAVB Disc Softのコード署名証明書でデジタル署名されており、悪意のあるインストーラーが信頼できるものに見えるため、署名ベースの検出を回避していました。 ",
      "impactJvn": "・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアが完全に停止する可能性があります。 ",
      "requiredActionJvn": "ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-48172",
      "vendorProject": "LiteSpeed",
      "product": "cPanel Plugin",
      "vulnerabilityName": "LiteSpeed cPanel Plugin Privilege Escalation Vulnerability",
      "dateAdded": "2026-05-26",
      "shortDescription": "LiteSpeed cPanel Plugin contains privilege escalation vulnerability that is exposed via the user-end cPanel plugin, which can be abused by any cPanel user account to execute arbitrary scripts with root privileges.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-05-29",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://blog.litespeedtech.com/2026/05/21/security-update-for-litespeed-cpanel-plugin/ ; https://nvd.nist.gov/vuln/detail/CVE-2026-48172",
      "cwes": [
        "CWE-266"
      ],
      "vulnerabilityNameJa": "LiteSpeed cPanelプラグインの権限昇格の脆弱性",
      "shortDescriptionJa": "LiteSpeed cPanelプラグインには、ユーザー側のcPanelプラグインを介して公開される権限昇格の脆弱性が存在し、任意のcPanelユーザーアカウントがこれを悪用して、root権限で任意のスクリプトを実行することが可能です。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-017010",
      "vulnerabilityNameJvn": "LiteSpeed TechnologiesのLiteSpeed cPanel Plugin等の複数製品における不適切な権限設定に関する脆弱性",
      "shortDescriptionJvn": "LiteSpeed User-End cPanelプラグインのバージョン2.4.5以前には、特権昇格（おそらくroot権限への）を可能にする脆弱性が存在し、2026年5月に実際に悪用されました。検出には、Bashでgrepコマンド grep -rE \"cpanel_jsonapi_func=redisAble\" /var/cpanel/logs /usr/local/cpanel/logs/ 2/dev/null を使用するのが最適です。出力がない場合は、脆弱性の悪用は発生していません。出力がある場合は、リスト内のIPアドレスを調査し、それらが有効なIPアドレスでない場合にはブロックすることを推奨します。被害の程度を判断するためには、検出されたIPアドレスによるシステムログの利用状況を確認してください。この問題はRedisの有効化および無効化機能の誤った処理に関連しています。推奨される最低バージョンは2.4.7です。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-9082",
      "vendorProject": "Drupal",
      "product": "Core",
      "vulnerabilityName": "Drupal Core SQL Injection Vulnerability",
      "dateAdded": "2026-05-22",
      "shortDescription": "Drupal Core contains a SQL injection vulnerability that could allow for privilege escalation and remote code execution via specially crafted requests sent with the database abstraction API.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-05-27",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.drupal.org/sa-core-2026-004 ; https://nvd.nist.gov/vuln/detail/CVE-2026-9082",
      "cwes": [
        "CWE-89"
      ],
      "vulnerabilityNameJa": "DrupalコアのSQLインジェクション脆弱性",
      "shortDescriptionJa": "Drupal CoreにはSQLインジェクションの脆弱性が存在し、データベース抽象化APIを使用して特別に細工されたリクエストを送信することで、権限昇格やリモートコード実行が可能になる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-017020",
      "vulnerabilityNameJvn": "DrupalにおけるSQL インジェクションの脆弱性",
      "shortDescriptionJvn": "Drupalコアにおいて、SQLコマンドで使用される特殊要素の不適切な無害化によりSQLインジェクションが可能になる脆弱性が存在します。この問題は、Drupalコアのバージョン8.9.0から10.4.10未満、10.5.0から10.5.10未満、10.6.0から10.6.9未満、11.0.0から11.1.10未満、11.2.0から11.2.12未満、11.3.0から11.3.10未満に影響を及ぼします。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-34291",
      "vendorProject": "Langflow",
      "product": "Langflow",
      "vulnerabilityName": "Langflow Origin Validation Error Vulnerability",
      "dateAdded": "2026-05-21",
      "shortDescription": "Langflow contains an origin validation error vulnerability in which an overly permissive CORS configuration combined with a refresh token cookie configured as SameSite=None allows a malicious webpage to perform cross-origin requests that include credentials and successfully call the refresh endpoint. This could allow the attacker to execute arbitrary code and achieve full system compromise via obtained tokens that permit access to authenticated endpoints.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-06-04",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "This vulnerability could affect an open-source component, third-party library, protocol, or proprietary implementation that could be used by different products. For more information, please see: https://github.com/langflow-ai/langflow ; https://github.com/langflow-ai/langflow/releases/tag/v1.9.3; https://github.com/langflow-ai/langflow/issues/11465#event-25774545848 ; https://nvd.nist.gov/vuln/detail/CVE-2025-34291",
      "cwes": [
        "CWE-346"
      ],
      "vulnerabilityNameJa": "Langflow Originの検証エラーの脆弱性",
      "shortDescriptionJa": "Langflowには、オリジン検証エラーの脆弱性が存在します。この脆弱性では、CORS設定が過度に緩く、かつリフレッシュトークンCookieがSameSite=Noneに設定されている場合、悪意のあるWebページが認証情報を含むクロスオリジンリクエストを実行し、リフレッシュエンドポイントを正常に呼び出すことが可能になります。これにより、攻撃者は任意のコードを実行し、認証済みエンドポイントへのアクセスを許可するトークンを取得することで、システム全体を侵害する可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-024877",
      "vulnerabilityNameJvn": "langflowにおける同一生成元ポリシー違反に関する脆弱性",
      "shortDescriptionJvn": "Langflowのバージョン1.6.9まで（含む）には、一連の脆弱性が存在し、この脆弱性によりアカウントの乗っ取りおよびリモートコード実行が可能になります。許可されたオリジンをすべて許容する過度に寛容なCORS設定（allow_origins='*'かつallow_credentials=True）と、SameSite=Noneに設定されたリフレッシュトークンクッキーの組み合わせによって、悪意のあるウェブページが認証情報を含むクロスオリジンリクエストを実行し、リフレッシュエンドポイントを正常に呼び出せます。攻撃者が制御するオリジンは、被害者セッションの新しいaccess_token / refresh_tokenペアを取得でき、その取得したトークンで認証済みエンドポイントへアクセス可能です。これには組み込みのコード実行機能も含まれており、攻撃者は任意のコードを実行してシステム全体を乗っ取ることができます。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-34926",
      "vendorProject": "Trend Micro",
      "product": "Apex One",
      "vulnerabilityName": "Trend Micro Apex One (On-Premise) Directory Traversal Vulnerability",
      "dateAdded": "2026-05-21",
      "shortDescription": "Trend Micro Apex One (on-premise) contains a directory traversal vulnerability that could allow a pre-authenticated local attacker to modify a key table on the server to inject malicious code to deploy to agents on affected installations.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-06-04",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://success.trendmicro.com/en-US/solution/KA-0023430 ; https://nvd.nist.gov/vuln/detail/CVE-2026-34926",
      "cwes": [
        "CWE-23"
      ],
      "vulnerabilityNameJa": "トレンドマイクロ Apex One (オンプレミス) のディレクトリトラバーサル脆弱性",
      "shortDescriptionJa": "Trend Micro Apex One（オンプレミス版）には、ディレクトリトラバーサル脆弱性が存在し、事前認証済みのローカル攻撃者がサーバー上のキーテーブルを改変し、悪意のあるコードを注入して、影響を受けるインストール環境上のエージェントに展開できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-016802",
      "vulnerabilityNameJvn": "トレンドマイクロ製企業向けエンドポイントセキュリティ製品における複数の脆弱性（2026年5月）",
      "shortDescriptionJvn": "トレンドマイクロ製企業向けエンドポイントセキュリティ製品には、次の複数の脆弱性が存在します。<ul><li>Apex Oneサーバにおける相対パストラバーサル（CWE-23） - CVE-2026-34926<ul><li>本脆弱性はTrendAI Apex One（オンプレミス版）でのみ悪用可能です</li></ul></li><li>セキュリティエージェントにおけるオリジン確認エラー（CWE-346） - CVE-2026-34927、CVE-2026-34928、CVE-2026-34929、CVE-2026-34930、CVE-2026-45206、CVE-2026-45207</li><li>セキュリティエージェントにおけるTime-of-check Time-of-use（TOCTOU）競合状態（CWE-367） - CVE-2026-45208</li></ul>開発者によると、CVE-2026-34926を悪用する攻撃が既に確認されているとのことです。  この脆弱性情報は、製品利用者への周知を目的に、開発者がJPCERT/CCに報告し、JPCERT/CCが開発者との調整を行いました。",
      "impactJvn": "想定される影響は各脆弱性により異なりますが、次のような影響を受ける可能性があります。<ul><li>Apex Oneサーバに管理者権限でアクセス可能な攻撃者によってサーバ上のファイルを改ざんされ、結果として細工したコードをセキュリティエージェントに配布される（CVE-2026-34926）</li><li>セキュリティエージェントにアクセス可能な攻撃者によって、権限昇格される（CVE-2026-34927、CVE-2026-34928、CVE-2026-34929、CVE-2026-34930、CVE-2026-45206、CVE-2026-45207、CVE-2026-45208）</li></ul>",
      "requiredActionJvn": "[パッチを適用する] 開発者が提供する情報をもとにパッチを適用してください。 開発者は本脆弱性の対策として次のパッチをリリースしています。 <ul> <li>TrendAI Apex One（オンプレミス版） <ul> <li>サーバ：Service Pack 1 Critical Patch B18012</li> <li>セキュリティエージェント：Agent Build 14.0.18012</li> </ul> </li> <li>Trend Micro Apex One as a Service <ul> <li>サーバ：2026年4月のメンテナンスで修正済</li> <li>セキュリティエージェント：Agent Build 14.0.20731</li> </ul> </li> <li>Trend Vision One Endpoint Security - Standard Endpoint Protection <ul> <li>サーバ：2026年4月のメンテナンスで修正済</li> <li>セキュリティエージェント：Agent Build 14.0.20731</li> </ul> </li> </ul>"
    },
    {
      "cveID": "CVE-2008-4250",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Buffer Overflow Vulnerability",
      "dateAdded": "2026-05-20",
      "shortDescription": "Microsoft Windows contains a buffer overflow vulnerability in the Windows Server Service that allows remote attackers to execute arbitrary code via a crafted RPC request that triggers an overflow during path canonicalization.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-06-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://learn.microsoft.com/en-us/security-updates/securitybulletins/2008/ms08-067 ; https://nvd.nist.gov/vuln/detail/CVE-2008-4250",
      "cwes": [
        "CWE-94"
      ],
      "vulnerabilityNameJa": "Microsoft Windowsのバッファオーバーフローの脆弱性",
      "shortDescriptionJa": "Microsoft Windowsには、Windows Server Serviceにバッファオーバーフローの脆弱性が存在し、リモートの攻撃者が、パス正規化中にオーバーフローを引き起こす細工されたRPCリクエストを介して任意のコードを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2008-001894",
      "vulnerabilityNameJvn": "Microsoft Windows の Server サービスにおける RPC リクエストに関する任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "Microsoft Windows の Server サービスには、RPC リクエストの処理に不備があるため、任意のコードを実行される脆弱性が存在します。",
      "impactJvn": "第三者による巧妙に細工された RPC リクエストによりパスの正規化でオーバーフローが発生し、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2009-1537",
      "vendorProject": "Microsoft",
      "product": "DirectX",
      "vulnerabilityName": "Microsoft DirectX NULL Byte Overwrite Vulnerability",
      "dateAdded": "2026-05-20",
      "shortDescription": "Microsoft DirectX contains a NULL byte overwrite vulnerability in the QuickTime Movie Parser Filter in quartz.dll in DirectShow which could allow remote attackers to execute arbitrary code via a crafted QuickTime media file.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-06-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://learn.microsoft.com/en-us/security-updates/securitybulletins/2009/ms09-028 ; https://nvd.nist.gov/vuln/detail/CVE-2009-1537",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft DirectXのNULLバイト上書きの脆弱性",
      "shortDescriptionJa": "Microsoft DirectXには、DirectShow内のquartz.dllにあるQuickTimeムービーパーサーフィルターにNULLバイト上書きの脆弱性が存在し、細工されたQuickTimeメディアファイルを介してリモート攻撃者が任意のコードを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2009-001563",
      "vulnerabilityNameJvn": "Microsoft DirectX の DirectShow における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "Microsoft DirectX の DirectShow に含まれる QuickTime Movie Parser Filter には、QuickTime メディアファイルの処理に不備があるため、任意のコードを実行される脆弱性が存在します。",
      "impactJvn": "第三者に任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2009-3459",
      "vendorProject": "Adobe",
      "product": "Acrobat and Reader",
      "vulnerabilityName": "Adobe Acrobat and Reader Heap-Based Buffer Overflow Vulnerability",
      "dateAdded": "2026-05-20",
      "shortDescription": "Adobe Acrobat and Reader contain a heap-based buffer overflow vulnerability which could allow remote attackers to execute arbitrary code via a crafted PDF file that triggers memory corruption.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-06-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.cisa.gov/news-events/alerts/2009/10/13/adobe-reader-and-acrobat-vulnerabilities ; https://web.archive.org/web/20120324170253/http://www.adobe.com/support/security/bulletins/apsb09-15.html#:~:text=CVE%2D2009%2D3459).-,NOTE%3A,-There%20are%20reports ; https://nvd.nist.gov/vuln/detail/CVE-2009-3459",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Adobe AcrobatおよびReaderにおけるヒープベースのバッファオーバーフローの脆弱性",
      "shortDescriptionJa": "Adobe AcrobatおよびReaderには、ヒープベースのバッファオーバーフローの脆弱性が存在し、細工されたPDFファイルによってメモリ破損が発生し、リモートの攻撃者が任意のコードを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2009-002208",
      "vulnerabilityNameJvn": "Adobe Reader および Acrobat におけるヒープベースのバッファオーバーフローの脆弱性",
      "shortDescriptionJvn": "Adobe Reader および Acrobat には、PDF ファイルの処理に不備があるため、ヒープベースのバッファオーバーフローの脆弱性が存在します。",
      "impactJvn": "巧妙に細工された PDF ファイルにより任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2010-0249",
      "vendorProject": "Microsoft",
      "product": "Internet Explorer",
      "vulnerabilityName": "Microsoft Internet Explorer Use-After-Free Vulnerability",
      "dateAdded": "2026-05-20",
      "shortDescription": "Microsoft Internet Explorer contains an use-after-free vulnerability that could allow remote attackers to execute arbitrary code by accessing a pointer associated with a deleted object. The impacted product could be end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue product utilization.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-06-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://learn.microsoft.com/en-us/security-updates/SecurityAdvisories/2010/979352 ; https://nvd.nist.gov/vuln/detail/CVE-2010-0249",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Microsoft Internet Explorer 解放後使用の脆弱性",
      "shortDescriptionJa": "Microsoft Internet Explorerには、削除されたオブジェクトに関連付けられたポインタにアクセスすることで、リモートの攻撃者が任意のコードを実行できる可能性のある、解放後使用（use-after-free）の脆弱性が存在します。影響を受ける製品は、サポート終了（EOL）またはサービス終了（EOS）となっている可能性があります。ユーザーは、当該製品の使用を中止してください。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2010-001058",
      "vulnerabilityNameJvn": "Microsoft Internet Explorer において任意のコードが実行される脆弱性",
      "shortDescriptionJvn": "Microsoft Internet Explorer には、任意のコードが実行される脆弱性があります。  Microsoft Internet Explorer には、削除されたオブジェクトへの不正なポインタ参照をすることに起因する任意のコードが実行される脆弱性が存在します。  2010年1月15日現在、本脆弱性を使用した攻撃活動が観測されています。",
      "impactJvn": "細工された HTML ドキュメントを閲覧することにより、任意のコードを実行されたり、サービス運用妨害 (DoS) 攻撃を受けたりする可能性があります。",
      "requiredActionJvn": "[アップデートする] Microsoft が提供する情報をもとにアップデートを行ってください。  [ワークアラウンドを実施する] 以下の回避策を適用することで、本脆弱性の影響を軽減することが可能です。  ・[インターネット] ゾーンのセキュリティ設定を \"高\" にする ・[インターネット] および [ローカル イントラネット] ゾーンのセキュリティ設定において、[アクティブ スクリプト] の項目を \"ダイアログを表示する\" もしくは \"無効にする\" に設定する ・Internet Explorer 6 Service Pack 2 および Internet Explorer 7 にて、DEP (Data Execution Prevention) を有効にする ・Microsoft Office で ActiveX コントロールを無効にする"
    },
    {
      "cveID": "CVE-2010-0806",
      "vendorProject": "Microsoft",
      "product": "Internet Explorer",
      "vulnerabilityName": "Microsoft Internet Explorer Use-After-Free Vulnerability",
      "dateAdded": "2026-05-20",
      "shortDescription": "Microsoft Internet Explorer contains an use-after-free vulnerability that could allow remote attackers to execute arbitrary code via vectors involving access to an invalid pointer after the deletion of an object. The impacted product could be end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue product utilization.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-06-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://learn.microsoft.com/en-us/security-updates/securityadvisories/2010/981374 ; https://nvd.nist.gov/vuln/detail/CVE-2010-0806",
      "cwes": [
        "CWE-399"
      ],
      "vulnerabilityNameJa": "Microsoft Internet Explorer 解放後使用の脆弱性",
      "shortDescriptionJa": "Microsoft Internet Explorerには、オブジェクト削除後に無効なポインタにアクセスするなどの攻撃手法を用いることで、リモート攻撃者が任意のコードを実行できる可能性のある、解放後使用（use-after-free）の脆弱性が存在します。影響を受ける製品は、サポート終了（EOL）またはサービス終了（EOS）となっている可能性があります。ユーザーは、当該製品の使用を中止してください。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2010-001171",
      "vulnerabilityNameJvn": "Microsoft Internet Explorer における解放済みメモリを使用する脆弱性",
      "shortDescriptionJvn": "Microsoft Internet Explorer には、解放済みメモリを使用する (use-after-free) 脆弱性が存在します。  Microsoft Internet Explorer には、Web フォルダおよび印刷のサポートを iepeers.dll コンポーネントにて提供しています。iepeers.dll には、解放済みメモリを使用する (use-after-free) 脆弱性が存在します。",
      "impactJvn": "細工された HTML や Microsoft Office ドキュメントを読み込むことにより、任意のコードを実行されたり、サービス運用妨害 (DoS) 攻撃を受けたりする可能性があります。",
      "requiredActionJvn": "[アップデートする] Microsoft が提供する情報をもとにアップデートを行ってください。  [ワークアラウンドを実施する] Microsoft が提供するマイクロソフト セキュリティ アドバイザリ (981374) には、複数の回避策が掲載されています。これら回避策を適用することで、本脆弱性の影響を軽減することが可能です。  詳しくは、Microsoft が提供する情報をご確認ください。"
    },
    {
      "cveID": "CVE-2026-41091",
      "vendorProject": "Microsoft",
      "product": "Defender",
      "vulnerabilityName": "Microsoft Defender Link Following Vulnerability",
      "dateAdded": "2026-05-20",
      "shortDescription": "Microsoft Defender contains a link following vulnerability that allows an authorized attacker to elevate privileges locally.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-06-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2026-41091 ; https://nvd.nist.gov/vuln/detail/CVE-2026-41091",
      "cwes": [
        "CWE-59"
      ],
      "vulnerabilityNameJa": "Microsoft Defenderの脆弱性に関するリンク",
      "shortDescriptionJa": "Microsoft Defenderには、権限のある攻撃者がローカルで権限を昇格できる脆弱性が存在します。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-016692",
      "vulnerabilityNameJvn": "マイクロソフトのMicrosoft Malware Protection Engineにおけるリンク解釈に関する脆弱性",
      "shortDescriptionJvn": "Microsoft Defenderにおけるファイルアクセス前の不適切なリンク解決（「リンク追跡」）の脆弱性により、認可された攻撃者がローカルで権限を昇格させる可能性があります。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-45498",
      "vendorProject": "Microsoft",
      "product": "Defender",
      "vulnerabilityName": "Microsoft Defender Denial of Service Vulnerability",
      "dateAdded": "2026-05-20",
      "shortDescription": "Microsoft Defender contains an unspecified vulnerability that allows for denial of service.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-06-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2026-45498 ; https://nvd.nist.gov/vuln/detail/CVE-2026-45498",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft Defenderのサービス拒否攻撃の脆弱性",
      "shortDescriptionJa": "Microsoft Defenderには、サービス拒否攻撃を可能にする、特定されていない脆弱性が存在する。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-016663",
      "vulnerabilityNameJvn": "マイクロソフトのMicrosoft Defender Antimalware Platformにおけるリソースの枯渇に関する脆弱性",
      "shortDescriptionJvn": "Microsoft Defender においてサービス拒否の脆弱性が存在します。 ",
      "impactJvn": "当該ソフトウェアが扱う情報について、外部への漏えいは発生しません。 また、当該ソフトウェアが扱う情報について、書き換えは発生しません。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-42897",
      "vendorProject": "Microsoft",
      "product": "Microsoft",
      "vulnerabilityName": "Microsoft Exchange Server Cross-Site Scripting Vulnerability",
      "dateAdded": "2026-05-15",
      "shortDescription": "Microsoft Exchange Server contains a cross-site scripting vulnerability during web page generation in Outlook Web Access and when certain interaction conditions are met, arbitrary JavaScript can be executed in the browser context.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-05-29",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2026-42897 ; https://learn.microsoft.com/en-us/exchange/plan-and-deploy/post-installation-tasks/security-best-practices/exchange-emergency-mitigation-service ; https://nvd.nist.gov/vuln/detail/CVE-2026-42897",
      "cwes": [
        "CWE-79"
      ],
      "vulnerabilityNameJa": "Microsoft Exchange Serverのクロスサイトスクリプティングの脆弱性",
      "shortDescriptionJa": "Microsoft Exchange Serverには、Outlook Web AccessでのWebページ生成時にクロスサイトスクリプティングの脆弱性が存在し、特定の操作条件が満たされると、ブラウザのコンテキストで任意のJavaScriptが実行される可能性がある。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-015900",
      "vulnerabilityNameJvn": "マイクロソフトのMicrosoft Exchange Serverにおけるクロスサイトスクリプティングの脆弱性",
      "shortDescriptionJvn": "Microsoft Exchange Serverにおけるウェブページ生成時の入力の不適切な無害化（クロスサイトスクリプティング）は、認証されていない攻撃者がネットワーク上でなりすましを行うことを可能にする脆弱性です。 ",
      "impactJvn": "当該ソフトウェアが扱う情報の一部が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う情報の一部が書き換えられる可能性があります。 さらに、当該ソフトウェアは停止しません。 そして、この脆弱性を悪用した攻撃により、他のソフトウェアにも影響が及ぶ可能性があります。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-20182",
      "vendorProject": "Cisco",
      "product": "Catalyst SD-WAN",
      "vulnerabilityName": "Cisco Catalyst SD-WAN Controller Authentication Bypass Vulnerability",
      "dateAdded": "2026-05-14",
      "shortDescription": "Cisco Catalyst SD-WAN Controller & Manager contain an authentication bypass vulnerability that allows an unauthenticated, remote attacker to bypass authentication and obtain administrative privileges on an affected system.",
      "requiredAction": "Please adhere to CISA’s guidelines to assess exposure and mitigate risks associated with Cisco SD-WAN devices as outlined in CISA’s Emergency Directive 26-03 (URL listed below in Notes) and CISA’s Hunt & Hardening Guidance for Cisco SD-WAN Devices (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available.",
      "dueDate": "2026-05-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "CISA Mitigation Instructions: https://www.cisa.gov/news-events/directives/ed-26-03-mitigate-vulnerabilities-cisco-sd-wan-systems ; https://www.cisa.gov/news-events/directives/supplemental-direction-ed-26-03-hunt-and-hardening-guidance-cisco-sd-wan-systems ; https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sdwan-rpa2-v69WY2SW ; https://nvd.nist.gov/vuln/detail/CVE-2026-20182",
      "cwes": [
        "CWE-287"
      ],
      "vulnerabilityNameJa": "Cisco Catalyst SD-WANコントローラの認証バイパス脆弱性",
      "shortDescriptionJa": "Cisco Catalyst SD-WAN Controller & Managerには、認証バイパスの脆弱性が存在し、認証されていないリモート攻撃者が認証を回避して、影響を受けるシステム上で管理者権限を取得できる可能性があります。",
      "requiredActionJa": "Cisco SD-WAN デバイスに関連するリスクを評価し、軽減するためには、CISA の緊急指令 26-03 (URL は下記注記に記載) および Cisco SD-WAN デバイスに関する CISA の脅威ハンティングおよびセキュリティ強化ガイダンス (URL は下記注記に記載) に記載されている CISA のガイドラインに従ってください。クラウド サービスについては、該当する BOD 22-01 ガイダンスに従うか、軽減策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-016006",
      "vulnerabilityNameJvn": "シスコシステムズのCisco Catalyst SD-WAN Manager等の複数製品における認証に関する脆弱性",
      "shortDescriptionJvn": "2026年5月: 本セキュリティアドバイザリは、2026年2月に公表された後に発見および修正された脆弱性の詳細と修正情報を提供します。本アドバイザリは、コントロール接続のハンドシェイクにおける新たな脆弱性に関する内容です。本アドバイザリのセクションには、システムチェックを支援するためのコントロール接続表示に関するガイダンスを含みます。Cisco Catalyst SD-WAN Controller（旧称 SD-WAN vSmart）および Cisco Catalyst SD-WAN Manager（旧称 SD-WAN vManage）のピアリング認証に存在する脆弱性により、認証されていないリモート攻撃者が認証を回避し、影響を受けるシステムで管理者権限を取得する可能性があります。この脆弱性は、影響を受けるシステムのピアリング認証メカニズムが正しく機能していないために存在します。攻撃者は細工されたリクエストを影響を受けるシステムに送信することで、この脆弱性を悪用できます。成功した攻撃により、攻撃者は影響を受ける Cisco Catalyst SD-WAN Controller に内部の高権限だがrootではないユーザーアカウントとしてログインできるようになります。このアカウントを使用することで攻撃者はNETCONFにアクセスでき、それによりSD-WANファブリックのネットワーク設定を操作できます。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃により、他のソフトウェアにも影響が及ぶ可能性があります。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-42208",
      "vendorProject": "BerriAI",
      "product": "LiteLLM",
      "vulnerabilityName": "BerriAI LiteLLM SQL Injection Vulnerability",
      "dateAdded": "2026-05-08",
      "shortDescription": "BerriAI LiteLLM contains a SQL injection vulnerability that allows an attacker to read data from the proxy's database and potentially modify it, leading to unauthorized access to the proxy and the credentials it manages.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-05-11",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://github.com/BerriAI/litellm/security/advisories/GHSA-r75f-5x8p-qvmc ; https://nvd.nist.gov/vuln/detail/CVE-2026-42208",
      "cwes": [
        "CWE-89"
      ],
      "vulnerabilityNameJa": "BerriAI LiteLLMのSQLインジェクション脆弱性",
      "shortDescriptionJa": "BerriAI LiteLLMにはSQLインジェクションの脆弱性があり、攻撃者はプロキシのデータベースからデータを読み取り、場合によってはそれを改ざんすることが可能です。これにより、プロキシおよびプロキシが管理する認証情報への不正アクセスにつながる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-015005",
      "vulnerabilityNameJvn": "LiteLLMにおけるSQL インジェクションの脆弱性",
      "shortDescriptionJvn": "LiteLLMは、OpenAI（またはネイティブ）形式のLLM APIを呼び出すプロキシサーバー（AIゲートウェイ）です。バージョン1.81.16から1.83.7未満の間、プロキシのAPIキー確認時に使用されるデータベースクエリで、呼び出し元が提供したキーの値が別のパラメータとして渡されずにクエリテキストに混入していました。認証されていない攻撃者が特別に細工したAuthorizationヘッダーを任意のLLM APIルート（例えばPOST /chat/completions）に送信し、プロキシのエラーハンドリング経路を介してこのクエリに到達することが可能でした。攻撃者はプロキシのデータベースからデータを読み取ることができ、場合によってはこれを改ざんすることもできました。これにより、プロキシおよび管理している資格情報への不正アクセスが発生する恐れがありました。この問題はバージョン1.83.7で修正されています。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-6973",
      "vendorProject": "Ivanti",
      "product": "Endpoint Manager Mobile (EPMM)",
      "vulnerabilityName": "Ivanti Endpoint Manager Mobile (EPMM) Improper Input Validation Vulnerability",
      "dateAdded": "2026-05-07",
      "shortDescription": "Ivanti Endpoint Manager Mobile (EPMM) contains an improper input validation vulnerability that allows a remotely authenticated user with administrative access to achieve remote code execution.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-05-10",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://hub.ivanti.com/s/article/May-2026-Security-Advisory-Ivanti-Endpoint-Manager-Mobile-EPMM-Multiple-CVEs?language=en_US ; https://nvd.nist.gov/vuln/detail/CVE-2026-6973",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Ivanti Endpoint Manager Mobile (EPMM) における不適切な入力検証の脆弱性",
      "shortDescriptionJa": "Ivanti Endpoint Manager Mobile (EPMM) には、入力検証の不備に関する脆弱性が存在し、管理者権限を持つリモート認証ユーザーがリモートでコードを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-014710",
      "vulnerabilityNameJvn": "Ivantiのendpoint manager mobileにおける入力確認に関する脆弱性",
      "shortDescriptionJvn": "Ivanti EPMMのバージョン12.6.1.1、12.7.0.1、および12.8.0.1より前のバージョンには不適切な入力検証の脆弱性があり、リモートで認証された管理者権限を持つユーザーがリモートコード実行を達成できます。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-0300",
      "vendorProject": "Palo Alto Networks",
      "product": "PAN-OS",
      "vulnerabilityName": "Palo Alto Networks PAN-OS Out-of-bounds Write Vulnerability",
      "dateAdded": "2026-05-06",
      "shortDescription": "Palo Alto Networks PAN-OS contains an out-of-bounds write vulnerability in the User-ID Authentication Portal (aka Captive Portal) service that can allow an unauthenticated attacker to execute arbitrary code with root privileges on the PA-Series and VM-Series firewalls by sending specially crafted packets.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable. Until the vendor releases an official fix, the following workaround should be implemented:  - Restrict User-ID Authentication Portal access to only trusted zones.  - Disable User-ID Authentication Portal if not required. 5/13/2026: Palo Alto has released a variety of patches. If these are relevant to your environment, please apply the designated patch.",
      "dueDate": "2026-05-09",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://security.paloaltonetworks.com/CVE-2026-0300 ; https://nvd.nist.gov/vuln/detail/CVE-2026-0300",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Palo Alto Networks PAN-OS 境界外書き込みの脆弱性",
      "shortDescriptionJa": "Palo Alto NetworksのPAN-OSには、User-ID認証ポータル（別名キャプティブポータル）サービスに境界外書き込みの脆弱性が存在し、認証されていない攻撃者が特別に細工されたパケットを送信することで、PAシリーズおよびVMシリーズのファイアウォール上でroot権限で任意のコードを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに関する該当する BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。ベンダーが公式の修正プログラムをリリースするまでは、次の回避策を実施してください。- User-ID 認証ポータルへのアクセスを信頼できるゾーンのみに制限します。- 必要でない場合は、User-ID 認証ポータルを無効にします。2026 年 5 月 13 日: Palo Alto はさまざまなパッチをリリースしました。これらのパッチがお客様の環境に関係する場合は、指定されたパッチを適用してください。",
      "jvnVulnId": "JVNDB-2026-014858",
      "vulnerabilityNameJvn": "Palo Alto NetworksのPAN-OSにおける境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "Palo Alto NetworksのPAN-OSソフトウェアにおけるUser-ID認証ポータル（別名Captive Portal）サービスにバッファオーバーフローの脆弱性があります。この脆弱性により、認証されていない攻撃者が特別に細工されたパケットを送信すると、PA-SeriesおよびVM-Seriesファイアウォール上でroot権限の任意のコードを実行できる可能性があります。この問題のリスクは、ベストプラクティスガイドラインhttps://knowledgebase.paloaltonetworks.com/KCSArticleDetailに従い、User-ID認証ポータルへのアクセスを信頼できる内部IPアドレスのみに制限することで大幅に低減されます。Prisma Access、Cloud NGFW、およびPanoramaアプライアンスはこの脆弱性の影響を受けません。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-31431",
      "vendorProject": "Linux",
      "product": "Kernel",
      "vulnerabilityName": "Linux Kernel Incorrect Resource Transfer Between Spheres Vulnerability",
      "dateAdded": "2026-05-01",
      "shortDescription": "Linux Kernel contains an incorrect resource transfer between spheres vulnerability that could allow for privilege escalation.",
      "requiredAction": "\"Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-05-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://lore.kernel.org/linux-cve-announce/2026042214-CVE-2026-31431-3d65@gregkh/; https://xint.io/blog/copy-fail-linux-distributions#the-fix-6 ; https://git.kernel.org/pub/scm/linux/kernel/git/stable/linux.git/about/ ; https://nvd.nist.gov/vuln/detail/CVE-2026-31431",
      "cwes": [
        "CWE-669"
      ],
      "vulnerabilityNameJa": "Linuxカーネルにおけるスフィア間のリソース転送の誤りに関する脆弱性",
      "shortDescriptionJa": "Linuxカーネルには、スフィア間のリソース転送に誤りがある脆弱性が存在し、権限昇格につながる可能性がある。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウドサービスに関する該当するBOD 22-01ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-014253",
      "vulnerabilityNameJvn": "LinuxのLinux Kernelにおける領域間での誤ったリソース移動に関する脆弱性",
      "shortDescriptionJvn": "Linuxカーネルにおいて、以下の脆弱性が修正されました。crypto: algif_aeadに関して、オペレーションをインプレースからアウトオブプレースに戻しました。この修正は主にコミット72548b093ee3を元に戻すものであり、関連データのコピー部分は除いています。algif_aeadでは、ソースと宛先が異なるマッピングから来ているため、インプレースで操作するメリットがありません。そこで、インプレース操作のために追加された複雑さをすべて排除し、関連データを直接コピーするようにしました。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-41940",
      "vendorProject": "WebPros",
      "product": "cPanel & WHM and WP2 (WordPress Squared)",
      "vulnerabilityName": "WebPros cPanel & WHM and WP2 (WordPress Squared) Missing Authentication for Critical Function Vulnerability",
      "dateAdded": "2026-04-30",
      "shortDescription": "WebPros cPanel & WHM (WebHost Manager) and WP2 (WordPress Squared) contain an authentication bypass vulnerability in the login flow that allows unauthenticated remote attackers to gain unauthorized access to the control panel.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-05-03",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://support.cpanel.net/hc/en-us/articles/40073787579671-cPanel-WHM-Security-Update-04-28-2026 ; https://docs.cpanel.net/release-notes/release-notes/ ; https://docs.wpsquared.com/changelogs/versions/changelog/#13617 ; https://nvd.nist.gov/vuln/detail/CVE-2026-41940\"",
      "cwes": [
        "CWE-306"
      ],
      "vulnerabilityNameJa": "WebPros cPanel & WHMおよびWP2（WordPress Squared）における、重要な機能に対する認証の欠如という脆弱性",
      "shortDescriptionJa": "WebProsのcPanel & WHM（WebHost Manager）およびWP2（WordPress Squared）には、ログインフローに認証バイパスの脆弱性があり、認証されていないリモート攻撃者がコントロールパネルへの不正アクセスを取得できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-014273",
      "vulnerabilityNameJvn": "cPanelのcPanel等の複数製品における重要な機能に対する認証の欠如に関する脆弱性",
      "shortDescriptionJvn": "cPanelおよびWHMのバージョン11.40以降には、ログインフローに認証バイパスの脆弱性が存在し、認証されていないリモート攻撃者がコントロールパネルに不正にアクセスする可能性があります。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2024-1708",
      "vendorProject": "ConnectWise",
      "product": "ScreenConnect",
      "vulnerabilityName": "ConnectWise ScreenConnect Path Traversal Vulnerability",
      "dateAdded": "2026-04-28",
      "shortDescription": "ConnectWise ScreenConnect contains a path traversal vulnerability which could allow an attacker to execute remote code or directly impact confidential data and critical systems.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-05-12",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://www.connectwise.com/company/trust/security-bulletins/connectwise-screenconnect-23.9.8 ; https://nvd.nist.gov/vuln/detail/CVE-2024-1708",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "ConnectWise ScreenConnectのパストラバーサル脆弱性",
      "shortDescriptionJa": "ConnectWise ScreenConnectには、攻撃者がリモートでコードを実行したり、機密データや重要システムに直接影響を与えたりする可能性のあるパス・トラバーサル脆弱性が存在します。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-002842",
      "vulnerabilityNameJvn": "ConnectWise, Inc. の screenconnect におけるパストラバーサルの脆弱性",
      "shortDescriptionJvn": "ConnectWise, Inc. の screenconnect には、パストラバーサルの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2026-32202",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Protection Mechanism Failure Vulnerability",
      "dateAdded": "2026-04-28",
      "shortDescription": "Microsoft Windows Shell contains a protection mechanism failure vulnerability that allows an unauthorized attacker to perform spoofing over a network.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-05-12",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2026-32202 ; https://nvd.nist.gov/vuln/detail/CVE-2026-32202",
      "cwes": [
        "CWE-693"
      ],
      "vulnerabilityNameJa": "Microsoft Windowsの保護メカニズムの不具合に関する脆弱性",
      "shortDescriptionJa": "Microsoft Windows Shellには、保護メカニズムの不具合による脆弱性が存在し、権限のない攻撃者がネットワーク上でなりすまし行為を行うことを可能にする。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-012020",
      "vulnerabilityNameJvn": "マイクロソフトのMicrosoft Windows 10 1607等の複数製品における保護メカニズムの不具合に関する脆弱性",
      "shortDescriptionJvn": "Windows Shellの保護機構に不具合があり、未承認の攻撃者がネットワーク上でなりすましを行うことが可能となります。 ",
      "impactJvn": "当該ソフトウェアが扱う情報の一部が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う情報について、書き換えは発生しません。 さらに、当該ソフトウェアは停止しません。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-29635",
      "vendorProject": "D-Link",
      "product": "DIR-823X",
      "vulnerabilityName": "D-Link DIR-823X Command Injection Vulnerability",
      "dateAdded": "2026-04-24",
      "shortDescription": "D-Link DIR-823X contains a command injection vulnerability that allows an authorized attacker to execute arbitrary commands on remote devices by sending a POST request to /goform/set_prohibiting via the corresponding function. The impacted product could be end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue product utilization.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-05-08",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://supportannouncement.us.dlink.com/security/publication.aspx?name=SAP10469 ; https://nvd.nist.gov/vuln/detail/CVE-2025-29635",
      "cwes": [
        "CWE-77"
      ],
      "vulnerabilityNameJa": "D-Link DIR-823Xのコマンドインジェクション脆弱性",
      "shortDescriptionJa": "D-Link DIR-823Xには、コマンドインジェクションの脆弱性が存在します。この脆弱性により、権限のある攻撃者は、対応する関数を介して/goform/set_prohibitingにPOSTリクエストを送信することで、リモートデバイス上で任意のコマンドを実行できます。影響を受ける製品は、既に販売終了（EoL）またはサービス終了（EoS）となっている可能性があります。ユーザーは、製品の使用を中止してください。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-003908",
      "vulnerabilityNameJvn": "D-Link Systems, Inc. の DIR-823X ファームウェアにおけるコマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "D-Link Systems, Inc. の DIR-823X ファームウェアには、コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-7399",
      "vendorProject": "Samsung",
      "product": "MagicINFO 9 Server",
      "vulnerabilityName": "Samsung MagicINFO 9 Server Path Traversal Vulnerability",
      "dateAdded": "2026-04-24",
      "shortDescription": "Samsung MagicINFO 9 Server contains a path traversal vulnerability that could allow an attacker to write arbitrary files as system authority.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-05-08",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://security.samsungtv.com/securityUpdates ; https://nvd.nist.gov/vuln/detail/CVE-2024-7399",
      "cwes": [
        "CWE-22",
        "CWE-434"
      ],
      "vulnerabilityNameJa": "Samsung MagicINFO 9 サーバーパストラバーサルの脆弱性",
      "shortDescriptionJa": "Samsung MagicINFO 9 Serverには、攻撃者がシステム権限で任意のファイルを書き込むことを可能にするパス・トラバーサル脆弱性が存在します。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-005341",
      "vulnerabilityNameJvn": "サムスンの magicinfo 9 server におけるパストラバーサルの脆弱性",
      "shortDescriptionJvn": "サムスンの magicinfo 9 server には、パストラバーサルの脆弱性が存在します。",
      "impactJvn": "情報を改ざんされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-57728",
      "vendorProject": "SimpleHelp ",
      "product": "SimpleHelp",
      "vulnerabilityName": "SimpleHelp Path Traversal Vulnerability",
      "dateAdded": "2026-04-24",
      "shortDescription": "SimpleHelp contains a path traversal vulnerability that allows admin users to upload arbitrary files anywhere on the file system by uploading a crafted zip file (i.e. zip slip). This can be exploited to execute arbitrary code on the host in the context of the SimpleHelp server user.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-05-08",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://simple-help.com/kb---security-vulnerabilities-01-2025#security-vulnerabilities-in-simplehelp-5-5-7-and-earlier ; https://nvd.nist.gov/vuln/detail/CVE-2024-57728",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "SimpleHelp パストラバーサルの脆弱性",
      "shortDescriptionJa": "SimpleHelpには、管理者ユーザーが細工されたzipファイル（いわゆるzipスリップ）をアップロードすることで、ファイルシステム上の任意の場所に任意のファイルをアップロードできるパス・トラバーサル脆弱性が存在します。この脆弱性を悪用すると、SimpleHelpサーバーユーザーの権限でホスト上で任意のコードを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-001064",
      "vulnerabilityNameJvn": "SimpleHelp Ltd の SimpleHelp におけるリンク解釈に関する脆弱性",
      "shortDescriptionJvn": "SimpleHelp Ltd の SimpleHelp には、リンク解釈に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-57726",
      "vendorProject": "SimpleHelp ",
      "product": "SimpleHelp",
      "vulnerabilityName": "SimpleHelp Missing Authorization Vulnerability",
      "dateAdded": "2026-04-24",
      "shortDescription": "SimpleHelp contains a missing authorization vulnerability that could allow low-privileged technicians to create API keys with excessive permissions. These API keys can be used to escalate privileges to the server admin role.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-05-08",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://simple-help.com/kb---security-vulnerabilities-01-2025#security-vulnerabilities-in-simplehelp-5-5-7-and-earlier ; https://nvd.nist.gov/vuln/detail/CVE-2024-57726",
      "cwes": [
        "CWE-862"
      ],
      "vulnerabilityNameJa": "SimpleHelpの認証機能の脆弱性",
      "shortDescriptionJa": "SimpleHelpには、権限の低い技術者が過剰な権限を持つAPIキーを作成できてしまう認証の脆弱性が存在します。これらのAPIキーは、サーバー管理者ロールへの権限昇格に悪用される可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-001052",
      "vulnerabilityNameJvn": "SimpleHelp Ltd の SimpleHelp における脆弱性",
      "shortDescriptionJvn": "SimpleHelp Ltd の SimpleHelp には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2026-39987",
      "vendorProject": "Marimo",
      "product": "Marimo",
      "vulnerabilityName": "Marimo Remote Code Execution Vulnerability",
      "dateAdded": "2026-04-23",
      "shortDescription": "Marimo contains an pre-authorization remote code execution vulnerability, allowing an unauthenticated attacked to shell access and execute arbitrary system commands.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-05-07",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://github.com/marimo-team/marimo/security/advisories/GHSA-2679-6mx9-h9xc ; https://nvd.nist.gov/vuln/detail/CVE-2026-39987",
      "cwes": [
        "CWE-306"
      ],
      "vulnerabilityNameJa": "Marimoのリモートコード実行脆弱性",
      "shortDescriptionJa": "Marimoには、事前認証が必要なリモートコード実行の脆弱性が存在し、認証されていない攻撃者がシェルにアクセスして任意のシステムコマンドを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-012956",
      "vulnerabilityNameJvn": "CoreWeaveのmarimoにおける重要な機能に対する認証の欠如に関する脆弱性",
      "shortDescriptionJvn": "marimoはリアクティブなPythonノートブックです。0.23.0以前のバージョンにおいて、Marimoには認証前リモートコード実行（Pre-Auth RCE）の脆弱性が存在していました。ターミナルのWebSocketエンドポイントである/terminal/wsは認証検証を欠いており、認証されていない攻撃者が完全なPTYシェルを取得して任意のシステムコマンドを実行できる状態でした。他のWebSocketエンドポイント（例えば/ws）は認証のために正しくvalidate_auth()を呼び出しますが、/terminal/wsエンドポイントは接続を受け入れる前に実行モードとプラットフォームのサポートのみを確認し、認証検証を完全にスキップしていました。この脆弱性は0.23.0で修正されています。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-33825",
      "vendorProject": "Microsoft",
      "product": "Defender",
      "vulnerabilityName": "Microsoft Defender Insufficient Granularity of Access Control Vulnerability",
      "dateAdded": "2026-04-22",
      "shortDescription": "Microsoft Defender contains an insufficient granularity of access control vulnerability that could allow an authorized attacker to escalate privileges locally.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-05-06",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-33825 ; https://nvd.nist.gov/vuln/detail/CVE-2026-33825",
      "cwes": [
        "CWE-1220"
      ],
      "vulnerabilityNameJa": "Microsoft Defenderのアクセス制御の粒度が不十分な脆弱性",
      "shortDescriptionJa": "Microsoft Defenderには、アクセス制御の粒度が不十分な脆弱性があり、権限のある攻撃者がローカルで権限を昇格させる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-011869",
      "vulnerabilityNameJvn": "マイクロソフトのMicrosoft Defender Antimalware Platformにおけるアクセス制御の不十分な粒度に関する脆弱性",
      "shortDescriptionJvn": "Microsoft Defenderにおけるアクセス制御の粒度が不十分であるため、認可された攻撃者はローカルで権限を昇格させることが可能です。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-20122",
      "vendorProject": "Cisco",
      "product": "Catalyst SD-WAN Manger",
      "vulnerabilityName": "Cisco Catalyst SD-WAN Manager Incorrect Use of Privileged APIs Vulnerability",
      "dateAdded": "2026-04-20",
      "shortDescription": "Cisco Catalyst SD-WAN Manager contains an incorrect use of privileged APIs vulnerability due to improper file handling on the API interface of an affected system. An attacker could exploit this vulnerability by uploading a malicious file on the local file system. A successful exploit could allow the attacker to overwrite arbitrary files on the affected system and gain vmanage user privileges.",
      "requiredAction": "Please adhere to CISA’s guidelines to assess exposure and mitigate risks associated with Cisco SD-WAN devices as outlines in CISA’s Emergency Directive 26-03 (URL listed below in Notes) and CISA’s “Hunt & Hardening Guidance for Cisco SD-WAN Devices (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available.",
      "dueDate": "2026-04-23",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "CISA Mitigation Instructions: https://www.cisa.gov/news-events/directives/ed-26-03-mitigate-vulnerabilities-cisco-sd-wan-systems ; https://www.cisa.gov/news-events/directives/supplemental-direction-ed-26-03-hunt-and-hardening-guidance-cisco-sd-wan-systems ; https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sdwan-authbp-qwCX8D4v ; https://nvd.nist.gov/vuln/detail/CVE-2026-20122",
      "cwes": [
        "CWE-648"
      ],
      "vulnerabilityNameJa": "Cisco Catalyst SD-WAN Managerにおける特権APIの誤用に関する脆弱性",
      "shortDescriptionJa": "Cisco Catalyst SD-WAN Managerには、影響を受けるシステムのAPIインターフェイスにおける不適切なファイル処理に起因する、特権APIの誤用に関する脆弱性が存在します。攻撃者は、ローカルファイルシステムに悪意のあるファイルをアップロードすることで、この脆弱性を悪用する可能性があります。攻撃が成功すると、攻撃者は影響を受けるシステム上の任意のファイルを上書きし、vmanageユーザー権限を取得できる可能性があります。",
      "requiredActionJa": "CISAの緊急指令26-03（URLは下記注記に記載）およびCISAの「Cisco SD-WANデバイスのハント＆ハードニングガイダンス」（URLは下記注記に記載）に記載されている、Cisco SD-WANデバイスに関連するリスクを評価し、軽減するためのCISAガイドラインを遵守してください。クラウドサービスについては、該当するBOD 22-01ガイダンスを遵守するか、軽減策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-006165",
      "vulnerabilityNameJvn": "シスコシステムズのCisco Catalyst SD-WAN Managerにおける特権 API の不適切な使用に関する脆弱性",
      "shortDescriptionJvn": "Cisco Catalyst SD-WAN Manager の API に存在する脆弱性により、認証されたリモート攻撃者がローカルファイルシステム上の任意のファイルを上書きする可能性があります。この脆弱性を悪用するには、攻撃者が影響を受けるシステムの API アクセス権を持つ有効な読み取り専用の認証情報を所持している必要があります。この脆弱性は、影響を受けるシステムの API インターフェースにおける不適切なファイル処理が原因です。攻撃者は悪意のあるファイルをローカルファイルシステムにアップロードすることで、この脆弱性を悪用できます。成功した悪用により、攻撃者は影響を受けるシステム上の任意のファイルを上書きし、vmanage ユーザー権限を取得する可能性があります。 ",
      "impactJvn": "当該ソフトウェアが扱う情報の一部が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う情報の一部が書き換えられる可能性があります。 さらに、当該ソフトウェアは停止しません。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-20133",
      "vendorProject": "Cisco",
      "product": "Catalyst SD-WAN Manager",
      "vulnerabilityName": "Cisco Catalyst SD-WAN Manager Exposure of Sensitive Information to an Unauthorized Actor Vulnerability",
      "dateAdded": "2026-04-20",
      "shortDescription": "Cisco Catalyst SD-WAN Manager contains an exposure of sensitive information to an unauthorized actor vulnerability that could allow remote attackers to view sensitive information on affected systems.",
      "requiredAction": "Please adhere to CISA’s guidelines to assess exposure and mitigate risks associated with Cisco SD-WAN devices as outlines in CISA’s Emergency Directive 26-03 (URL listed below in Notes) and CISA’s “Hunt & Hardening Guidance for Cisco SD-WAN Devices (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available.",
      "dueDate": "2026-04-23",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "CISA Mitigation Instructions: https://www.cisa.gov/news-events/directives/ed-26-03-mitigate-vulnerabilities-cisco-sd-wan-systems ; https://www.cisa.gov/news-events/directives/supplemental-direction-ed-26-03-hunt-and-hardening-guidance-cisco-sd-wan-systems ; https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sdwan-authbp-qwCX8D4v ; https://nvd.nist.gov/vuln/detail/CVE-2026-20133",
      "cwes": [
        "CWE-200"
      ],
      "vulnerabilityNameJa": "Cisco Catalyst SD-WAN Managerにおける機密情報の不正アクセスへの脆弱性",
      "shortDescriptionJa": "Cisco Catalyst SD-WAN Managerには、機密情報が不正な攻撃者に漏洩する脆弱性が存在し、リモートの攻撃者が影響を受けるシステム上の機密情報を閲覧できる可能性があります。",
      "requiredActionJa": "CISAの緊急指令26-03（URLは下記注記に記載）およびCISAの「Cisco SD-WANデバイスのハント＆ハードニングガイダンス」（URLは下記注記に記載）に記載されている、Cisco SD-WANデバイスに関連するリスクを評価し、軽減するためのCISAガイドラインを遵守してください。クラウドサービスについては、該当するBOD 22-01ガイダンスを遵守するか、軽減策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-006161",
      "vulnerabilityNameJvn": "シスコシステムズのCisco Catalyst SD-WAN Managerにおける情報漏えいに関する脆弱性",
      "shortDescriptionJvn": "Cisco Catalyst SD-WAN Manager における脆弱性により、認証されていないリモートの攻撃者が影響を受けるシステム上の機密情報を閲覧する可能性があります。この脆弱性はファイルシステムのアクセス制限が不十分であることに起因します。攻撃者は影響を受けるシステムの API にアクセスしてこの脆弱性を悪用する可能性があります。悪用が成功すると、攻撃者は基盤となるオペレーティングシステム上の機密情報を読み取ることができるようになります。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う情報について、書き換えは発生しません。 さらに、当該ソフトウェアは停止しません。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-2749",
      "vendorProject": "Kentico",
      "product": "Kentico Xperience",
      "vulnerabilityName": "Kentico Xperience Path Traversal Vulnerability",
      "dateAdded": "2026-04-20",
      "shortDescription": "Kentico Xperience contains a path traversal vulnerability that could allow an authenticated user's Staging Sync Server to upload arbitrary data to path relative locations.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-05-04",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://devnet.kentico.com/download/hotfixes ; https://nvd.nist.gov/vuln/detail/CVE-2025-2749",
      "cwes": [
        "CWE-22",
        "CWE-434"
      ],
      "vulnerabilityNameJa": "Kentico Xperienceのパストラバーサル脆弱性",
      "shortDescriptionJa": "Kentico Xperienceには、認証済みユーザーのステージング同期サーバーが任意のデータをパス相対的な場所にアップロードできる可能性のあるパス・トラバーサル脆弱性が存在します。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-016602",
      "vulnerabilityNameJvn": "Kentico の Kentico Xperience におけるパストラバーサルの脆弱性",
      "shortDescriptionJvn": "Kentico の Kentico Xperience には、パストラバーサルの脆弱性、危険なタイプのファイルの無制限アップロードに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-27351",
      "vendorProject": "PaperCut",
      "product": "NG/MF",
      "vulnerabilityName": "PaperCut NG/MF Improper Authentication Vulnerability",
      "dateAdded": "2026-04-20",
      "shortDescription": "PaperCut NG/MF contains an improper authentication vulnerability that could allow remote attackers to bypass authentication on affected installations via the SecurityRequestFilter class.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-05-04",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://www.papercut.com/kb/Main/PO-1216-and-PO-1219 ; https://nvd.nist.gov/vuln/detail/CVE-2023-27351",
      "cwes": [
        "CWE-287"
      ],
      "vulnerabilityNameJa": "PaperCut NG/MFにおける不適切な認証の脆弱性",
      "shortDescriptionJa": "PaperCut NG/MFには、SecurityRequestFilterクラスを介してリモート攻撃者が影響を受けるインストール環境で認証を回避できる可能性のある、不適切な認証の脆弱性が存在します。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-009530",
      "vulnerabilityNameJvn": "PaperCut Software International Pty の PaperCut MF および PaperCut NG における認証に関する脆弱性",
      "shortDescriptionJvn": "PaperCut Software International Pty の PaperCut MF および PaperCut NG には、認証に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-48700",
      "vendorProject": "Synacor",
      "product": "Zimbra Collaboration Suite (ZCS)",
      "vulnerabilityName": "Synacor Zimbra Collaboration Suite (ZCS) Cross-site Scripting Vulnerability",
      "dateAdded": "2026-04-20",
      "shortDescription": "Synacor Zimbra Collaboration Suite (ZCS) contains a cross-site scripting vulnerability that could allow attackers to execute arbitrary JavaScript within the user's session, potentially leading to unauthorized access to sensitive information.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-04-23",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://wiki.zimbra.com/wiki/Zimbra_Security_Advisories ; https://nvd.nist.gov/vuln/detail/CVE-2025-48700",
      "cwes": [
        "CWE-79"
      ],
      "vulnerabilityNameJa": "Synacor Zimbra Collaboration Suite (ZCS) のクロスサイトスクリプティング脆弱性",
      "shortDescriptionJa": "Synacor Zimbra Collaboration Suite (ZCS) には、クロスサイトスクリプティングの脆弱性が存在し、攻撃者がユーザーセッション内で任意のJavaScriptを実行できる可能性があり、機密情報への不正アクセスにつながる恐れがあります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-008755",
      "vulnerabilityNameJvn": "Synacor Inc. の Zimbra Collaboration Suite におけるクロスサイトスクリプティングの脆弱性",
      "shortDescriptionJvn": "Synacor Inc. の Zimbra Collaboration Suite には、クロスサイトスクリプティングの脆弱性が存在します。",
      "impactJvn": "情報を取得される、および情報を改ざんされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2026-20128",
      "vendorProject": "Cisco",
      "product": "Catalyst SD-WAN Manager",
      "vulnerabilityName": "Cisco Catalyst SD-WAN Manager Storing Passwords in a Recoverable Format Vulnerability",
      "dateAdded": "2026-04-20",
      "shortDescription": "Cisco Catalyst SD-WAN Manager contains a storing passwords in a recoverable format vulnerability that allows an authenticated, local attacker to gain DCA user privileges by accessing a credential file for the DCA user on the filesystem as a low-privileged user.",
      "requiredAction": "Please adhere to CISA’s guidelines to assess exposure and mitigate risks associated with Cisco SD-WAN devices as outlines in CISA’s Emergency Directive 26-03 (URL listed below in Notes) and CISA’s “Hunt & Hardening Guidance for Cisco SD-WAN Devices (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available.",
      "dueDate": "2026-04-23",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "CISA Mitigation Instructions: https://www.cisa.gov/news-events/directives/ed-26-03-mitigate-vulnerabilities-cisco-sd-wan-systems ; https://www.cisa.gov/news-events/directives/supplemental-direction-ed-26-03-hunt-and-hardening-guidance-cisco-sd-wan-systems ; https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sdwan-authbp-qwCX8D4v ; https://nvd.nist.gov/vuln/detail/CVE-2026-20128",
      "cwes": [
        "CWE-257"
      ],
      "vulnerabilityNameJa": "Cisco Catalyst SD-WAN Managerにおける、パスワードを復元可能な形式で保存する脆弱性",
      "shortDescriptionJa": "Cisco Catalyst SD-WAN Managerには、パスワードを回復可能な形式で保存する脆弱性があり、認証済みのローカル攻撃者が、低権限ユーザーとしてファイルシステム上のDCAユーザーの認証情報ファイルにアクセスすることで、DCAユーザーの権限を取得できてしまう可能性があります。",
      "requiredActionJa": "CISAの緊急指令26-03（URLは下記注記に記載）およびCISAの「Cisco SD-WANデバイスのハント＆ハードニングガイダンス」（URLは下記注記に記載）に記載されている、Cisco SD-WANデバイスに関連するリスクを評価し、軽減するためのCISAガイドラインを遵守してください。クラウドサービスについては、該当するBOD 22-01ガイダンスを遵守するか、軽減策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-006163",
      "vulnerabilityNameJvn": "シスコシステムズのCisco Catalyst SD-WAN Managerにおける復元可能な形式でのパスワード保存に関する脆弱性",
      "shortDescriptionJvn": "Cisco Catalyst SD-WAN ManagerのData Collection Agent（DCA）機能に脆弱性があり、認証されたローカル攻撃者が影響を受けるシステム上でDCAユーザー権限を取得できる可能性があります。この脆弱性を悪用するには、攻撃者が影響を受けるシステム上で有効なvManageの認証情報を持っている必要があります。この脆弱性は、影響を受けるシステム上にDCAユーザーの認証情報ファイルが存在することに起因しています。攻撃者は低権限ユーザーとしてファイルシステムにアクセスし、そのシステムからDCAのパスワードを含むファイルを読み取ることで、この脆弱性を悪用できます。攻撃が成功すると、攻撃者は別の影響を受けるシステムにアクセスし、DCAユーザー権限を取得できます。なお、Cisco Catalyst SD-WAN Managerの20.18以降のリリースはこの脆弱性の影響を受けません。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃により、他のソフトウェアにも影響が及ぶ可能性があります。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-32975",
      "vendorProject": "Quest",
      "product": "KACE Systems Management Appliance (SMA)",
      "vulnerabilityName": "Quest KACE Systems Management Appliance (SMA) Improper Authentication Vulnerability",
      "dateAdded": "2026-04-20",
      "shortDescription": "Quest KACE Systems Management Appliance (SMA) contains an improper authentication vulnerability that could allow attackers to impersonate legitimate users without valid credentials.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-05-04",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.quest.com/kb/4379499/quest-response-to-kace-sma-vulnerabilities-cve-2025-32975-cve-2025-32976-cve-2025-32977-cve-2025-32978 ; https://nvd.nist.gov/vuln/detail/CVE-2025-32975",
      "cwes": [
        "CWE-287"
      ],
      "vulnerabilityNameJa": "Quest KACEシステム管理アプライアンス（SMA）の認証エラーの脆弱性",
      "shortDescriptionJa": "Quest KACEシステム管理アプライアンス（SMA）には、認証に関する不適切な脆弱性が存在し、攻撃者が有効な認証情報なしに正規ユーザーになりすますことが可能です。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-026246",
      "vulnerabilityNameJvn": "Quest Software Inc.のKACE Systems Management Applianceにおける認証に関する脆弱性",
      "shortDescriptionJvn": "Quest KACE Systems Management Appliance (SMA) のバージョン13.0.xの13.0.385未満、13.1.xの13.1.81未満、13.2.xの13.2.183未満、14.0.xの14.0.341（パッチ5）未満、および14.1.xの14.1.101（パッチ4）未満には、正当な資格情報がない攻撃者が正規ユーザーになりすますことを可能にする認証バイパスの脆弱性があります。この脆弱性はSSO認証処理メカニズムに存在し、攻撃者が完全な管理者権限を奪取する可能性があります。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃により、他のソフトウェアにも影響が及ぶ可能性があります。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2024-27199",
      "vendorProject": "JetBrains",
      "product": "TeamCity",
      "vulnerabilityName": "JetBrains TeamCity Relative Path Traversal Vulnerability",
      "dateAdded": "2026-04-20",
      "shortDescription": "JetBrains TeamCity contains a relative path traversal vulnerability that could allow limited admin actions to be performed.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-05-04",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://www.jetbrains.com/privacy-security/issues-fixed/ ; https://blog.jetbrains.com/teamcity/2024/03/additional-critical-security-issues-affecting-teamcity-on-premises-cve-2024-27198-and-cve-2024-27199-update-to-2023-11-4-now/ ; https://nvd.nist.gov/vuln/detail/CVE-2024-27199",
      "cwes": [
        "CWE-23"
      ],
      "vulnerabilityNameJa": "JetBrains TeamCityにおける相対パス走査の脆弱性",
      "shortDescriptionJa": "JetBrains TeamCityには、相対パス・トラバーサル脆弱性が存在し、限定的な管理者権限での操作が可能になる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-014915",
      "vulnerabilityNameJvn": "JetBrains の TeamCity におけるパストラバーサルの脆弱性",
      "shortDescriptionJvn": "JetBrains の TeamCity には、パストラバーサルの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2026-34197",
      "vendorProject": "Apache",
      "product": "ActiveMQ",
      "vulnerabilityName": "Apache ActiveMQ Improper Input Validation Vulnerability",
      "dateAdded": "2026-04-16",
      "shortDescription": "Apache ActiveMQ contains an improper input validation vulnerability that allows for code injection.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-04-30",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://activemq.apache.org/security-advisories.data/CVE-2026-34197-announcement.txt ; https://nvd.nist.gov/vuln/detail/CVE-2026-34197",
      "cwes": [
        "CWE-20",
        "CWE-94"
      ],
      "vulnerabilityNameJa": "Apache ActiveMQ の不適切な入力検証の脆弱性",
      "shortDescriptionJa": "Apache ActiveMQには、入力検証に不適切な脆弱性があり、コードインジェクションを許してしまう可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-011829",
      "vulnerabilityNameJvn": "Apache Software FoundationのApache ActiveMQ等の複数製品における複数の脆弱性",
      "shortDescriptionJvn": "Apache ActiveMQ BrokerおよびApache ActiveMQにおける不適切な入力検証および不適切なコード生成制御（コードインジェクション）の脆弱性です。Apache ActiveMQ Classicは、Webコンソールの/api/jolokia/にJolokia JMX-HTTPブリッジを公開しています。デフォルトのJolokiaアクセスポリシーは、BrokerService.addNetworkConnector(String)やBrokerService.addConnector(String)を含むすべてのActiveMQ MBeans（org.apache.activemq:*）に対するexec操作を許可しています。認証された攻撃者は、VMトランスポートのbrokerConfigパラメータがResourceXmlApplicationContextを使用してリモートのSpring XMLアプリケーションコンテキストをロードする仕組みを悪用した細工されたdiscovery URIを介して、これらの操作を呼び出すことができます。SpringのResourceXmlApplicationContextは、BrokerServiceが設定を検証する前にすべてのシングルトンBeanをインスタンス化するため、Runtime.exec()などのBeanファクトリーメソッドを通じてブローカーのJVM上で任意のコードを実行します。この問題はApache ActiveMQ Brokerバージョン5.19.4以前、6.0.0から6.2.3未満のバージョン、Apache ActiveMQ全体の同バージョンに影響があります。ユーザーはこの問題を修正したバージョン5.19.4または6.2.3へのアップグレードを推奨します。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2009-0238",
      "vendorProject": "Microsoft",
      "product": "Office",
      "vulnerabilityName": "Microsoft Office Remote Code Execution",
      "dateAdded": "2026-04-14",
      "shortDescription": "Microsoft Office Excel contains a remote code execution vulnerability that could allow an attacker to take complete control of an affected system if a user opens a specially crafted Excel file that includes a malformed object.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-04-28",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://learn.microsoft.com/en-us/security-updates/securitybulletins/2009/ms09-009 ; https://nvd.nist.gov/vuln/detail/CVE-2009-0238",
      "cwes": [
        "CWE-94"
      ],
      "vulnerabilityNameJa": "Microsoft Officeのリモートコード実行",
      "shortDescriptionJa": "Microsoft Office Excelには、リモートコード実行の脆弱性が存在し、ユーザーが不正なオブジェクトを含む細工が施されたExcelファイルを開いた場合、攻撃者が影響を受けるシステムを完全に制御できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2009-001095",
      "vulnerabilityNameJvn": "Microsoft Office Excel における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "Microsoft Office Excel には、Excel ドキュメントの処理に不備があるため、任意のコードを実行される脆弱性が存在します。",
      "impactJvn": "リモートの攻撃者により任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2026-32201",
      "vendorProject": "Microsoft",
      "product": "SharePoint Server",
      "vulnerabilityName": "Microsoft SharePoint Server Improper Input Validation Vulnerability",
      "dateAdded": "2026-04-14",
      "shortDescription": "Microsoft SharePoint Server contains an improper input validation vulnerability that allows an unauthorized attacker to perform spoofing over a network.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-04-28",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2026-32201 ; https://nvd.nist.gov/vuln/detail/CVE-2026-32201",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Microsoft SharePoint Server の入力検証の不備に関する脆弱性",
      "shortDescriptionJa": "Microsoft SharePoint Serverには、入力検証に関する不適切な脆弱性が存在し、権限のない攻撃者がネットワーク上でなりすまし行為を行うことを可能にする。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-017391",
      "vulnerabilityNameJvn": "マイクロソフトのMicrosoft SharePoint Serverにおける入力確認に関する脆弱性",
      "shortDescriptionJvn": "Microsoft Office SharePointの不適切な入力検証により、不正な攻撃者がネットワーク上でなりすましを行うことが可能となります。 ",
      "impactJvn": "・当該ソフトウェアが扱う情報の一部が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う情報の一部が書き換えられる可能性があります。 ・当該ソフトウェアは停止しません。 ",
      "requiredActionJvn": "ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2012-1854",
      "vendorProject": "Microsoft",
      "product": "Visual Basic for Applications (VBA)",
      "vulnerabilityName": "Microsoft Visual Basic for Applications Insecure Library Loading Vulnerability",
      "dateAdded": "2026-04-13",
      "shortDescription": "Microsoft Visual Basic for Applications (VBA) contains an insecure library loading vulnerability that could allow for remote code execution.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-04-27",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://learn.microsoft.com/en-us/security-updates/securitybulletins/2012/ms12-046 ; https://nvd.nist.gov/vuln/detail/CVE-2012-1854",
      "cwes": [
        "CWE-426"
      ],
      "vulnerabilityNameJa": "Microsoft Visual Basic for Applicationsにおけるライブラリ読み込みの脆弱性",
      "shortDescriptionJa": "Microsoft Visual Basic for Applications (VBA) には、ライブラリの読み込みに関する安全性の低い脆弱性が存在し、リモートでのコード実行が可能になる場合があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2012-003041",
      "vulnerabilityNameJvn": "複数の Microsoft 製品の VBE6.dll における権限昇格の脆弱性",
      "shortDescriptionJvn": "複数の Microsoft 製品の VBE6.dll には、検索パスに関する処理に不備があるため、権限を取得される脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性は「Visual Basic for Applications の安全でないライブラリのロードの脆弱性」と記載されています。",
      "impactJvn": "ローカルユーザにより、カレントワーキングディレクトリ内のトロイの木馬の DLL ファイルを介して、権限を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-60710",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Link Following Vulnerability",
      "dateAdded": "2026-04-13",
      "shortDescription": "Microsoft Windows contains a link following vulnerability that allows for privilege escalation",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-04-27",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-60710 ; https://nvd.nist.gov/vuln/detail/CVE-2025-60710",
      "cwes": [
        "CWE-59"
      ],
      "vulnerabilityNameJa": "Microsoft Windowsのリンク追跡の脆弱性",
      "shortDescriptionJa": "Microsoft Windowsには、権限昇格を可能にするリンク追跡の脆弱性が存在する。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-019564",
      "vulnerabilityNameJvn": "マイクロソフトの Microsoft Windows 11 における権限を昇格される脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft Windows 11 には、Host Process for Windows Tasks に不備があるため、権限を昇格される脆弱性が存在します。 ",
      "impactJvn": "認証された攻撃者により、権限を昇格される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2023-21529",
      "vendorProject": "Microsoft",
      "product": "Exchange Server",
      "vulnerabilityName": "Microsoft Exchange Server Deserialization of Untrusted Data Vulnerability",
      "dateAdded": "2026-04-13",
      "shortDescription": "Microsoft Exchange Server contains a deserialization of untrusted data that allows an authenticated attacker to achieve remote code execution.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-04-27",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-21529 ; https://nvd.nist.gov/vuln/detail/CVE-2023-21529",
      "cwes": [
        "CWE-502"
      ],
      "vulnerabilityNameJa": "Microsoft Exchange Serverにおける信頼できないデータの逆シリアル化の脆弱性",
      "shortDescriptionJa": "Microsoft Exchange Serverには、信頼できないデータの逆シリアル化に関する脆弱性があり、認証済みの攻撃者がリモートでコードを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-001257",
      "vulnerabilityNameJvn": "Microsoft Exchange Server におけるリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "Microsoft Exchange Server には、リモートでコードを実行される脆弱性が存在します。  ",
      "impactJvn": "リモートでコードを実行される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。  "
    },
    {
      "cveID": "CVE-2023-36424",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Out-of-Bounds Read Vulnerability",
      "dateAdded": "2026-04-13",
      "shortDescription": "Microsoft Windows Common Log File System Driver contains an out-of-bounds read vulnerability that could allow a threat actor for privileges escalation",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-04-27",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/advisory/CVE-2023-36424 ; https://nvd.nist.gov/vuln/detail/CVE-2023-36424",
      "cwes": [
        "CWE-125"
      ],
      "vulnerabilityNameJa": "Microsoft Windowsにおける境界外読み取りの脆弱性",
      "shortDescriptionJa": "Microsoft Windows共通ログファイルシステムドライバーに、境界外読み取りの脆弱性が存在し、攻撃者が権限昇格を行う可能性がある。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-007587",
      "vulnerabilityNameJvn": "マイクロソフトの複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft Windows 10、Windows 11、Windows Server には、Windows 共通ログファイルシステムドライバに不備があるため、権限を昇格される脆弱性が存在します。 ",
      "impactJvn": "権限を昇格される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2020-9715",
      "vendorProject": "Adobe",
      "product": "Acrobat",
      "vulnerabilityName": "Adobe Acrobat Use-After-Free Vulnerability",
      "dateAdded": "2026-04-13",
      "shortDescription": "Adobe Acrobat contains a use-after-free vulnerability that allows for code execution",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-04-27",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://helpx.adobe.com/security/products/acrobat/apsb20-48.html ; https://nvd.nist.gov/vuln/detail/CVE-2020-9715",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Adobe AcrobatのUse-After-Free脆弱性",
      "shortDescriptionJa": "Adobe Acrobatには、コード実行を可能にする解放後使用の脆弱性が存在する。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2020-008410",
      "vulnerabilityNameJvn": "Adobe Reader および Acrobat における解放済みメモリを使用される脆弱性",
      "shortDescriptionJvn": "Adobe Reader および Acrobat には、解放済みメモリを使用される脆弱性が存在します。",
      "impactJvn": "任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2026-21643",
      "vendorProject": "Fortinet",
      "product": "FortiClient EMS",
      "vulnerabilityName": "Fortinet FortiClient EMS SQL Injection Vulnerability",
      "dateAdded": "2026-04-13",
      "shortDescription": "Fortinet FortiClient EMS contains a SQL injection vulnerability that may allow an unauthenticated attacker to execute unauthorized code or commands via specifically crafted HTTP requests.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-04-16",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://fortiguard.fortinet.com/psirt/FG-IR-25-1142 ; https://nvd.nist.gov/vuln/detail/CVE-2026-21643",
      "cwes": [
        "CWE-89"
      ],
      "vulnerabilityNameJa": "フォーティネット FortiClient EMS SQL インジェクションの脆弱性",
      "shortDescriptionJa": "Fortinet FortiClient EMSには、SQLインジェクションの脆弱性が存在し、認証されていない攻撃者が、特別に細工されたHTTPリクエストを介して、不正なコードやコマンドを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-003966",
      "vulnerabilityNameJvn": "フォーティネットのFortiClientEMSにおけるSQL インジェクションの脆弱性",
      "shortDescriptionJvn": "Fortinet FortiClientEMS 7.4.4 における SQL コマンドで使用される特殊要素が不適切に無効化される（SQL インジェクションの）脆弱性により、認証されていない攻撃者が特別に細工された HTTP リクエストを介して不正なコードやコマンドを実行できる可能性があります。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-34621",
      "vendorProject": "Adobe",
      "product": "Acrobat and Reader",
      "vulnerabilityName": "Adobe Acrobat and Reader Prototype Pollution Vulnerability",
      "dateAdded": "2026-04-13",
      "shortDescription": "Adobe Acrobat and Reader contain a prototype pollution vulnerability that allows for arbitrary code execution.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-04-27",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://helpx.adobe.com/security/products/acrobat/apsb26-43.html ; https://nvd.nist.gov/vuln/detail/CVE-2026-34621",
      "cwes": [
        "CWE-1321"
      ],
      "vulnerabilityNameJa": "Adobe AcrobatおよびReaderプロトタイプの汚染脆弱性",
      "shortDescriptionJa": "Adobe AcrobatおよびReaderには、任意のコード実行を可能にするプロトタイプの汚染脆弱性が存在する。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-010940",
      "vulnerabilityNameJvn": "アドビのAdobe Acrobat等の複数製品におけるオブジェクトプロトタイプ属性の不適切に制御された変更に関する脆弱性",
      "shortDescriptionJvn": "Acrobat Readerのバージョン24.001.30356、26.001.21367およびそれ以前のバージョンは、オブジェクトプロトタイプ属性の不適切な制御（「プロトタイプ汚染」）の脆弱性に影響を受けており、これにより現在のユーザーのコンテキストで任意のコードを実行される可能性があります。この問題を悪用するには、被害者が悪意のあるファイルを開くというユーザーの操作が必要です。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃により、他のソフトウェアにも影響が及ぶ可能性があります。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-1340",
      "vendorProject": "Ivanti",
      "product": "Endpoint Manager Mobile (EPMM)",
      "vulnerabilityName": "Ivanti Endpoint Manager Mobile (EPMM) Code Injection Vulnerability",
      "dateAdded": "2026-04-08",
      "shortDescription": "Ivanti Endpoint Manager Mobile (EPMM) contains a code injection vulnerability that could allow attackers to achieve unauthenticated remote code execution.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-04-11",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "Please adhere to Ivanti's guidelines to assess exposure and mitigate risks. Check for signs of potential compromise on all internet accessible Ivanti products affected by this vulnerability. Apply any final mitigations provided by the vendor as soon as possible. For more information please see: https://hub.ivanti.com/s/article/Security-Advisory-Ivanti-Endpoint-Manager-Mobile-EPMM-CVE-2026-1281-CVE-2026-1340?language=en_US ; https://support.mobileiron.com/mi/vsp/AB1786671/ivanti-security-update-1761642-1.1.0S-5.noarch.rpm ; https://support.mobileiron.com/mi/vsp/AB1786671/ivanti-security-update-1761642-1.1.0L-5.noarch.rpm ; https://nvd.nist.gov/vuln/detail/CVE-2026-1340",
      "cwes": [
        "CWE-94"
      ],
      "vulnerabilityNameJa": "Ivanti Endpoint Manager Mobile (EPMM) のコードインジェクション脆弱性",
      "shortDescriptionJa": "Ivanti Endpoint Manager Mobile (EPMM) には、攻撃者が認証されていないリモート コード実行を実行できる可能性のあるコード インジェクションの脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-004588",
      "vulnerabilityNameJvn": "Ivantiのendpoint manager mobileにおけるコードインジェクションの脆弱性",
      "shortDescriptionJvn": "Ivanti Endpoint Manager Mobile におけるコードインジェクションの脆弱性により、攻撃者は認証なしでリモートコードを実行することができます。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-35616",
      "vendorProject": "Fortinet",
      "product": "FortiClient EMS",
      "vulnerabilityName": "Fortinet FortiClient EMS Improper Access Control Vulnerability",
      "dateAdded": "2026-04-06",
      "shortDescription": "Fortinet FortiClient EMS contains an improper access control vulnerability that may allow an unauthenticated attacker to execute unauthorized code or commands via crafted requests.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-04-09",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "Please adhere to Fortinet's guidelines to assess exposure and mitigate risks. Check for signs of potential compromise on all internet accessible Fortinet products affected by this vulnerability. Apply any final mitigations provided by the vendor as soon as they become available. For more information please see: https://fortiguard.fortinet.com/psirt/FG-IR-26-099 ; https://nvd.nist.gov/vuln/detail/CVE-2026-35616",
      "cwes": [
        "CWE-284"
      ],
      "vulnerabilityNameJa": "Fortinet FortiClient EMSにおける不適切なアクセス制御の脆弱性",
      "shortDescriptionJa": "Fortinet FortiClient EMSには、アクセス制御に不適切な脆弱性が存在し、認証されていない攻撃者が細工されたリクエストを介して、不正なコードやコマンドを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-010190",
      "vulnerabilityNameJvn": "フォーティネットのFortiClientEMSにおけるアクセス制御に関する脆弱性",
      "shortDescriptionJvn": "Fortinet FortiClientEMS バージョン 7.4.5 から 7.4.6 における不適切なアクセス制御の脆弱性により、認証されていない攻撃者が細工されたリクエストを通じて不正なコードやコマンドを実行する可能性があります。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-3502",
      "vendorProject": "TrueConf",
      "product": "Client",
      "vulnerabilityName": "TrueConf Client Download of Code Without Integrity Check Vulnerability",
      "dateAdded": "2026-04-02",
      "shortDescription": "TrueConf Client contains a download of code without integrity check vulnerability. An attacker who is able to influence the update delivery path can substitute a tampered update payload. If the payload is executed or installed by the updater, this may result in arbitrary code execution in the context of the updating process or user.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-04-16",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://trueconf.com/blog/update/trueconf-8-5 ; https://trueconf.com/downloads/windows.html ; https://nvd.nist.gov/vuln/detail/CVE-2026-3502",
      "cwes": [
        "CWE-494"
      ],
      "vulnerabilityNameJa": "TrueConfクライアントにおける、整合性チェックなしのコードダウンロードの脆弱性",
      "shortDescriptionJa": "TrueConf Clientには、整合性チェック機能のないコードのダウンロードに関する脆弱性が存在します。アップデート配信経路を操作できる攻撃者は、改ざんされたアップデートペイロードを挿入する可能性があります。このペイロードがアップデーターによって実行またはインストールされた場合、アップデート処理またはユーザーのコンテキストで任意のコードが実行される可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-010175",
      "vulnerabilityNameJvn": "TrueConf LLC.のTrueConfにおけるダウンロードしたコードの完全性検証不備に関する脆弱性",
      "shortDescriptionJvn": "TrueConfクライアントは、アプリケーションのアップデートコードをダウンロードし、検証を行わずに適用します。アップデート配信経路に影響を与えることができる攻撃者は、改ざんされたアップデートペイロードを差し替える可能性があります。ペイロードがアップデーターによって実行またはインストールされると、更新プロセスまたはユーザーのコンテキストで任意のコードが実行される恐れがあります。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアの一部が停止する可能性があります。 そして、この脆弱性を悪用した攻撃により、他のソフトウェアにも影響が及ぶ可能性があります。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-5281",
      "vendorProject": "Google",
      "product": "Dawn",
      "vulnerabilityName": "Google Dawn Use-After-Free Vulnerability",
      "dateAdded": "2026-04-01",
      "shortDescription": "Google Dawn contains an use-after-free vulnerability that could allow a remote attacker who had compromised the renderer process to execute arbitrary code via a crafted HTML page. This vulnerability could affect multiple Chromium-based products including, but not limited to, Google Chrome, Microsoft Edge, and Opera.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-04-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "This vulnerability affects an open-source component, third-party library, protocol, or proprietary implementation that could be used by different products. For more information, please see: https://chromereleases.googleblog.com/2026/03/stable-channel-update-for-desktop_31.html ; https://nvd.nist.gov/vuln/detail/CVE-2026-5281 ",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Google DawnのUse-After-Free脆弱性",
      "shortDescriptionJa": "Google Dawnには、解放済みメモリ使用（use-after-free）の脆弱性が存在し、レンダリングプロセスを侵害したリモート攻撃者が、細工されたHTMLページを介して任意のコードを実行できる可能性があります。この脆弱性は、Google Chrome、Microsoft Edge、Operaなど、Chromiumベースの複数の製品に影響を与える可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-009891",
      "vulnerabilityNameJvn": "GoogleのGoogle Chromeにおける解放済みメモリの使用に関する脆弱性",
      "shortDescriptionJvn": "Google Chrome 146.0.7680.178以前のDawnにおけるUse after freeの脆弱性により、リモート攻撃者は細工されたHTMLページを介してレンダラプロセスを侵害し、任意のコードを実行できます。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-3055",
      "vendorProject": "Citrix",
      "product": "NetScaler",
      "vulnerabilityName": "Citrix NetScaler Out-of-Bounds Read Vulnerability",
      "dateAdded": "2026-03-30",
      "shortDescription": "Citrix NetScaler ADC (formerly Citrix ADC), NetScaler Gateway (formerly Citrix Gateway) and NetScaler ADC FIPS and NDcPP contain an out-of-bounds reads vulnerability when configured as a SAML IDP leading to memory overread.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-04-02",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX696300&articleURL=NetScaler_ADC_and_NetScaler_Gateway_Security_Bulletin_for_CVE_2026_3055_and_CVE_2026_4368 ; https://nvd.nist.gov/vuln/detail/CVE-2026-3055",
      "cwes": [
        "CWE-125"
      ],
      "vulnerabilityNameJa": "Citrix NetScalerの境界外読み取りの脆弱性",
      "shortDescriptionJa": "Citrix NetScaler ADC（旧Citrix ADC）、NetScaler Gateway（旧Citrix Gateway）、およびNetScaler ADC FIPSとNDcPPは、SAML IDPとして構成した場合に、境界外読み取りの脆弱性があり、メモリのオーバーリードを引き起こす可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-009450",
      "vulnerabilityNameJvn": "シトリックス・システムズのnetscaler application delivery controller等の複数製品における境界外読み取りに関する脆弱性",
      "shortDescriptionJvn": "NetScaler ADCおよびNetScaler GatewayがSAML IDPとして構成されている場合に、入力検証が不十分であるため、メモリのオーバーリードが発生する可能性があります。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-53521",
      "vendorProject": "F5",
      "product": "BIG-IP",
      "vulnerabilityName": "F5 BIG-IP Stack-Based Buffer Overflow Vulnerability",
      "dateAdded": "2026-03-27",
      "shortDescription": "F5 BIG-IP APM contains a stack-based buffer overflow vulnerability that could allow a threat actor to achieve remote code execution.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-03-30",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "Please adhere to F5’s guidelines to assess exposure and mitigate risks. Check for signs of potential compromise on all internet accessible F5 products affected by this vulnerability. For more information please see: https://my.f5.com/manage/s/article/K000156741 ; https://my.f5.com/manage/s/article/K000160486 ; https://my.f5.com/manage/s/article/K11438344 ; https://nvd.nist.gov/vuln/detail/CVE-2025-53521",
      "cwes": [
        "CWE-121"
      ],
      "vulnerabilityNameJa": "F5 BIG-IPスタックベースのバッファオーバーフローの脆弱性",
      "shortDescriptionJa": "F5 BIG-IP APMには、スタックベースのバッファオーバーフローの脆弱性が存在し、攻撃者がリモートでコードを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-016946",
      "vulnerabilityNameJvn": "複数の F5 Networks 製品における制限またはスロットリング無しのリソースの割り当てに関する脆弱性",
      "shortDescriptionJvn": "BIG-IP Access Policy Manager (APM)、BIG-IP Advanced Firewall Manager (AFM)、BIG-IP Advanced Web Application Firewall (WAF) 等複数の F5 Networks 製品には、制限またはスロットリング無しのリソースの割り当てに関する脆弱性が存在します。 ",
      "impactJvn": "サービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-33634",
      "vendorProject": "Aquasecurity",
      "product": "Trivy",
      "vulnerabilityName": "Aquasecurity Trivy Embedded Malicious Code Vulnerability",
      "dateAdded": "2026-03-26",
      "shortDescription": "Aquasecurity Trivy contains an embedded malicious code vulnerability that could allow an attacker to gain access to everything in the CI/CD environment, including all tokens, SSH keys, cloud credentials, database passwords, and any sensitive configuration in memory.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-04-09",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "This vulnerability involves a supply‑chain compromise in a product that may be used across multiple products and environments. Additional vendor‑provided guidance must be followed to ensure full remediation. For more information, please see: https://github.com/advisories/GHSA-69fq-xp46-6x23 ; https://nvd.nist.gov/vuln/detail/CVE-2026-33634",
      "cwes": [
        "CWE-506"
      ],
      "vulnerabilityNameJa": "Aquasecurity Trivyの埋め込み型悪意のあるコードの脆弱性",
      "shortDescriptionJa": "Aquasecurity Trivyには、攻撃者がCI/CD環境内のあらゆるもの（トークン、SSHキー、クラウド認証情報、データベースパスワード、メモリ内の機密設定など）にアクセスできる可能性のある、悪意のあるコードが埋め込まれた脆弱性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-009188",
      "vulnerabilityNameJvn": "Aqua Security等の複数ベンダの製品における埋め込まれた悪意のあるコードに関する脆弱性",
      "shortDescriptionJvn": "Trivyはセキュリティスキャナーです。2026年3月19日に、攻撃者は侵害された認証情報を使用して悪意のあるTrivy v0.69.4リリースを公開しました。`aquasecurity/trivy-action`の77のバージョンタグのうち76を認証情報窃取マルウェアに強制プッシュし、`aquasecurity/setup-trivy`の全7タグを悪意のあるコミットに置き換えました。この事件は2026年2月下旬に始まったサプライチェーン攻撃の続きです。3月1日の初期公開後に認証情報のローテーションが行われましたが、それは原子操作ではなく（一度にすべての認証情報が無効化されたわけではありません）、攻撃者は有効なトークンを使用してローテーション中に新たにローテーションされた秘密情報を数日間にわたり持ち出せた可能性があります。これにより攻撃者はアクセスを維持し、3月19日の攻撃を実行できた可能性があります。影響を受けるコンポーネントは、`aquasecurity/trivy`のGo / コンテナイメージバージョン0.69.4、`aquasecurity/trivy-action`のGitHub Actionバージョン0.0.1から0.34.2まで（76/77）、および`aquasecurity/setup-trivy`のGitHub Actionバージョン0.2.0から0.2.6までで、0.2.6は安全なコミットによる再作成前のものです。既知の安全なバージョンには、Trivyバイナリの0.69.2および0.69.3、trivy-actionの0.35.0、setup-trivyの0.2.6があります。さらに秘密情報の安全を確保するために追加の緩和策を取ってください。侵害されたバージョンが環境で実行された可能性がある場合は、影響を受けるパイプラインでアクセス可能なすべての秘密情報を露出したものとして扱い、直ちにローテーションしてください。組織は任意のソースからTrivy v0.69.4をプルまたは実行したかを確認し、影響を受けたアーティファクトを直ちに削除してください。`aquasecurity/trivy-action`や`aquasecurity/setup-trivy`を使用している全てのワークフローをレビューし、完全なコミットSHAではなくバージョンタグを参照している場合は、2026年3月19日から20日のワークフローログを調査して侵害の兆候を確認してください。GitHub組織内に`tpcp-docs`という名前のリポジトリが存在する場合、それはフォールバックの情報持ち出しメカニズムが起動して秘密情報の窃取が成功した可能性を示しています。GitHub Actionsは完全かつ不変のコミットSHAハッシュに固定し、可変のバージョンタグを使用しないでください。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-33017",
      "vendorProject": "Langflow",
      "product": "Langflow",
      "vulnerabilityName": "Langflow Code Injection Vulnerability",
      "dateAdded": "2026-03-25",
      "shortDescription": "Langflow contains a code injection vulnerability that could allow building public flows without requiring authentication.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-04-08",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://github.com/langflow-ai/langflow/security/advisories/GHSA-vwmf-pq79-vjvx ; https://nvd.nist.gov/vuln/detail/CVE-2026-33017",
      "cwes": [
        "CWE-94",
        "CWE-95",
        "CWE-306"
      ],
      "vulnerabilityNameJa": "Langflowコードインジェクションの脆弱性",
      "shortDescriptionJa": "Langflowには、認証を必要とせずに公開フローを構築できる可能性のあるコードインジェクションの脆弱性が存在する。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-009039",
      "vulnerabilityNameJvn": "langflowにおける複数の脆弱性",
      "shortDescriptionJvn": "LangflowはAI搭載のエージェントおよびワークフローを構築・展開するツールです。バージョン1.9.0より前では、認証なしでPOST /api/v1/build_public_tmp/{flow_id}/flowエンドポイントを通じて攻撃者が任意の実行コードを含むフローデータを送信できました。このエンドポイントはサンドボックスを設けずに攻撃者提供のコードをexec()に渡していたため、認証なしのリモートコード実行の脆弱性が発生していました。この問題はバージョン1.9.0で修正されました。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-32432",
      "vendorProject": "Craft CMS",
      "product": "Craft CMS",
      "vulnerabilityName": "Craft CMS Code Injection Vulnerability",
      "dateAdded": "2026-03-20",
      "shortDescription": "Craft CMS contains a code injection vulnerability that allows a remote attacker to execute arbitrary code.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-04-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://craftcms.com/knowledge-base/craft-cms-cve-2025-32432 ; https://github.com/craftcms/cms/security/advisories/GHSA-f3gw-9ww9-jmc3 ; https://nvd.nist.gov/vuln/detail/CVE-2025-32432",
      "cwes": [
        "CWE-94"
      ],
      "vulnerabilityNameJa": "Craft CMS コードインジェクション脆弱性",
      "shortDescriptionJa": "Craft CMSには、リモートの攻撃者が任意のコードを実行できるコードインジェクションの脆弱性が存在する。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-004125",
      "vulnerabilityNameJvn": "Craft CMS における脆弱性",
      "shortDescriptionJvn": "Craft CMS には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-54068",
      "vendorProject": "Laravel",
      "product": "Livewire",
      "vulnerabilityName": "Laravel Livewire Code Injection Vulnerability",
      "dateAdded": "2026-03-20",
      "shortDescription": "Laravel Livewire contain a code injection vulnerability that could allow unauthenticated attackers to achieve remote command execution in specific scenarios.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-04-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://github.com/livewire/livewire/security/advisories/GHSA-29cq-5w36-x7w3 ; https://github.com/livewire/livewire/commit/ef04be759da41b14d2d129e670533180a44987dc ; https://nvd.nist.gov/vuln/detail/CVE-2025-54068",
      "cwes": [
        "CWE-94"
      ],
      "vulnerabilityNameJa": "Laravel Livewireのコードインジェクション脆弱性",
      "shortDescriptionJa": "Laravel Livewireには、特定のシナリオにおいて、認証されていない攻撃者がリモートコマンドを実行できる可能性のあるコードインジェクションの脆弱性が存在します。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-012608",
      "vulnerabilityNameJvn": "Taylor Otwell の livewire におけるコードインジェクションの脆弱性",
      "shortDescriptionJvn": "Taylor Otwell の livewire には、コードインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-43510",
      "vendorProject": "Apple",
      "product": "Multiple Products",
      "vulnerabilityName": "Apple Multiple Products Improper Locking Vulnerability",
      "dateAdded": "2026-03-20",
      "shortDescription": "Apple watchOS, iOS, iPadOS, macOS, visionOS, and tvOS contain an improper locking vulnerability that could allow a malicious application to cause unexpected changes in memory shared between processes.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-04-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.apple.com/en-us/125632 ; https://support.apple.com/en-us/125633 ; https://support.apple.com/en-us/125634 ; https://support.apple.com/en-us/125635 ; https://support.apple.com/en-us/125636 ; https://support.apple.com/en-us/125637 ; https://support.apple.com/en-us/125638 ; https://support.apple.com/en-us/125639 ; https://nvd.nist.gov/vuln/detail/CVE-2025-43510",
      "cwes": [
        "CWE-667"
      ],
      "vulnerabilityNameJa": "Appleの複数製品における不適切なロックの脆弱性",
      "shortDescriptionJa": "AppleのwatchOS、iOS、iPadOS、macOS、visionOS、tvOSには、不適切なロックに関する脆弱性が存在し、悪意のあるアプリケーションがプロセス間で共有されるメモリに予期せぬ変更を引き起こす可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-022819",
      "vulnerabilityNameJvn": "複数のアップル製品における競合状態に関する脆弱性",
      "shortDescriptionJvn": "iPadOS、iOS、macOS 等複数のアップル製品には、競合状態に関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-43520",
      "vendorProject": "Apple",
      "product": "Multiple Products",
      "vulnerabilityName": "Apple Multiple Products Classic Buffer Overflow Vulnerability",
      "dateAdded": "2026-03-20",
      "shortDescription": "Apple watchOS, iOS, iPadOS, macOS, visionOS, and tvOS contain a classic buffer overflow vulnerability which could allow a malicious application to cause unexpected system termination or write kernel memory.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-04-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.apple.com/en-us/125632 ; https://support.apple.com/en-us/125633 ; https://support.apple.com/en-us/125634 ; https://support.apple.com/en-us/125635 ; https://support.apple.com/en-us/125636 ; https://support.apple.com/en-us/125637 ; https://support.apple.com/en-us/125638 ; https://support.apple.com/en-us/125639 ; https://nvd.nist.gov/vuln/detail/CVE-2025-43520",
      "cwes": [
        "CWE-120"
      ],
      "vulnerabilityNameJa": "Appleの複数製品における古典的なバッファオーバーフローの脆弱性",
      "shortDescriptionJa": "AppleのwatchOS、iOS、iPadOS、macOS、visionOS、tvOSには、悪意のあるアプリケーションが予期しないシステム終了を引き起こしたり、カーネルメモリに書き込みを行ったりする可能性のある、典型的なバッファオーバーフローの脆弱性が存在します。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-022505",
      "vulnerabilityNameJvn": "複数のアップル製品における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "iPadOS、iOS、macOS 等複数のアップル製品には、境界外書き込みに関する脆弱性が存在します。 ",
      "impactJvn": "情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-31277",
      "vendorProject": "Apple",
      "product": "Multiple Products",
      "vulnerabilityName": "Apple Multiple Products Buffer Overflow Vulnerability",
      "dateAdded": "2026-03-20",
      "shortDescription": "Apple Safari, iOS, watchOS, visionOS, iPadOS, macOS, and tvOS contain a buffer overflow vulnerability that could allow the processing of maliciously crafted web content which may lead to memory corruption.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-04-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.apple.com/en-us/124147 ; https://support.apple.com/en-us/124149 ; https://support.apple.com/en-us/124152 ; https://support.apple.com/en-us/124153 ; https://support.apple.com/en-us/124155 ; https://nvd.nist.gov/vuln/detail/CVE-2025-31277",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Appleの複数製品におけるバッファオーバーフローの脆弱性",
      "shortDescriptionJa": "Apple Safari、iOS、watchOS、visionOS、iPadOS、macOS、およびtvOSには、バッファオーバーフローの脆弱性が存在し、悪意を持って作成されたWebコンテンツが処理されることでメモリ破損を引き起こす可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-010584",
      "vulnerabilityNameJvn": "複数のアップル製品におけるバッファエラーの脆弱性",
      "shortDescriptionJvn": "Safari、iPadOS、iOS 等複数のアップル製品には、バッファエラーの脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2026-20131",
      "vendorProject": "Cisco",
      "product": "Secure Firewall Management Center (FMC)",
      "vulnerabilityName": "Cisco Secure Firewall Management Center (FMC) Software and Cisco Security Cloud Control (SCC) Firewall Management Deserialization of Untrusted Data Vulnerability",
      "dateAdded": "2026-03-19",
      "shortDescription": "Cisco Secure Firewall Management Center (FMC) Software and Cisco Security Cloud Control (SCC) Firewall Management contain a deserialization of untrusted data vulnerability in the web-based management interface that could allow an unauthenticated, remote attacker to execute arbitrary Java code as root on an affected device.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-03-22",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-fmc-rce-NKhnULJh ; https://nvd.nist.gov/vuln/detail/CVE-2026-20131",
      "cwes": [
        "CWE-502"
      ],
      "vulnerabilityNameJa": "Cisco Secure Firewall Management Center (FMC) ソフトウェアおよび Cisco Security Cloud Control (SCC) ファイアウォール管理における信頼できないデータの逆シリアル化の脆弱性",
      "shortDescriptionJa": "Cisco Secure Firewall Management Center (FMC) ソフトウェアおよび Cisco Security Cloud Control (SCC) Firewall Management の Web ベースの管理インターフェイスには、信頼できないデータの逆シリアル化に関する脆弱性が存在し、認証されていないリモート攻撃者が影響を受けるデバイス上で root 権限で任意の Java コードを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-008359",
      "vulnerabilityNameJvn": "シスコシステムズのCisco Secure Firewall Management Centerにおける信頼できないデータのデシリアライゼーションに関する脆弱性",
      "shortDescriptionJvn": "Cisco Secure Firewall Management Center (FMC) ソフトウェアのWebベース管理インターフェイスに存在する脆弱性により、認証されていないリモート攻撃者が影響を受けるデバイス上で任意のJavaコードをroot権限で実行できる可能性があります。この脆弱性は、ユーザーが提供したJavaバイトストリームの安全でないデシリアライズに起因します。攻撃者は、この脆弱性を悪用して、細工されたシリアライズ済みJavaオブジェクトを影響を受けるデバイスのWebベース管理インターフェイスに送信できます。成功した場合、攻撃者はデバイス上で任意のコードを実行し、権限をrootに昇格させることが可能です。注：FMC管理インターフェイスがパブリックインターネットにアクセスできない場合、本脆弱性に関連する攻撃対象範囲は縮小されます。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃により、他のソフトウェアにも影響が及ぶ可能性があります。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-66376",
      "vendorProject": "Synacor",
      "product": "Zimbra Collaboration Suite (ZCS)",
      "vulnerabilityName": "Synacor Zimbra Collaboration Suite (ZCS) Cross-Site Scripting Vulnerability",
      "dateAdded": "2026-03-18",
      "shortDescription": "Synacor Zimbra Collaboration Suite (ZCS) contains a cross-site scripting vulnerability in the Classic UI where attackers could abuse Cascading Style Sheets (CSS) @import directives in email HTML.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-04-01",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://wiki.zimbra.com/wiki/Zimbra_Security_Advisories ; https://nvd.nist.gov/vuln/detail/CVE-2025-66376",
      "cwes": [
        "CWE-79"
      ],
      "vulnerabilityNameJa": "Synacor Zimbra Collaboration Suite (ZCS) のクロスサイトスクリプティング脆弱性",
      "shortDescriptionJa": "Synacor Zimbra Collaboration Suite (ZCS) のクラシック UI には、攻撃者がメールの HTML 内の Cascading Style Sheets (CSS) の @import ディレクティブを悪用する可能性のあるクロスサイトスクリプティングの脆弱性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-008047",
      "vulnerabilityNameJvn": "Synacor Inc.のZimbra Collaboration Suiteにおけるクロスサイトスクリプティングの脆弱性",
      "shortDescriptionJvn": "Zimbra Collaboration（ZCS）10のバージョン10.0.18より前および10.1のバージョン10.1.13より前のバージョンでは、HTML電子メールメッセージ内のカスケーディングスタイルシート（CSS）の@importディレクティブを介してClassic UIに保存型のクロスサイトスクリプティング（XSS）が発生する可能性があります。 ",
      "impactJvn": "当該ソフトウェアが扱う情報の一部が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う情報の一部が書き換えられる可能性があります。 さらに、当該ソフトウェアは停止しません。 そして、この脆弱性を悪用した攻撃により、他のソフトウェアにも影響が及ぶ可能性があります。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-20963",
      "vendorProject": "Microsoft",
      "product": "SharePoint",
      "vulnerabilityName": "Microsoft SharePoint Deserialization of Untrusted Data Vulnerability",
      "dateAdded": "2026-03-18",
      "shortDescription": "Microsoft SharePoint contains a deserialization of untrusted data vulnerability that allows an unauthorized attacker to execute code over a network.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-03-21",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-20963 ; https://nvd.nist.gov/vuln/detail/CVE-2026-20963",
      "cwes": [
        "CWE-502"
      ],
      "vulnerabilityNameJa": "Microsoft SharePoint の信頼できないデータのデシリアライゼーションの脆弱性",
      "shortDescriptionJa": "Microsoft SharePointには、信頼できないデータの逆シリアル化に関する脆弱性が存在し、権限のない攻撃者がネットワーク経由でコードを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-001302",
      "vulnerabilityNameJvn": "マイクロソフトのMicrosoft SharePoint Serverにおける信頼できないデータのデシリアライゼーションに関する脆弱性",
      "shortDescriptionJvn": "Microsoft Office SharePointにおける信頼されていないデータのデシリアライズの脆弱性により、認可された攻撃者がネットワーク経由でコードを実行できる可能性があります。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-47813",
      "vendorProject": "Wing FTP Server",
      "product": "Wing FTP Server",
      "vulnerabilityName": "Wing FTP Server Information Disclosure Vulnerability",
      "dateAdded": "2026-03-16",
      "shortDescription": "Wing FTP Server contains a generation of error message containing sensitive information vulnerability when using a long value in the UID cookie.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-03-30",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.wftpserver.com/serverhistory.htm ; https://nvd.nist.gov/vuln/detail/CVE-2025-47813",
      "cwes": [
        "CWE-209"
      ],
      "vulnerabilityNameJa": "Wing FTPサーバーの情報漏洩脆弱性",
      "shortDescriptionJa": "Wing FTP Serverには、UIDクッキーに長い値を使用した場合に、機密情報を含むエラーメッセージを生成する脆弱性が存在します。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-009219",
      "vulnerabilityNameJvn": "WING FTP software の Wing FTP Server におけるエラーメッセージによる情報漏えいに関する脆弱性",
      "shortDescriptionJvn": "WING FTP software の Wing FTP Server には、エラーメッセージによる情報漏えいに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2026-3910",
      "vendorProject": "Google",
      "product": "Chromium V8",
      "vulnerabilityName": "Google Chromium V8 Improper Restriction of Operations Within the Bounds of a Memory Buffer Vulnerability",
      "dateAdded": "2026-03-13",
      "shortDescription": "Google Chromium V8 contains an improper restriction of operations within the bounds of a memory buffer vulnerability that could allow a remote attacker to execute arbitrary code inside a sandbox via a crafted HTML page. This vulnerability could affect multiple web browsers that utilize Chromium, including, but not limited to, Google Chrome, Microsoft Edge, and Opera.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-03-27",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://chromereleases.googleblog.com/2026/03/stable-channel-update-for-desktop_12.html ; https://nvd.nist.gov/vuln/detail/CVE-2026-3910",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Google Chromium V8におけるメモリバッファの範囲内での操作の不適切な制限に関する脆弱性",
      "shortDescriptionJa": "Google Chromium V8には、メモリバッファの脆弱性の範囲内での操作制限が不適切であるため、細工されたHTMLページを介してリモート攻撃者がサンドボックス内で任意のコードを実行できる可能性があります。この脆弱性は、Google Chrome、Microsoft Edge、Operaなど、Chromiumを使用する複数のWebブラウザに影響を与える可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-007334",
      "vulnerabilityNameJvn": "GoogleのGoogle Chromeにおける複数の脆弱性",
      "shortDescriptionJvn": "Google Chromeのバージョン146.0.7680.75より前のV8における不適切な実装により、リモートの攻撃者が細工されたHTMLページを介してサンドボックス内で任意のコードを実行する可能性がありました。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-3909",
      "vendorProject": "Google",
      "product": "Skia",
      "vulnerabilityName": "Google Skia Out-of-Bounds Write Vulnerability",
      "dateAdded": "2026-03-13",
      "shortDescription": "Google Skia contains an out-of-bounds write vulnerability that could allow a remote attacker to perform out of bounds memory access via a crafted HTML page. This vulnerability affects Google Chrome and ChromeOS, Android, Flutter, and possibly other products.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-03-27",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "This vulnerability affects a common open-source component, third-party library, or a protocol used by different products. Please check with specific vendors for information on patching status. For more information, please see: https://chromereleases.googleblog.com/2026/03/stable-channel-update-for-desktop_13.html ; https://nvd.nist.gov/vuln/detail/CVE-2026-3909",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Google Skiaにおける境界外書き込みの脆弱性",
      "shortDescriptionJa": "Google Skiaには境界外書き込みの脆弱性が存在し、細工されたHTMLページを介してリモートの攻撃者が境界外メモリアクセスを実行できる可能性があります。この脆弱性は、Google Chrome、ChromeOS、Android、Flutter、およびその他の製品に影響を与える可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-007335",
      "vulnerabilityNameJvn": "GoogleのGoogle Chromeにおける境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "Google Chromeの146.0.7680.75以前のバージョンにおけるSkiaの境界外書き込みの脆弱性により、リモートの攻撃者が細工されたHTMLページを介して境界外のメモリアクセスを実行できる可能性があります。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-68613",
      "vendorProject": "n8n",
      "product": "n8n",
      "vulnerabilityName": "n8n Improper Control of Dynamically-Managed Code Resources Vulnerability",
      "dateAdded": "2026-03-11",
      "shortDescription": "n8n contains an improper control of dynamically managed code resources vulnerability in its workflow expression evaluation system that allows for remote code execution.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-03-25",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://github.com/n8n-io/n8n/security/advisories/GHSA-v98v-ff95-f3cp ; https://nvd.nist.gov/vuln/detail/CVE-2025-68613",
      "cwes": [
        "CWE-913"
      ],
      "vulnerabilityNameJa": "n8n 動的に管理されるコードリソースの不適切な制御の脆弱性",
      "shortDescriptionJa": "n8n には、ワークフロー式評価システムにおける動的に管理されるコード リソースの不適切な制御の脆弱性があり、リモート コード実行が可能になります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-023704",
      "vulnerabilityNameJvn": " n8nにおける動的に操作されるコードリソースの不適切な制御に関する脆弱性",
      "shortDescriptionJvn": "n8nはオープンソースのワークフロー自動化プラットフォームです。バージョン0.211.0以降、1.120.4、1.121.1、1.122.0より前のバージョンには、ワークフローの式評価システムに深刻なリモートコード実行（RCE）の脆弱性が存在します。特定の状況下で、認証済みユーザーがワークフロー構成時に指定した式が、基盤となるランタイムから十分に隔離されていない実行コンテキストで評価される可能性があります。認証された攻撃者は、この動作を悪用してn8nプロセスの権限で任意のコードを実行できます。攻撃が成功すると、影響を受けるインスタンスが完全に侵害され、機密データへの不正アクセスやワークフローの変更、システムレベルの操作の実行などが発生します。この問題はバージョン1.120.4、1.121.1、1.122.0で修正されています。利用者には、式評価を制限する追加の安全策が導入された修正済みバージョンへのアップグレードを強く推奨します。即時のアップグレードが難しい場合は、以下の暫定的な緩和策を検討してください。ワークフローの作成・編集権限を完全に信頼できるユーザーのみに制限すること、またはn8nをOS権限とネットワークアクセスを制限した強化環境で運用し、潜在的な攻撃時の影響を軽減することを推奨します。これらの回避策はリスクを完全に排除するものではなく、一時的な対策としてのみ利用してください。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2021-22054",
      "vendorProject": "Omnissa",
      "product": "Workspace One UEM",
      "vulnerabilityName": "Omnissa Workspace ONE Server-Side Request Forgery",
      "dateAdded": "2026-03-09",
      "shortDescription": "Omnissa Workspace One UEM formerly known as VMware Workspace One UEM contains a server-side request forgery (SSRF) vulnerability that could allow a malicious actor with network access to UEM to send their requests without authentication and to gain access to sensitive information.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-03-23",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://web.archive.org/web/20211222154335/https://www.vmware.com/security/advisories/VMSA-2021-0029.html ; https://nvd.nist.gov/vuln/detail/CVE-2021-22054",
      "cwes": [
        "CWE-918"
      ],
      "vulnerabilityNameJa": "Omnissa Workspace ONE サーバーサイドリクエストフォージェリ",
      "shortDescriptionJa": "以前は VMware Workspace One UEM と呼ばれていた Omnissa Workspace One UEM には、サーバー側リクエスト フォージェリ (SSRF) の脆弱性があり、UEM へのネットワーク アクセス権を持つ悪意のある攻撃者が認証なしでリクエストを送信し、機密情報にアクセスする可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2021-016410",
      "vulnerabilityNameJvn": "VMware Workspace ONE UEM コンソールにおけるサーバサイドのリクエストフォージェリの脆弱性",
      "shortDescriptionJvn": "VMware Workspace ONE UEM コンソールには、サーバサイドのリクエストフォージェリの脆弱性が存在します。 ",
      "impactJvn": "情報を取得される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-26399",
      "vendorProject": "SolarWinds",
      "product": "Web Help Desk",
      "vulnerabilityName": "SolarWinds Web Help Desk Deserialization of Untrusted Data Vulnerability",
      "dateAdded": "2026-03-09",
      "shortDescription": "SolarWinds Web Help Desk contain a deserialization of untrusted data vulnerability in AjaxProxy that could allow an attacker to run commands on the host machine.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-03-12",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://www.solarwinds.com/trust-center/security-advisories/cve-2025-26399 ; https://documentation.solarwinds.com/en/success_center/whd/content/release_notes/whd_12-8-7-hotfix-1_release_notes.htm ; https://nvd.nist.gov/vuln/detail/CVE-2025-26399",
      "cwes": [
        "CWE-502"
      ],
      "vulnerabilityNameJa": "SolarWinds Web ヘルプデスクの信頼できないデータのデシリアライゼーションの脆弱性",
      "shortDescriptionJa": "SolarWinds Web Help Desk には、AjaxProxy における信頼できないデータの逆シリアル化の脆弱性があり、攻撃者がホスト マシン上でコマンドを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-019343",
      "vulnerabilityNameJvn": "SolarWinds の Web Help Desk における信頼できないデータのデシリアライゼーションに関する脆弱性",
      "shortDescriptionJvn": "SolarWinds の Web Help Desk には、信頼できないデータのデシリアライゼーションに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2026-1603",
      "vendorProject": "Ivanti",
      "product": " Endpoint Manager (EPM)",
      "vulnerabilityName": "Ivanti Endpoint Manager (EPM) Authentication Bypass Vulnerability",
      "dateAdded": "2026-03-09",
      "shortDescription": "Ivanti Endpoint Manager (EPM) contains an authentication bypass using an alternate path or channel vulnerability that could allow a remote unauthenticated attacker to leak specific stored credential data.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-03-23",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://hub.ivanti.com/s/article/Security-Advisory-EPM-February-2026-for-EPM-2024?language=en_US ; https://nvd.nist.gov/vuln/detail/CVE-2026-1603",
      "cwes": [
        "CWE-288"
      ],
      "vulnerabilityNameJa": "Ivanti Endpoint Manager (EPM) の認証バイパスの脆弱性",
      "shortDescriptionJa": "Ivanti Endpoint Manager (EPM) には、代替パスまたはチャネルを使用した認証バイパスの脆弱性が含まれており、認証されていないリモートの攻撃者が特定の保存された資格情報データを漏洩する可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-003901",
      "vulnerabilityNameJvn": "IvantiのIvanti Endpoint Managerにおける代替パスまたはチャネルを使用した認証回避に関する脆弱性",
      "shortDescriptionJvn": "Ivanti Endpoint Manager 2024 SU5以前のバージョンには認証バイパスの脆弱性があり、リモートの未認証攻撃者が特定の保存された認証情報データを漏洩させる可能性があります。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う情報について、書き換えは発生しません。 さらに、当該ソフトウェアは停止しません。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2017-7921",
      "vendorProject": "Hikvision",
      "product": "Multiple Products",
      "vulnerabilityName": "Hikvision Multiple Products Improper Authentication Vulnerability",
      "dateAdded": "2026-03-05",
      "shortDescription": "Multiple Hikvision products contain an improper authentication vulnerability that could allow a malicious user to escalate privileges on the system and gain access to sensitive information.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-03-26",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.hikvision.com/us-en/support/document-center/special-notices/privilege-escalating-vulnerability-in-certain-hikvision-ip-cameras/ ; https://nvd.nist.gov/vuln/detail/CVE-2017-7921",
      "cwes": [
        "CWE-287"
      ],
      "vulnerabilityNameJa": "Hikvision の複数製品における不適切な認証の脆弱性",
      "shortDescriptionJa": "複数の Hikvision 製品には不適切な認証の脆弱性があり、悪意のあるユーザーがシステム上で権限を昇格し、機密情報にアクセスできるようになる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2017-003961",
      "vulnerabilityNameJvn": "複数の Hikvision 製品における認証に関する脆弱性",
      "shortDescriptionJvn": "複数の Hikvision 製品には、認証に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-22681",
      "vendorProject": "Rockwell",
      "product": "Multiple Products",
      "vulnerabilityName": "Rockwell Multiple Products Insufficient Protected Credentials Vulnerability",
      "dateAdded": "2026-03-05",
      "shortDescription": "Multiple Rockwell products contain an insufficient protected credentials vulnerability. Studio 5000 Logix Designer software may allow a key to be discovered. This key is used to verify Logix controllers are communicating with Rockwell Automation design software. If successfully exploited, this vulnerability could allow an unauthorized application to connect with Logix controllers. To leverage this vulnerability, an unauthorized user would require network access to the controller.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-03-26",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.rockwellautomation.com/app/answers/answer_view/a_id/1130301/~/cve-2021-22681%3A-authentication-bypass-vulnerability-found-in-logix-controllers- ; https://www.cisa.gov/news-events/ics-advisories/icsa-21-056-03 ; https://nvd.nist.gov/vuln/detail/CVE-2021-22681",
      "cwes": [
        "CWE-522"
      ],
      "vulnerabilityNameJa": "ロックウェルの複数の製品における不十分な保護された資格情報の脆弱性",
      "shortDescriptionJa": "複数のRockwell製品に、認証情報が適切に保護されていない脆弱性が存在します。Studio 5000 Logix Designerソフトウェアにより、キーが盗み出される可能性があります。このキーは、LogixコントローラがRockwell Automation設計ソフトウェアと通信していることを確認するために使用されます。この脆弱性が悪用されると、不正なアプリケーションがLogixコントローラに接続できるようになる可能性があります。この脆弱性を悪用するには、不正なユーザーがコントローラへのネットワークアクセスが必要となります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2021-001119",
      "vulnerabilityNameJvn": "複数の Rockwell Automation Logix コントローラ製品に認証情報の不十分な保護の脆弱性",
      "shortDescriptionJvn": "複数の Rockwell Automation Logix コントローラ製品には認証情報の不十分な保護の脆弱性が存在します。  Rockwell Automation 社が提供する Studio 5000 Logix Designer には認証情報の不十分な保護により認証メカニズムをバイパスできる脆弱性 (CWE-522) が存在します。",
      "impactJvn": "認証されていない遠隔の第三者によって、認証メカニズムをバイパスして Logix コントローラに接続されたり、許可されていないサードパーティー製ツールを利用して Logix コントローラの構成やアプリケーションコードを変更されたりする可能性があります。",
      "requiredActionJvn": "[ワークアラウンドを実施する] 本脆弱性を修正するパッチは提供されません。 Rockwell Automation 社によると、製品個別の回避策を適用することで、本脆弱性の影響を軽減することが可能とのことです。 また同社はセキュリティガイドラインに沿った一般的な対策をあわせて、適用することを推奨しています。  共通 　　詳細はRockwell Automation 社が提供する <a href=\"https://literature.rockwellautomation.com/idc/groups/literature/documents/rm/secure-rm001_-en-p.pdf\" target=\"_blank\">Rockwell Automation’s System Security Design Guidelines</a> などを参照してください。 　* すべてのコントロールデバイスやシステムのネットワークへの接続を最小限に抑え、インターネットからアクセスできないようにする 　* コントロールシステムネットワークとデバイスをファイアウォールで防御し、業務用ネットワークから分離する 　* 44818/TCP ポートへの外部からのアクセスを制限、もしくはブロックする  　　* Rockwell Automation 製品が使用する TCP/UDP ポートについては、<a href=\"https://idp.rockwellautomation.com/adfs/ls/idpinitiatedsignon.aspx?RelayState=RPID%3Drockwellautomation.custhelp.com%26RelayState%3Danswers%2Fanswer_view%2Fa_id%2F898270\" target=\"_blank\">BF7490</a> (要ログイン) を参照してください 　* リモートアクセスが必要な場合は、仮想プライベートネットワーク (VPN) を使用する  ControlLogix 5580 v32 およびそれ以降  　* コントローラのモードスイッチを Run に設定する。 　* Run に設定できない場合、開発者は次のワークアラウンドを推奨しています。 　　　* フロントポートを介して Logix Designer 接続用の CIP Security を適用する。 　　　* フロントポートを利用しない場合は 1756-EN4TR ControlLogix Ethernet/IP Module を使用して CIP Security を適用する。   ControlLogix 5580 v31  　* コントローラのモードスイッチを Run に設定する。 　* Run に設定できない場合、開発者は次のワークアラウンドを推奨しています。 　　　* v32 以降にアップデートし v32 のワークアラウンドを適用する。 　　　* v32 以降にアップデートできない場合、1756-EN4TR Controll Logix Ethernet/IP Module を使用して CIP Security を適用する。   ControlLogix 5570 v31 およびそれ以降  　* コントローラのモードスイッチを Run に設定する。 　* Run に設定できない場合、開発者は次のワークアラウンドを推奨しています。 　　　* 1756-EN4TR Controll Logix Ethernet/IP Module を使用して CIP Security を適用する。   ControlLogix 5580 v28-v30、ControlLogix 5570 v18 およびそれ以降、ControlLogix 5560 v16 およびそれ以降、ControlLogix 5550 v16、GuardLogix 5580 v31 およびそれ以降、GuardLogix 5570 v20 およびそれ以降、GuardLogix 5560 v16 およびそれ以降, 1768 CompactLogix v16 およびそれ以降、1769 CompactLogix v16 およびそれ以降、CompactLogix 5370 v20 およびそれ以降、CompactLogix 5380 v28 およびそれ以降、CompactLogix 5480 v32 およびそれ以降、Compact GuardLogix 5370 v28 およびそれ以降、Compact GuardLogix 5380 v31 およびそれ以降、FlexLogix 1794-L34 v16、DriveLogix 5370 v16 およびそれ以降  　* コントローラのモードスイッチを Run に設定する。   SoftLogix 5800  　* 緩和策は提供されていません。一般的な多層防御戦略については <a href=\"https://literature.rockwellautomation.com/idc/groups/literature/documents/td/enet-td001_-en-p.pdf\" target=\" blank\">Converged Plantwide Ethernet (CPwE) Design and Implementation Guide</a> を参照してください。"
    },
    {
      "cveID": "CVE-2023-43000",
      "vendorProject": "Apple",
      "product": "Multiple Products",
      "vulnerabilityName": "Apple Multiple products Use-After-Free Vulnerability",
      "dateAdded": "2026-03-05",
      "shortDescription": "Apple macOS, iOS, iPadOS, and Safari 16.6 contain a use-after-free vulnerability due to the processing of maliciously crafted web content that may lead to memory corruption.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-03-26",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.apple.com/en-us/120324 ; https://support.apple.com/en-us/120331 ; https://support.apple.com/en-us/120338 ; https://nvd.nist.gov/vuln/detail/CVE-2023-43000",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Apple 複数製品におけるメモリ使用後の脆弱性",
      "shortDescriptionJa": "Apple macOS、iOS、iPadOS、Safari 16.6 には、悪意を持って作成された Web コンテンツの処理に起因するメモリ破損につながる可能性のある、解放後使用の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-029913",
      "vulnerabilityNameJvn": "複数のアップル製品における解放済みメモリの使用に関する脆弱性",
      "shortDescriptionJvn": "Safari、iPadOS、iOS 等複数のアップル製品には、解放済みメモリの使用に関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-30952",
      "vendorProject": "Apple",
      "product": "Multiple Products",
      "vulnerabilityName": "Apple Multiple Products Integer Overflow or Wraparound Vulnerability",
      "dateAdded": "2026-03-05",
      "shortDescription": "Apple tvOS, macOS, Safari, iPadOS and watchOS contain an integer overflow or wraparound vulnerability due to the processing of maliciously crafted web content that may lead to arbitrary code execution.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-03-26",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.apple.com/en-us/HT212975 ; https://support.apple.com/en-us/HT212976 ; https://support.apple.com/en-us/HT212978 ; https://support.apple.com/en-us/HT212980 ; https://support.apple.com/en-us/HT212982 ; https://nvd.nist.gov/vuln/detail/CVE-2021-30952",
      "cwes": [
        "CWE-190"
      ],
      "vulnerabilityNameJa": "Apple の複数の製品における整数オーバーフローまたはラップアラウンドの脆弱性",
      "shortDescriptionJa": "Apple tvOS、macOS、Safari、iPadOS、watchOS には、悪意を持って作成された Web コンテンツの処理に起因する整数オーバーフローまたはラップアラウンドの脆弱性があり、任意のコードの実行につながる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2021-021204",
      "vulnerabilityNameJvn": "アップルの Safari 等複数ベンダの製品における整数オーバーフローの脆弱性",
      "shortDescriptionJvn": "アップルの Safari 等複数ベンダの製品には、整数オーバーフローの脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2023-41974",
      "vendorProject": "Apple",
      "product": "iOS and iPadOS",
      "vulnerabilityName": "Apple iOS and iPadOS Use-After-Free Vulnerability",
      "dateAdded": "2026-03-05",
      "shortDescription": "Apple iOS and iPadOS contain a use-after-free vulnerability. An app may be able to execute arbitrary code with kernel privileges.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-03-26",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.apple.com/en-us/HT213938 ; https://support.apple.com/kb/HT213938 ; https://nvd.nist.gov/vuln/detail/CVE-2023-41974",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Apple iOS および iPadOS のメモリ使用後の脆弱性",
      "shortDescriptionJa": "Apple iOSおよびiPadOSには、メモリ使用後の解放（use-after-free）の脆弱性が存在します。アプリがカーネル権限で任意のコードを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-024909",
      "vulnerabilityNameJvn": "アップルの iPadOS および iOS における解放済みメモリの使用に関する脆弱性",
      "shortDescriptionJvn": "アップルの iPadOS および iOS には、解放済みメモリの使用に関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2026-22719",
      "vendorProject": "Broadcom",
      "product": "VMware Aria Operations",
      "vulnerabilityName": "Broadcom VMware Aria Operations Command Injection Vulnerability",
      "dateAdded": "2026-03-03",
      "shortDescription": "Broadcom VMware Aria Operations formerly known as vRealize Operations (vROps) contains a command injection vulnerability that allows an unauthenticated attacker to execute arbitrary commands, potentially leading to remote code execution during support‑assisted product migration.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/36947 ; https://knowledge.broadcom.com/external/article/430349 ; https://nvd.nist.gov/vuln/detail/CVE-2026-22719",
      "cwes": [
        "CWE-77"
      ],
      "vulnerabilityNameJa": "Broadcom VMware Aria Operations のコマンドインジェクション脆弱性",
      "shortDescriptionJa": "以前は vRealize Operations (vROps) と呼ばれていた Broadcom VMware Aria Operations には、認証されていない攻撃者が任意のコマンドを実行できるコマンド インジェクションの脆弱性があり、サポート支援による製品移行中にリモート コード実行につながる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-006113",
      "vulnerabilityNameJvn": "VMwareのVMware Aria Operations等の複数製品におけるコマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "VMware Aria Operationsにはコマンドインジェクションの脆弱性が存在します。悪意のある認証されていない攻撃者がこの問題を悪用すると、任意のコマンドを実行でき、サポート支援製品のマイグレーションが進行中にVMware Aria Operationsでリモートコード実行を引き起こす可能性があります。VMSA-2026-0001の「Response Matrix https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/36947 」の「Fixed Version」欄に記載されているパッチを適用してください。回避策は同じく「Workarounds」欄に記載されています。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-21385",
      "vendorProject": "Qualcomm",
      "product": "Multiple Chipsets",
      "vulnerabilityName": "Qualcomm Multiple Chipsets Memory Corruption Vulnerability",
      "dateAdded": "2026-03-03",
      "shortDescription": "Multiple Qualcomm chipsets contain a memory corruption vulnerability while using alignments for memory allocation. ",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "Please check with specific vendors (OEMs,) for information on patching status. For more information, please see: https://source.android.com/docs/security/bulletin/2026/2026-03-01 ; https://nvd.nist.gov/vuln/detail/CVE-2026-21385",
      "cwes": [
        "CWE-190"
      ],
      "vulnerabilityNameJa": "Qualcomm の複数のチップセットにおけるメモリ破損の脆弱性",
      "shortDescriptionJa": "複数の Qualcomm チップセットには、メモリ割り当てにアライメントを使用する際にメモリ破損の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-006215",
      "vulnerabilityNameJvn": "クアルコムの5g Fixed Wireless Access Platform Firmware等の複数製品における整数オーバーフローの脆弱性",
      "shortDescriptionJvn": "メモリ割り当ての際にアライメントを使用すると、メモリが破損する問題です。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2022-20775",
      "vendorProject": "Cisco",
      "product": "SD-WAN",
      "vulnerabilityName": "Cisco SD-WAN Path Traversal Vulnerability",
      "dateAdded": "2026-02-25",
      "shortDescription": "Cisco SD-WAN CLI contains a path traversal vulnerability that could allow an authenticated local attacker to gain elevated privileges via improper access controls on commands within the application CLI. A successful exploit could allow the attacker to execute arbitrary commands as the root user.",
      "requiredAction": "Please adhere to CISA’s guidelines to assess exposure and mitigate risks associated with Cisco SD-WAN devices as outlines in CISA’s Emergency Directive 26-03 (URL listed below in Notes) and CISA’s “Hunt & Hardening Guidance for Cisco SD-WAN Devices (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available.",
      "dueDate": "2026-02-27",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "CISA Mitigation Instructions: https://www.cisa.gov/news-events/directives/ed-26-03-mitigate-vulnerabilities-cisco-sd-wan-systems ; https://www.cisa.gov/news-events/directives/supplemental-direction-ed-26-03-hunt-and-hardening-guidance-cisco-sd-wan-systems ; https://www.cisco.com/c/en/us/support/docs/csa/cisco-sa-sd-wan-priv-E6e8tEdF.html ; https://nvd.nist.gov/vuln/detail/CVE-2022-20775",
      "cwes": [
        "CWE-25",
        "CWE-282"
      ],
      "vulnerabilityNameJa": "Cisco SD-WAN パストラバーサルの脆弱性",
      "shortDescriptionJa": "Cisco SD-WAN CLIにはパストラバーサルの脆弱性があり、認証されたローカル攻撃者がアプリケーションCLI内のコマンドに対する不適切なアクセス制御を介して昇格権限を取得できる可能性があります。この脆弱性を悪用すると、攻撃者はルートユーザーとして任意のコマンドを実行できる可能性があります。",
      "requiredActionJa": "CISAの緊急指令26-03（URLは下記注記に記載）およびCISAの「Cisco SD-WANデバイスのハント＆ハードニングガイダンス」（URLは下記注記に記載）に記載されている、Cisco SD-WANデバイスに関連するリスクを評価し、軽減するためのCISAガイドラインを遵守してください。クラウドサービスについては、該当するBOD 22-01ガイダンスを遵守するか、軽減策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2022-018187",
      "vulnerabilityNameJvn": "複数のシスコシステムズ製品におけるパストラバーサルの脆弱性",
      "shortDescriptionJvn": "Cisco Catalyst SD-WAN Manager、Cisco SD-WAN vBond Orchestrator、Cisco SD-WAN vSmart Controller 等複数のシスコシステムズ製品には、パストラバーサルの脆弱性が存在します。  ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-20127",
      "vendorProject": "Cisco",
      "product": "Catalyst SD-WAN Controller and Manager",
      "vulnerabilityName": "Cisco Catalyst SD-WAN Controller and Manager Authentication Bypass Vulnerability",
      "dateAdded": "2026-02-25",
      "shortDescription": "Cisco Catalyst SD-WAN Controller, formerly SD-WAN vSmart, and Cisco Catalyst SD-WAN Manager, formerly SD-WAN vManage, contain an authentication bypass vulnerability could allow an unauthenticated, remote attacker to bypass authentication and obtain administrative privileges on an affected system. This vulnerability exists because the peering authentication mechanism in an affected system is not working properly. An attacker could exploit this vulnerability by sending crafted requests to an affected system. A successful exploit could allow the attacker to log in to an affected Cisco Catalyst SD-WAN Controller as an internal, high-privileged, non-root user account. Using this account, the attacker could access NETCONF, which would then allow the attacker to manipulate network configuration for the SD-WAN fabric.",
      "requiredAction": "Please adhere to CISA’s guidelines to assess exposure and mitigate risks associated with Cisco SD-WAN devices as outlines in CISA’s Emergency Directive 26-03 (URL listed below in Notes) and CISA’s “Hunt & Hardening Guidance for Cisco SD-WAN Devices (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available.",
      "dueDate": "2026-02-27",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "CISA Mitigation Instructions: https://www.cisa.gov/news-events/directives/ed-26-03-mitigate-vulnerabilities-cisco-sd-wan-systems ; https://www.cisa.gov/news-events/directives/supplemental-direction-ed-26-03-hunt-and-hardening-guidance-cisco-sd-wan-systems ; https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sdwan-rpa-EHchtZk ; https://nvd.nist.gov/vuln/detail/CVE-2026-20127",
      "cwes": [
        "CWE-287"
      ],
      "vulnerabilityNameJa": "Cisco Catalyst SD-WAN コントローラおよびマネージャの認証バイパスの脆弱性",
      "shortDescriptionJa": "Cisco Catalyst SD-WAN コントローラ（旧称 SD-WAN vSmart）および Cisco Catalyst SD-WAN マネージャ（旧称 SD-WAN vManage）には、認証バイパスの脆弱性が存在し、認証されていないリモート攻撃者が認証をバイパスし、影響を受けるシステムの管理者権限を取得できる可能性があります。この脆弱性は、影響を受けるシステムのピアリング認証メカニズムが正常に機能していないために発生します。攻撃者は、影響を受けるシステムに細工されたリクエストを送信することで、この脆弱性を悪用する可能性があります。この脆弱性の悪用に成功すると、攻撃者は影響を受ける Cisco Catalyst SD-WAN コントローラに、内部の高権限を持つ非ルートユーザアカウントとしてログインできる可能性があります。このアカウントを使用して、攻撃者は NETCONF にアクセスし、SD-WAN ファブリックのネットワーク設定を操作できるようになります。",
      "requiredActionJa": "CISAの緊急指令26-03（URLは下記注記に記載）およびCISAの「Cisco SD-WANデバイスのハント＆ハードニングガイダンス」（URLは下記注記に記載）に記載されている、Cisco SD-WANデバイスに関連するリスクを評価し、軽減するためのCISAガイドラインを遵守してください。クラウドサービスについては、該当するBOD 22-01ガイダンスを遵守するか、軽減策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-005651",
      "vulnerabilityNameJvn": "シスコシステムズのCisco Catalyst SD-WAN Manager等の複数製品における認証に関する脆弱性",
      "shortDescriptionJvn": "Cisco Catalyst SD-WAN Controller（旧称SD-WAN vSmart）およびCisco Catalyst SD-WAN Manager（旧称SD-WAN vManage）におけるピアリング認証に脆弱性が存在し、認証されていないリモートの攻撃者が認証を回避して影響を受けるシステム上で管理者権限を取得する可能性があります。この脆弱性は、影響を受けるシステムのピアリング認証メカニズムが正常に機能していないことに起因します。攻撃者は細工されたリクエストを影響を受けるシステムに送信することで、この脆弱性を悪用できます。攻撃に成功すると、攻撃者は影響を受けるCisco Catalyst SD-WAN Controllerに内部の高権限非rootユーザーアカウントとしてログイン可能になります。このアカウントを使用することで、攻撃者はNETCONFにアクセスし、SD-WANファブリックのネットワーク構成を操作できます。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃により、他のソフトウェアにも影響が及ぶ可能性があります。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-25108",
      "vendorProject": "Soliton Systems K.K",
      "product": "FileZen",
      "vulnerabilityName": "Soliton Systems K.K FileZen OS Command Injection Vulnerability",
      "dateAdded": "2026-02-24",
      "shortDescription": "Soliton Systems K.K FileZen contains an OS command injection vulnerability when an user logs-in to the affected product and sends a specially crafted HTTP request.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-03-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://jvn.jp/en/jp/JVN84622767/ ; https://nvd.nist.gov/vuln/detail/CVE-2026-25108",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "ソリトンシステムズ株式会社 FileZen OS コマンドインジェクション脆弱性",
      "shortDescriptionJa": "ソリトンシステムズ株式会社のFileZenには、ユーザーが該当製品にログインし、細工されたHTTPリクエストを送信した場合にOSコマンドインジェクションの脆弱性が存在します。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-000023",
      "vulnerabilityNameJvn": "FileZenにおけるOSコマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "株式会社ソリトンシステムズが提供するFileZenには、次の脆弱性が存在します。 <ul><li>OSコマンドインジェクション（CWE-78）- CVE-2026-25108</li></ul> FileZenウイルスチェックオプションが有効な場合、本脆弱性の影響を受けます。  開発者によると、本脆弱性を悪用した攻撃が既に確認されています。  この脆弱性情報は、製品利用者への周知を目的に、開発者がJPCERT/CCに報告し、JPCERT/CCが開発者との調整を行いました。",
      "impactJvn": "当該製品にログインしているユーザによって細工したHTTPリクエストを送信された場合、任意のOSコマンドを実行される可能性があります。",
      "requiredActionJvn": "[アップデートする] 開発者が提供する情報をもとに、ファームウェアを最新版にアップデートしてください。 開発者は、本脆弱性を修正した次のファームウェアをリリースしています。 <ul><li>FileZen V5.0.11</li><ul>"
    },
    {
      "cveID": "CVE-2025-49113",
      "vendorProject": "Roundcube",
      "product": "Webmail",
      "vulnerabilityName": "RoundCube Webmail Deserialization of Untrusted Data Vulnerability",
      "dateAdded": "2026-02-20",
      "shortDescription": "RoundCube Webmail contains a deserialization of untrusted data vulnerability that allows remote code execution by authenticated users because the _from parameter in a URL is not validated in program/actions/settings/upload.php.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-03-13",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://roundcube.net/news/2025/06/01/security-updates-1.6.11-and-1.5.10 ; https://github.com/roundcube/roundcubemail/releases/tag/1.5.10 ; https://github.com/roundcube/roundcubemail/releases/tag/1.6.11 ; https://nvd.nist.gov/vuln/detail/CVE-2025-49113",
      "cwes": [
        "CWE-502"
      ],
      "vulnerabilityNameJa": "RoundCube Web メールにおける信頼できないデータのデシリアライゼーションの脆弱性",
      "shortDescriptionJa": "RoundCube Webmail には、URL の _from パラメータが program/actions/settings/upload.php で検証されないため、認証されたユーザーによるリモート コード実行を可能にする、信頼できないデータの逆シリアル化の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-023064",
      "vulnerabilityNameJvn": "Roundcube.net の Webmail 等複数ベンダの製品における信頼できないデータのデシリアライゼーションに関する脆弱性",
      "shortDescriptionJvn": "Roundcube.net の Webmail 等複数ベンダの製品には、信頼できないデータのデシリアライゼーションに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-68461",
      "vendorProject": "Roundcube",
      "product": "Webmail",
      "vulnerabilityName": "RoundCube Webmail Cross-site Scripting Vulnerability",
      "dateAdded": "2026-02-20",
      "shortDescription": "RoundCube Webmail contains a cross-site scripting vulnerability via the animate tag in an SVG document.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-03-13",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://roundcube.net/news/2025/12/13/security-updates-1.6.12-and-1.5.12 ; https://github.com/roundcube/roundcubemail/commit/bfa032631c36b900e7444dfa278340b33cbf7cdb ; https://nvd.nist.gov/vuln/detail/CVE-2025-68461",
      "cwes": [
        "CWE-79"
      ],
      "vulnerabilityNameJa": "RoundCube Webメールのクロスサイトスクリプティング脆弱性",
      "shortDescriptionJa": "RoundCube Webmail には、SVG ドキュメントの animate タグを介したクロスサイト スクリプティングの脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-023463",
      "vulnerabilityNameJvn": " Roundcube.netのWebmailにおけるクロスサイトスクリプティングの脆弱性",
      "shortDescriptionJvn": "Roundcube Webmailのバージョン1.5.12未満および1.6.12未満の1.6には、SVGドキュメント内のanimateタグを介してクロスサイトスクリプティング（XSS）の脆弱性が存在します。 ",
      "impactJvn": "当該ソフトウェアが扱う情報の一部が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う情報の一部が書き換えられる可能性があります。 さらに、当該ソフトウェアは停止しません。 そして、この脆弱性を悪用した攻撃により、他のソフトウェアにも影響が及ぶ可能性があります。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2021-22175",
      "vendorProject": "GitLab",
      "product": "GitLab",
      "vulnerabilityName": "GitLab Server-Side Request Forgery (SSRF) Vulnerability",
      "dateAdded": "2026-02-18",
      "shortDescription": "GitLab contains a server-side request forgery (SSRF) vulnerability when requests to the internal network for webhooks are enabled.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-03-11",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://gitlab.com/gitlab-org/cves/-/blob/master/2021/CVE-2021-22175.json ; https://nvd.nist.gov/vuln/detail/CVE-2021-22175",
      "cwes": [
        "CWE-918"
      ],
      "vulnerabilityNameJa": "GitLab のサーバーサイドリクエストフォージェリ (SSRF) 脆弱性",
      "shortDescriptionJa": "GitLab には、Webhook の内部ネットワークへのリクエストが有効になっている場合にサーバー側リクエスト偽造 (SSRF) の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2021-008038",
      "vulnerabilityNameJvn": "GitLab におけるサーバサイドのリクエストフォージェリの脆弱性",
      "shortDescriptionJvn": "GitLab には、サーバサイドのリクエストフォージェリの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2026-22769",
      "vendorProject": "Dell",
      "product": "RecoverPoint for Virtual Machines (RP4VMs)",
      "vulnerabilityName": "Dell RecoverPoint for Virtual Machines (RP4VMs) Use of Hard-coded Credentials Vulnerability",
      "dateAdded": "2026-02-18",
      "shortDescription": "Dell RecoverPoint for Virtual Machines (RP4VMs) contains an use of hard-coded credentials vulnerability that could allow an unauthenticated remote attacker to gain unauthorized access to the underlying operating system and root-level persistence.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-02-21",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.dell.com/support/kbdoc/en-us/000426773/dsa-2026-079 ; https://www.dell.com/support/kbdoc/en-us/000426742/recoverpoint-for-vms-apply-the-remediation-script-for-dsa ; https://cloud.google.com/blog/topics/threat-intelligence/unc6201-exploiting-dell-recoverpoint-zero-day ; https://nvd.nist.gov/vuln/detail/CVE-2026-22769",
      "cwes": [
        "CWE-798"
      ],
      "vulnerabilityNameJa": "Dell RecoverPoint for Virtual Machines (RP4VMs) におけるハードコードされた資格情報の使用に関する脆弱性",
      "shortDescriptionJa": "Dell RecoverPoint for Virtual Machines (RP4VMs) には、ハードコードされた資格情報の使用に関する脆弱性があり、認証されていないリモート攻撃者が基盤となるオペレーティング システムおよびルート レベルの永続性に不正アクセスできる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-004126",
      "vulnerabilityNameJvn": "デルのRecoverPoint for Virtual Machinesにおけるハードコードされた認証情報の使用に関する脆弱性",
      "shortDescriptionJvn": "Dell RecoverPoint for Virtual Machinesのバージョン6.0.3.1 HF1より前のバージョンには、ハードコードされた認証情報の脆弱性が含まれています。この脆弱性は、認証されていないリモート攻撃者がハードコードされた認証情報を知っている場合に悪用される可能性があります。その結果、基盤となるオペレーティングシステムに不正アクセスしたり、ルートレベルで永続化したりすることが可能になるため、重大と見なされています。Dellは顧客に対し、できるだけ早くアップグレードまたは修正策を適用するよう推奨しています。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃により、他のソフトウェアにも影響が及ぶ可能性があります。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2020-7796",
      "vendorProject": "Synacor",
      "product": "Zimbra Collaboration Suite",
      "vulnerabilityName": "Synacor Zimbra Collaboration Suite (ZCS) Server-Side Request Forgery Vulnerability",
      "dateAdded": "2026-02-17",
      "shortDescription": "Synacor Zimbra Collaboration Suite (ZCS) contains a server-side request forgery vulnerability if WebEx zimlet installed and zimlet JSP is enabled.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-03-10",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://wiki.zimbra.com/wiki/Zimbra_Releases/8.8.15/P7 ; https://nvd.nist.gov/vuln/detail/CVE-2020-7796",
      "cwes": [
        "CWE-918"
      ],
      "vulnerabilityNameJa": "Synacor Zimbra Collaboration Suite (ZCS) のサーバー側リクエストフォージェリ脆弱性",
      "shortDescriptionJa": "Synacor Zimbra Collaboration Suite (ZCS) には、WebEx zimlet がインストールされ、zimlet JSP が有効になっている場合、サーバー側リクエスト偽造の脆弱性が存在します。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2020-002145",
      "vulnerabilityNameJvn": "Zimbra Collaboration Suite におけるサーバサイドのリクエストフォージェリの脆弱性",
      "shortDescriptionJvn": "Zimbra Collaboration Suite (ZCS) には、サーバサイドのリクエストフォージェリの脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-7694",
      "vendorProject": "TeamT5",
      "product": "ThreatSonar Anti-Ransomware",
      "vulnerabilityName": "TeamT5 ThreatSonar Anti-Ransomware Unrestricted Upload of File with Dangerous Type Vulnerability",
      "dateAdded": "2026-02-17",
      "shortDescription": "TeamT5 ThreatSonar Anti-Ransomware contains an unrestricted upload of file with dangerous type vulnerability. ThreatSonar Anti-Ransomware does not properly validate the content of uploaded files. Remote attackers with administrator privileges on the product platform can upload malicious files, which can be used to execute arbitrary system commands on the server.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-03-10",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://teamt5.org/en/posts/vulnerability-notice-threat-sonar-anti-ransomware-20240715/ ; https://www.twcert.org.tw/en/cp-139-8000-e5a5c-2.html ; https://nvd.nist.gov/vuln/detail/CVE-2024-7694",
      "cwes": [
        "CWE-434"
      ],
      "vulnerabilityNameJa": "TeamT5 ThreatSonar ランサムウェア対策 危険な種類のファイルの無制限アップロードの脆弱性",
      "shortDescriptionJa": "TeamT5 ThreatSonar Anti-Ransomware には、危険なタイプの脆弱性を持つファイルの無制限のアップロードが含まれています。ThreatSonar Anti-Ransomware は、アップロードされたファイルの内容を適切に検証しません。製品プラットフォームの管理者権限を持つリモート攻撃者は、悪意のあるファイルをアップロードし、サーバー上で任意のシステムコマンドを実行する可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-007549",
      "vulnerabilityNameJvn": "TeamT5 Inc. の ThreatSonar Anti-Ransomware における危険なタイプのファイルの無制限アップロードに関する脆弱性",
      "shortDescriptionJvn": "TeamT5 Inc. の ThreatSonar Anti-Ransomware には、危険なタイプのファイルの無制限アップロードに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2008-0015",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": " Microsoft Windows Video ActiveX Control Remote Code Execution Vulnerability",
      "dateAdded": "2026-02-17",
      "shortDescription": "Microsoft Windows Video ActiveX Control contains a remote code execution vulnerability. An attacker could exploit the vulnerability by constructing a specially crafted Web page. When a user views the Web page, the vulnerability could allow remote code execution. An attacker who successfully exploited this vulnerability could gain the same user rights as the logged-on user.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-03-10",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://web.archive.org/web/20110305211119/https://www.microsoft.com/technet/security/bulletin/ms09-032.mspx ; https://nvd.nist.gov/vuln/detail/CVE-2008-0015",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft Windows ビデオ ActiveX コントロールのリモート コード実行の脆弱性",
      "shortDescriptionJa": "Microsoft Windows ビデオ ActiveX コントロールには、リモートコード実行の脆弱性が存在します。攻撃者は、細工した Web ページを作成することでこの脆弱性を悪用する可能性があります。ユーザーがこの Web ページを閲覧すると、この脆弱性によりリモートコードが実行される可能性があります。この脆弱性を悪用した攻撃者は、ログオンしたユーザーと同じユーザー権限を取得する可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2009-001885",
      "vulnerabilityNameJvn": "Microsoft Windows の MPEG2TuneRequest ActiveX コントロールにおけるバッファオーバーフローの脆弱性",
      "shortDescriptionJvn": "Microsoft Windows の DirectShow に含まれる MPEG2TuneRequest ActiveX コントロールには、Web ページの処理に不備があるため、スタックベースのバッファオーバーフローの脆弱性が存在します。",
      "impactJvn": "第三者に任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2026-2441",
      "vendorProject": "Google",
      "product": "Chromium",
      "vulnerabilityName": "Google Chromium CSS Use-After-Free Vulnerability",
      "dateAdded": "2026-02-17",
      "shortDescription": "Google Chromium CSS contains a use-after-free vulnerability that could allow a remote attacker to potentially exploit heap corruption via a crafted HTML page. This vulnerability could affect multiple web browsers that utilize Chromium, including, but not limited to, Google Chrome, Microsoft Edge, and Opera.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-03-10",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://chromereleases.googleblog.com/2026/02/stable-channel-update-for-desktop_13.html ; https://nvd.nist.gov/vuln/detail/CVE-2026-2441",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Google Chromium CSS の解放後使用の脆弱性",
      "shortDescriptionJa": "Google Chromium CSSには、メモリ使用後の解放（use-after-free）の脆弱性が存在し、リモートの攻撃者が細工したHTMLページを介してヒープ破損を悪用する可能性があります。この脆弱性は、Google Chrome、Microsoft Edge、Operaなど、Chromiumを利用する複数のウェブブラウザに影響を与える可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-003935",
      "vulnerabilityNameJvn": "GoogleのGoogle Chromeにおける解放済みメモリの使用に関する脆弱性",
      "shortDescriptionJvn": "Google Chrome 145.0.7632.75より前のバージョンには、CSSのUse after freeの脆弱性が存在しており、リモートの攻撃者が細工されたHTMLページを介してサンドボックス内で任意のコードを実行できる可能性がありました。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "リリース情報、またはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-1731",
      "vendorProject": "BeyondTrust",
      "product": "Remote Support (RS) and Privileged Remote Access (PRA)",
      "vulnerabilityName": "BeyondTrust Remote Support (RS) and Privileged Remote Access (PRA) OS Command Injection Vulnerability",
      "dateAdded": "2026-02-13",
      "shortDescription": "BeyondTrust Remote Support (RS) and Privileged Remote Access (PRA)contain an OS command injection vulnerability. Successful exploitation could allow an unauthenticated remote attacker to execute operating system commands in the context of the site user. Successful exploitation requires no authentication or user interaction and may lead to system compromise, including unauthorized access, data exfiltration, and service disruption.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-02-16",
      "knownRansomwareCampaignUse": "Known",
      "notes": "Please adhere to the vendor's guidelines to assess exposure and mitigate risks. Check for signs of potential compromise on all internet accessible BeyondTrust products affected by this vulnerability. For more information please: see: https://www.beyondtrust.com/trust-center/security-advisories/bt26-02 ; https://nvd.nist.gov/vuln/detail/CVE-2026-1731",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "BeyondTrust リモートサポート (RS) および特権リモートアクセス (PRA) の OS コマンドインジェクション脆弱性",
      "shortDescriptionJa": "BeyondTrust リモートサポート (RS) および特権リモートアクセス (PRA) には、OS コマンドインジェクションの脆弱性が存在します。この脆弱性を悪用されると、認証されていないリモート攻撃者がサイトユーザーの権限でオペレーティングシステムコマンドを実行できる可能性があります。この脆弱性を悪用するには認証やユーザーによる操作は不要であり、不正アクセス、データ流出、サービス中断などのシステム侵害につながる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-004047",
      "vulnerabilityNameJvn": "BeyondTrust Corporationのprivileged remote access等の複数製品におけるOS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "BeyondTrust Remote Support (RS) および特定の古いバージョンの Privileged Remote Access (PRA) には、重要な事前認証リモートコード実行の脆弱性が存在します。特別に細工されたリクエストを送信することで、認証されていないリモート攻撃者がサイトユーザーのコンテキストでオペレーティングシステムのコマンドを実行できる可能性があります。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-20700",
      "vendorProject": "Apple",
      "product": "Multiple Products",
      "vulnerabilityName": "Apple Multiple Buffer Overflow Vulnerability",
      "dateAdded": "2026-02-12",
      "shortDescription": "Apple iOS, macOS, tvOS, watchOS, and visionOS contain an improper restriction of operations within the bounds of a memory buffer vulnerability that could allow an attacker with memory write the capability to execute arbitrary code.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-03-05",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.apple.com/en-us/126346 ; https://support.apple.com/en-us/126348 ; https://support.apple.com/en-us/126351 ; https://support.apple.com/en-us/126352 ; https://support.apple.com/en-us/126353 ; https://nvd.nist.gov/vuln/detail/CVE-2026-20700",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Appleの複数のバッファオーバーフロー脆弱性",
      "shortDescriptionJa": "Apple iOS、macOS、tvOS、watchOS、visionOS には、メモリ バッファーの脆弱性の範囲内での操作の不適切な制限が含まれており、メモリに書き込み権限を持つ攻撃者が任意のコードを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-003783",
      "vulnerabilityNameJvn": "アップルのiPadOS等の複数製品におけるバッファエラーの脆弱性",
      "shortDescriptionJvn": "メモリ破損の問題は、状態管理の改善によって対処されました。この問題はwatchOS 26.3、tvOS 26.3、macOS Tahoe 26.3、visionOS 26.3、iOS 26.3、およびiPadOS 26.3で修正されています。メモリ書き込み権限を持つ攻撃者は、任意のコードを実行する可能性があります。Appleは、この問題がiOS 26より前のバージョンのiOSにおいて、特定の標的個人に対する非常に高度な攻撃で悪用された可能性があるとの報告を確認しています。この報告に対応して、他の問題も修正されました。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2024-43468",
      "vendorProject": "Microsoft",
      "product": "Configuration Manager",
      "vulnerabilityName": "Microsoft Configuration Manager SQL Injection Vulnerability",
      "dateAdded": "2026-02-12",
      "shortDescription": "Microsoft Configuration Manager contains an SQL injection vulnerability. An unauthenticated attacker could exploit this vulnerability by sending specially crafted requests to the target environment which are processed in an unsafe manner enabling the attacker to execute commands on the server and/or underlying database.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-03-05",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-43468 ; https://nvd.nist.gov/vuln/detail/CVE-2024-43468",
      "cwes": [
        "CWE-89"
      ],
      "vulnerabilityNameJa": "Microsoft Configuration Manager の SQL インジェクション脆弱性",
      "shortDescriptionJa": "Microsoft Configuration Manager には SQL インジェクションの脆弱性が存在します。認証されていない攻撃者が、特別に細工されたリクエストを標的環境に送信することでこの脆弱性を悪用し、安全でない方法で処理されることにより、攻撃者がサーバーや基盤となるデータベース上でコマンドを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-016382",
      "vulnerabilityNameJvn": "マイクロソフトの Microsoft Configuration Manager におけるリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft Configuration Manager には、リモートでコードを実行される脆弱性が存在します。 ",
      "impactJvn": "リモートでコードを実行される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-15556",
      "vendorProject": "Notepad++",
      "product": "Notepad++",
      "vulnerabilityName": "Notepad++ Download of Code Without Integrity Check Vulnerability",
      "dateAdded": "2026-02-12",
      "shortDescription": "Notepad++ when using the WinGUp updater, contains a download of code without integrity check vulnerability that could allow an attacker to intercept or redirect update traffic to download and execute an attacker-controlled installer. This could lead to arbitrary code execution with the privileges of the user.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-03-05",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://notepad-plus-plus.org/news/clarification-security-incident/ ; https://community.notepad-plus-plus.org/topic/27298/notepad-v8-8-9-vulnerability-fix ; https://nvd.nist.gov/vuln/detail/CVE-2025-15556",
      "cwes": [
        "CWE-494"
      ],
      "vulnerabilityNameJa": "Notepad++ の整合性チェックなしのコードダウンロードの脆弱性",
      "shortDescriptionJa": "Notepad++ の WinGUp アップデータ使用時に、整合性チェックなしでコードをダウンロードする脆弱性が存在します。この脆弱性により、攻撃者はアップデートトラフィックを傍受またはリダイレクトし、攻撃者が制御するインストーラをダウンロードして実行できる可能性があります。これにより、ユーザー権限で任意のコードが実行される恐れがあります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-003754",
      "vulnerabilityNameJvn": "notepad-plus-plusのnotepad++におけるダウンロードしたコードの完全性検証不備に関する脆弱性",
      "shortDescriptionJvn": "Notepad++の8.8.9以前のバージョンには、WinGUpアップデーターを使用する際に、ダウンロードされた更新メタデータおよびインストーラーの暗号的な検証が行われないため、更新の整合性検証に脆弱性があります。更新トラフィックを傍受またはリダイレクトできる攻撃者は、アップデーターに攻撃者が制御するインストーラーをダウンロードおよび実行させることが可能であり、その結果、ユーザーの権限で任意のコードが実行される恐れがあります。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-40536",
      "vendorProject": "SolarWinds",
      "product": "Web Help Desk",
      "vulnerabilityName": "SolarWinds Web Help Desk Security Control Bypass Vulnerability",
      "dateAdded": "2026-02-12",
      "shortDescription": "SolarWinds Web Help Desk contains a security control bypass vulnerability that could allow an unauthenticated attacker to gain access to certain restricted functionality.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-02-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://documentation.solarwinds.com/en/success_center/whd/content/release_notes/whd_2026-1_release_notes.htm ; https://www.solarwinds.com/trust-center/security-advisories/CVE-2025-40536 ; https://nvd.nist.gov/vuln/detail/CVE-2025-40536",
      "cwes": [
        "CWE-693"
      ],
      "vulnerabilityNameJa": "SolarWinds Webヘルプデスクのセキュリティ制御バイパスの脆弱性",
      "shortDescriptionJa": "SolarWinds Web Help Desk には、セキュリティ制御バイパスの脆弱性があり、認証されていない攻撃者が特定の制限された機能にアクセスできる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-002723",
      "vulnerabilityNameJvn": "SolarWindsのWeb Help Deskにおける保護メカニズムの不具合に関する脆弱性",
      "shortDescriptionJvn": "SolarWinds Web Help Deskにはセキュリティ制御を回避する脆弱性が存在することが判明しました。この脆弱性が悪用された場合、認証されていない攻撃者が特定の制限された機能にアクセスできる可能性があります。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-21513",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft MSHTML Framework Protection Mechanism Failure Vulnerability",
      "dateAdded": "2026-02-10",
      "shortDescription": "Microsoft MSHTML Framework contains a protection mechanism failure vulnerability that could allow an unauthorized attacker to bypass a security feature over a network.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-03-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/advisory/CVE-2026-21513 ; https://nvd.nist.gov/vuln/detail/CVE-2026-21513",
      "cwes": [
        "CWE-693"
      ],
      "vulnerabilityNameJa": "Microsoft MSHTML フレームワークの保護メカニズムの失敗の脆弱性",
      "shortDescriptionJa": "Microsoft MSHTML Framework には、保護メカニズムの失敗の脆弱性が含まれており、権限のない攻撃者がネットワーク上のセキュリティ機能をバイパスできる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-003530",
      "vulnerabilityNameJvn": "マイクロソフトのMicrosoft Windows 10 1607等の複数製品における保護メカニズムの不具合に関する脆弱性",
      "shortDescriptionJvn": "MSHTMLフレームワークの保護機構に不具合があり、不正な攻撃者がネットワーク経由でセキュリティ機能を回避できる可能性があります。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-21525",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows NULL Pointer Dereference Vulnerability",
      "dateAdded": "2026-02-10",
      "shortDescription": "Microsoft Windows Remote Access Connection Manager contains a NULL pointer dereference that could allow an unauthorized attacker to deny service locally.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-03-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-21525 ; https://nvd.nist.gov/vuln/detail/CVE-2026-21525",
      "cwes": [
        "CWE-476"
      ],
      "vulnerabilityNameJa": "Microsoft Windows の NULL ポインタ参照の脆弱性",
      "shortDescriptionJa": "Microsoft Windows リモート アクセス接続マネージャーには、権限のない攻撃者がローカルでサービスを拒否できる可能性のある NULL ポインター参照が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-003523",
      "vulnerabilityNameJvn": "マイクロソフトのMicrosoft Windows 10 1607等の複数製品におけるNULL ポインタデリファレンスに関する脆弱性",
      "shortDescriptionJvn": "Windowsリモートアクセス接続マネージャにおけるヌルポインタ参照の脆弱性により、認証されていない攻撃者がローカルでサービス拒否攻撃を引き起こす可能性があります。 ",
      "impactJvn": "当該ソフトウェアが扱う情報について、外部への漏えいは発生しません。 また、当該ソフトウェアが扱う情報について、書き換えは発生しません。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-21510",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Shell Protection Mechanism Failure Vulnerability",
      "dateAdded": "2026-02-10",
      "shortDescription": "Microsoft Windows Shell contains a protection mechanism failure vulnerability that could allow an unauthorized attacker to bypass a security feature over a network. ",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-03-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-21510 ; https://nvd.nist.gov/vuln/detail/CVE-2026-21510 ",
      "cwes": [
        "CWE-693"
      ],
      "vulnerabilityNameJa": "Microsoft Windows シェル保護メカニズムの失敗の脆弱性",
      "shortDescriptionJa": "Microsoft Windows Shell には、保護メカニズムの失敗の脆弱性が含まれており、権限のない攻撃者がネットワーク経由でセキュリティ機能をバイパスできる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-003533",
      "vulnerabilityNameJvn": "マイクロソフトのMicrosoft Windows 10 1607等の複数製品における保護メカニズムの不具合に関する脆弱性",
      "shortDescriptionJvn": "Windows Shellの保護機構に不具合があり、不正な攻撃者がネットワーク経由でセキュリティ機能をバイパスできる可能性があります。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-21533",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Improper Privilege Management Vulnerability",
      "dateAdded": "2026-02-10",
      "shortDescription": "Microsoft Windows Remote Desktop Services contains an improper privilege management vulnerability that could allow an authorized attacker to elevate privileges locally.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-03-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-21533 ; https://nvd.nist.gov/vuln/detail/CVE-2026-21533",
      "cwes": [
        "CWE-269"
      ],
      "vulnerabilityNameJa": "Microsoft Windows の不適切な権限管理の脆弱性",
      "shortDescriptionJa": "Microsoft Windows リモート デスクトップ サービスには、権限のない攻撃者がローカルで権限を昇格できる不適切な権限管理の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-003521",
      "vulnerabilityNameJvn": "マイクロソフトのMicrosoft Windows 10 1607等の複数製品における権限管理に関する脆弱性",
      "shortDescriptionJvn": "Windowsリモートデスクトップにおける不適切な権限管理により、認可された攻撃者がローカルで権限を昇格させることが可能です。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-21519",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Type Confusion Vulnerability",
      "dateAdded": "2026-02-10",
      "shortDescription": "Microsoft Desktop Windows Manager contains a type confusion vulnerability that could allow an authorized attacker to elevate privileges locally.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-03-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-21519 ; https://nvd.nist.gov/vuln/detail/CVE-2026-21519",
      "cwes": [
        "CWE-843"
      ],
      "vulnerabilityNameJa": "Microsoft Windows の型混乱の脆弱性",
      "shortDescriptionJa": "Microsoft デスクトップ Windows マネージャーには、型の混乱の脆弱性があり、権限のある攻撃者がローカルで権限を昇格できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-003526",
      "vulnerabilityNameJvn": "マイクロソフトのMicrosoft Windows 10 1607等の複数製品における型の取り違えに関する脆弱性",
      "shortDescriptionJvn": "デスクトップウィンドウマネージャにおける非互換型のリソースアクセス（「タイプ混同」）により、認可された攻撃者がローカルで権限を昇格させることが可能となります。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-21514",
      "vendorProject": "Microsoft",
      "product": "Office",
      "vulnerabilityName": "Microsoft Office Word Reliance on Untrusted Inputs in a Security Decision Vulnerability",
      "dateAdded": "2026-02-10",
      "shortDescription": "Microsoft Office Word contains a reliance on untrusted inputs in a security decision vulnerability that could allow an authorized attacker to elevate privileges locally.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-03-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-21514 ; https://nvd.nist.gov/vuln/detail/CVE-2026-21514",
      "cwes": [
        "CWE-807"
      ],
      "vulnerabilityNameJa": "Microsoft Office Word のセキュリティ決定における信頼できない入力への依存の脆弱性",
      "shortDescriptionJa": "Microsoft Office Word には、信頼されていない入力に依存するセキュリティ決定の脆弱性があり、権限のある攻撃者がローカルで権限を昇格できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-003529",
      "vulnerabilityNameJvn": "マイクロソフトのMicrosoft 365 Apps等の複数製品におけるセキュリティ決定の信頼できない入力への依存に関する脆弱性",
      "shortDescriptionJvn": "Microsoft Office Wordにおけるセキュリティ判断が信頼されていない入力に依存しているため、不正な攻撃者がローカル環境でセキュリティ機能を回避できる問題があります。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-11953",
      "vendorProject": "React Native Community",
      "product": "CLI",
      "vulnerabilityName": "React Native Community CLI OS Command Injection Vulnerability",
      "dateAdded": "2026-02-05",
      "shortDescription": "React Native Community CLI contains an OS command injection vulnerability which could allow unauthenticated network attackers to send POST requests to the Metro Development Server and run arbitrary executables via a vulnerable endpoint exposed by the server. On Windows, attackers can also execute arbitrary shell commands with fully controlled arguments.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-02-26",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "This vulnerability could affect an open-source component, third-party library, protocol, or proprietary implementation that could be used by different products. For more information, please see: https://github.com/react-native-community/cli/commit/15089907d1f1301b22c72d7f68846a2ef20df547 ; https://github.com/react-native-community/cli/pull/2735 ; https://nvd.nist.gov/vuln/detail/CVE-2025-11953",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "React Native コミュニティ CLI OS コマンドインジェクション脆弱性",
      "shortDescriptionJa": "React Native Community CLIにはOSコマンドインジェクションの脆弱性があり、認証されていないネットワーク攻撃者がMetro開発サーバーにPOSTリクエストを送信し、サーバーが公開している脆弱なエンドポイントを介して任意の実行ファイルを実行する可能性があります。Windowsでは、攻撃者は完全に制御された引数を使用して任意のシェルコマンドを実行することもできます。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-025897",
      "vulnerabilityNameJvn": "React Native CommunityのReact Native Community CLIにおけるOS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "React Native Community CLIによって起動されるMetro Development Serverは、デフォルトで外部インターフェースにバインドされています。このサーバーにはOSコマンドインジェクションの脆弱性があるエンドポイントが存在します。これにより、認証されていないネットワーク攻撃者はサーバーにPOSTリクエストを送信し、任意の実行ファイルを実行できます。Windows環境では、攻撃者が完全に制御された引数を用いて任意のシェルコマンドを実行できます。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-24423",
      "vendorProject": "SmarterTools",
      "product": "SmarterMail",
      "vulnerabilityName": "SmarterTools SmarterMail Missing Authentication for Critical Function Vulnerability",
      "dateAdded": "2026-02-05",
      "shortDescription": "SmarterTools SmarterMail contains a missing authentication for critical function vulnerability in the ConnectToHub API method. This could allow the attacker to point the SmarterMail instance to a malicious HTTP server which serves the malicious OS command and could lead to command execution. ",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-02-26",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://www.smartertools.com/smartermail/release-notes/current ; https://www.cve.org/CVERecord?id=CVE-2026-24423 ; https://nvd.nist.gov/vuln/detail/CVE-2026-24423",
      "cwes": [
        "CWE-306"
      ],
      "vulnerabilityNameJa": "SmarterTools SmarterMail の重要な機能の認証が欠落している脆弱性",
      "shortDescriptionJa": "SmarterTools の SmarterMail には、ConnectToHub API メソッドに重大な機能の認証が欠落している脆弱性があります。この脆弱性により、攻撃者は SmarterMail インスタンスを悪意のある HTTP サーバーに誘導し、悪意のある OS コマンドを実行させる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-002861",
      "vulnerabilityNameJvn": "SmarterTools Inc.のSmarterMailにおける重要な機能に対する認証の欠如に関する脆弱性",
      "shortDescriptionJvn": "SmarterToolsのSmarterMailのビルド9511より前のバージョンには、ConnectToHub APIメソッドに認証なしでリモートコード実行が可能な脆弱性があります。攻撃者はSmarterMailを悪意のあるHTTPサーバーに向け、そのサーバーが悪意のあるOSコマンドを提供します。このコマンドは脆弱なアプリケーションによって実行されます。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2021-39935",
      "vendorProject": "GitLab",
      "product": "Community and Enterprise Editions",
      "vulnerabilityName": "GitLab Community and Enterprise Editions Server-Side Request Forgery (SSRF) Vulnerability",
      "dateAdded": "2026-02-03",
      "shortDescription": "GitLab Community and Enterprise Editions contain a server-side request forgery vulnerability which could allow unauthorized external users to perform Server Side Requests via the CI Lint API. ",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-02-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://about.gitlab.com/releases/2021/12/06/security-release-gitlab-14-5-2-released/ ; https://nvd.nist.gov/vuln/detail/CVE-2021-39935",
      "cwes": [
        "CWE-918"
      ],
      "vulnerabilityNameJa": "GitLab Community および Enterprise エディションのサーバーサイドリクエストフォージェリ (SSRF) 脆弱性",
      "shortDescriptionJa": "GitLab Community および Enterprise エディションには、サーバー側リクエスト フォージェリの脆弱性があり、権限のない外部ユーザーが CI Lint API を介してサーバー側リクエストを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2021-016302",
      "vulnerabilityNameJvn": "GitLab CE/EE におけるサーバサイドのリクエストフォージェリの脆弱性",
      "shortDescriptionJvn": "GitLab CE/EE には、サーバサイドのリクエストフォージェリの脆弱性が存在します。 ",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-64328",
      "vendorProject": "Sangoma",
      "product": "FreePBX ",
      "vulnerabilityName": "Sangoma FreePBX OS Command Injection Vulnerability",
      "dateAdded": "2026-02-03",
      "shortDescription": "Sangoma FreePBX Endpoint Manager contains an OS command injection vulnerability that could allow for a post-authentication command injection by an authenticated known user via the testconnection -> check_ssh_connect() function. An attacker can leverage this vulnerability to potentially obtain remote access to the system as an asterisk user. ",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-02-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://github.com/FreePBX/security-reporting/security/advisories/GHSA-vm9p-46mv-5xvw ; https://nvd.nist.gov/vuln/detail/CVE-2025-64328",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "Sangoma FreePBX OS コマンドインジェクション脆弱性",
      "shortDescriptionJa": "Sangoma FreePBX Endpoint Managerには、OSコマンドインジェクションの脆弱性が存在し、認証済みの既知のユーザーがtestconnection -> check_ssh_connect()関数を介して認証後にコマンドインジェクションを実行できる可能性があります。攻撃者はこの脆弱性を悪用し、Asteriskユーザーとしてシステムへのリモートアクセスを取得する可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-025859",
      "vulnerabilityNameJvn": "SangomaのfreepbxにおけるOS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "FreePBXエンドポイントマネージャは、FreePBXシステム内の電話エンドポイントを管理するモジュールです。バージョン17.0.2.36以上17.0.3未満の管理インターフェース内のfilestoreモジュールに、認証済みの既知ユーザーによるポスト認証コマンドインジェクションの脆弱性があります。この脆弱性は、testconnectionのcheck_ssh_connect()関数を介して悪用されます。攻撃者はこの脆弱性を利用して、asteriskユーザーとしてシステムにリモートアクセスを取得可能です。この問題はバージョン17.0.3で修正されています。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2019-19006",
      "vendorProject": "Sangoma",
      "product": "FreePBX",
      "vulnerabilityName": " Sangoma FreePBX Improper Authentication Vulnerability",
      "dateAdded": "2026-02-03",
      "shortDescription": "Sangoma FreePBX contains an improper authentication vulnerability that potentially allows unauthorized users to bypass password authentication and access services provided by the FreePBX admin.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-02-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://wiki.freepbx.org/display/FOP/2019-11-20%2BRemote%2BAdmin%2BAuthentication%2BBypass ; https://nvd.nist.gov/vuln/detail/CVE-2019-19006",
      "cwes": [
        "CWE-287"
      ],
      "vulnerabilityNameJa": "Sangoma FreePBX の不適切な認証の脆弱性",
      "shortDescriptionJa": "Sangoma FreePBX には不適切な認証の脆弱性があり、権限のないユーザーがパスワード認証をバイパスして FreePBX 管理者が提供するサービスにアクセスできる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2019-012617",
      "vulnerabilityNameJvn": "Sangoma FreePBX における不正な認証に関する脆弱性",
      "shortDescriptionJvn": "Sangoma FreePBX には、不正な認証に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-40551",
      "vendorProject": "SolarWinds",
      "product": "Web Help Desk",
      "vulnerabilityName": "SolarWinds Web Help Desk Deserialization of Untrusted Data Vulnerability",
      "dateAdded": "2026-02-03",
      "shortDescription": "SolarWinds Web Help Desk contains a deserialization of untrusted data vulnerability that could lead to remote code execution, which would allow an attacker to run commands on the host machine. This could be exploited without authentication.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-02-06",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.solarwinds.com/trust-center/security-advisories/cve-2025-40551 ; https://nvd.nist.gov/vuln/detail/CVE-2025-40551",
      "cwes": [
        "CWE-502"
      ],
      "vulnerabilityNameJa": "SolarWinds Web ヘルプデスクの信頼できないデータのデシリアライゼーションの脆弱性",
      "shortDescriptionJa": "SolarWinds Web Help Deskには、信頼できないデータのデシリアライゼーションに関する脆弱性があり、リモートコード実行につながる可能性があります。これにより、攻撃者はホストマシン上でコマンドを実行できる可能性があります。これは認証なしで悪用される可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-002721",
      "vulnerabilityNameJvn": "SolarWindsのWeb Help Deskにおける信頼できないデータのデシリアライゼーションに関する脆弱性",
      "shortDescriptionJvn": "SolarWinds Web Help Deskには、信頼されていないデータのデシリアライズに関する脆弱性が発見されており、この脆弱性によりリモートでコードが実行される可能性があります。この脆弱性を悪用すると、攻撃者がホストマシン上でコマンドを実行することが可能です。この攻撃は認証なしで行うことができます。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-1281",
      "vendorProject": "Ivanti",
      "product": "Endpoint Manager Mobile (EPMM)",
      "vulnerabilityName": "Ivanti Endpoint Manager Mobile (EPMM) Code Injection Vulnerability",
      "dateAdded": "2026-01-29",
      "shortDescription": "Ivanti Endpoint Manager Mobile (EPMM) contains a code injection vulnerability that could allow attackers to achieve unauthenticated remote code execution.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-02-01",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "Please adhere to Ivanti's guidelines to assess exposure and mitigate risks. Check for signs of potential compromise on all internet accessible Ivanti products affected by this vulnerability. Apply any final mitigations provided by the vendor as soon as possible. For more information please: see: https://forums.ivanti.com/s/article/Security-Advisory-Ivanti-Endpoint-Manager-Mobile-EPMM-CVE-2026-1281-CVE-2026-1340 ; https://support.mobileiron.com/mi/vsp/AB1771634/ivanti-security-update-1761642-1.0.0S-5.noarch.rpm ; https://support.mobileiron.com/mi/vsp/AB1771634/ivanti-security-update-1761642-1.0.0L-5.noarch.rpm ; https://nvd.nist.gov/vuln/detail/CVE-2026-1281",
      "cwes": [
        "CWE-94"
      ],
      "vulnerabilityNameJa": "Ivanti Endpoint Manager Mobile (EPMM) のコードインジェクション脆弱性",
      "shortDescriptionJa": "Ivanti Endpoint Manager Mobile (EPMM) には、攻撃者が認証されていないリモート コード実行を実行できる可能性のあるコード インジェクションの脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-002456",
      "vulnerabilityNameJvn": "Ivantiのendpoint manager mobileにおけるコードインジェクションの脆弱性",
      "shortDescriptionJvn": "Ivanti Endpoint Manager Mobileにおけるコードインジェクションの脆弱性により、攻撃者は認証なしでリモートコード実行を行うことができます。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-24858",
      "vendorProject": "Fortinet",
      "product": "Multiple Products",
      "vulnerabilityName": "Fortinet Multiple Products Authentication Bypass Using an Alternate Path or Channel Vulnerability",
      "dateAdded": "2026-01-27",
      "shortDescription": "Fortinet FortiAnalyzer, FortiManager, FortiOS, and FortiProxy contain an authentication bypass using an alternate path or channel that could allow an attacker with a FortiCloud account and a registered device to log into other devices registered to other accounts, if FortiCloud SSO authentication is enabled on those devices.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-01-30",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "Please adhere to Fortinet's guidelines to assess exposure and mitigate risks. Check for signs of potential compromise on all internet accessible Fortinet products affected by this vulnerability. Apply any final mitigations provided by the vendor as soon as they become available. For more information please see: https://fortiguard.fortinet.com/psirt/FG-IR-26-060 ; https://www.fortinet.com/blog/psirt-blogs/analysis-of-sso-abuse-on-fortios ; https://nvd.nist.gov/vuln/detail/CVE-2026-24858",
      "cwes": [
        "CWE-288"
      ],
      "vulnerabilityNameJa": "フォーティネットの複数製品における代替パスまたはチャネルの脆弱性を利用した認証バイパス",
      "shortDescriptionJa": "Fortinet FortiAnalyzer、FortiManager、FortiOS、および FortiProxy には、代替パスまたはチャネルを使用した認証バイパスが含まれており、これらのデバイスで FortiCloud SSO 認証が有効になっている場合、FortiCloud アカウントと登録済みデバイスを持つ攻撃者が、他のアカウントに登録されている他のデバイスにログインできる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-002112",
      "vulnerabilityNameJvn": "フォーティネット等の複数ベンダの製品における代替パスまたはチャネルを使用した認証回避に関する脆弱性",
      "shortDescriptionJvn": "Fortinet FortiAnalyzer 7.6.0から7.6.5、FortiAnalyzer 7.4.0から7.4.9、FortiAnalyzer 7.2.0から7.2.11、FortiAnalyzer 7.0.0から7.0.15、FortiManager 7.6.0から7.6.5、FortiManager 7.4.0から7.4.9、FortiManager 7.2.0から7.2.11、FortiManager 7.0.0から7.0.15、FortiOS 7.6.0から7.6.5、FortiOS 7.4.0から7.4.10、FortiOS 7.2.0から7.2.12、FortiOS 7.0.0から7.0.18、FortiProxy 7.6.0から7.6.4、FortiProxy 7.4.0から7.4.12、FortiProxy 7.2の全バージョン、FortiProxy 7.0の全バージョン、FortiWeb 8.0.0から8.0.3、FortiWeb 7.6.0から7.6.6、FortiWeb 7.4.0から7.4.11において、CWE-288に該当する代替パスまたはチャネルを使用した認証バイパスの脆弱性が存在します。この脆弱性により、FortiCloudアカウントおよび登録済みデバイスを持つ攻撃者が、FortiCloud SSO認証が有効になっている他のアカウントに登録されたデバイスにログインできる可能性があります。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2018-14634",
      "vendorProject": "Linux",
      "product": "Kernel",
      "vulnerabilityName": "Linux Kernel Integer Overflow Vulnerability",
      "dateAdded": "2026-01-26",
      "shortDescription": "Linux Kernel contains an integer overflow vulnerability in the create_elf_tables() function which could allow an unprivileged local user with access to SUID (or otherwise privileged) binary to escalate their privileges on the system.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-02-16",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "This vulnerability affects a common open-source component, third-party library, or a protocol used by different products. Please check with specific vendors for information on patching status. For more information, please see: https://git.kernel.org/pub/scm/linux/kernel/git/stable/linux.git/about/ ; https://www.kernel.org/ ; https://www.cve.org/CVERecord?id=CVE-2018-14634 ; https://access.redhat.com/errata/RHSA-2018:3540 ; https://nvd.nist.gov/vuln/detail/CVE-2018-14634",
      "cwes": [
        "CWE-190"
      ],
      "vulnerabilityNameJa": "Linux カーネルの整数オーバーフローの脆弱性",
      "shortDescriptionJa": "Linux カーネルには、create_elf_tables() 関数に整数オーバーフローの脆弱性があり、SUID (またはその他の特権) バイナリにアクセスできる権限のないローカル ユーザーがシステム上で権限を昇格できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2018-010910",
      "vulnerabilityNameJvn": "Linux Kernel における整数オーバーフローの脆弱性",
      "shortDescriptionJvn": "Linux Kernel には、整数オーバーフローの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-52691",
      "vendorProject": "SmarterTools",
      "product": "SmarterMail",
      "vulnerabilityName": "SmarterTools SmarterMail Unrestricted Upload of File with Dangerous Type Vulnerability",
      "dateAdded": "2026-01-26",
      "shortDescription": "SmarterTools SmarterMail contains an unrestricted upload of file with dangerous type vulnerability that could allow an unauthenticated attacker to upload arbitrary files to any location on the mail server, potentially enabling remote code execution.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-02-16",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://www.smartertools.com/smartermail/release-notes/current ; https://www.csa.gov.sg/alerts-and-advisories/alerts/al-2025-124/ ; https://nvd.nist.gov/vuln/detail/CVE-2025-52691",
      "cwes": [
        "CWE-434"
      ],
      "vulnerabilityNameJa": "SmarterTools SmarterMail 危険なタイプのファイルの無制限アップロード脆弱性",
      "shortDescriptionJa": "SmarterTools SmarterMail には、危険なタイプの脆弱性を伴うファイルの無制限のアップロードが含まれており、認証されていない攻撃者がメール サーバーの任意の場所に任意のファイルをアップロードして、リモート コード実行を可能にする可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-023807",
      "vulnerabilityNameJvn": " SmarterTools Inc.のSmarterMailにおける危険なタイプのファイルの無制限アップロードに関する脆弱性",
      "shortDescriptionJvn": "この脆弱性が悪用されると、認証されていない攻撃者が任意のファイルをメールサーバーの任意の場所にアップロードでき、リモートでコードを実行される恐れがあります。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃により、他のソフトウェアにも影響が及ぶ可能性があります。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-23760",
      "vendorProject": "SmarterTools",
      "product": "SmarterMail",
      "vulnerabilityName": "SmarterTools SmarterMail Authentication Bypass Using an Alternate Path or Channel Vulnerability",
      "dateAdded": "2026-01-26",
      "shortDescription": "SmarterTools SmarterMail contains an authentication bypass using an alternate path or channel vulnerability in the password reset API. The force-reset-password endpoint permits anonymous requests and fails to verify the existing password or a reset token when resetting system administrator accounts. This could allow an unauthenticated attacker to supply a target administrator username and a new password to reset the account, resulting in full administrative compromise of the SmarterMail instance.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-02-16",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://www.smartertools.com/smartermail/release-notes/current ; https://nvd.nist.gov/vuln/detail/CVE-2026-23760",
      "cwes": [
        "CWE-288"
      ],
      "vulnerabilityNameJa": "代替パスまたはチャネルの脆弱性を利用した SmarterTools SmarterMail 認証バイパス",
      "shortDescriptionJa": "SmarterTools SmarterMail のパスワードリセット API には、代替パスまたはチャネルを利用した認証バイパスの脆弱性が存在します。force-reset-password エンドポイントは匿名リクエストを許可しており、システム管理者アカウントのリセット時に既存のパスワードまたはリセットトークンの検証に失敗しています。これにより、認証されていない攻撃者が対象の管理者ユーザー名と新しいパスワードを入力してアカウントをリセットできる可能性があり、SmarterMail インスタンスの管理権限が完全に侵害される可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-001976",
      "vulnerabilityNameJvn": "SmarterTools Inc.のSmarterMailにおける代替パスまたはチャネルを使用した認証回避に関する脆弱性",
      "shortDescriptionJvn": "SmarterToolsのSmarterMailバージョン9511より前のビルドには、パスワードリセットAPIに認証をバイパスされる脆弱性があります。force-reset-passwordエンドポイントは匿名のリクエストを許可しており、システム管理者アカウントのリセット時に既存のパスワードやリセットトークンの検証を行いません。認証されていない攻撃者がターゲットの管理者ユーザー名と新しいパスワードを提供することでアカウントをリセットでき、SmarterMailインスタンスの完全な管理者権限を奪取される可能性があります。注：SmarterMailのシステム管理者権限は、組み込みの管理機能を介してオペレーティングシステムコマンドを実行可能にし、基盤となるホストに対して実質的に管理者（SYSTEMまたはroot）アクセスを提供します。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-24061",
      "vendorProject": "GNU",
      "product": "InetUtils",
      "vulnerabilityName": "GNU InetUtils Argument Injection Vulnerability",
      "dateAdded": "2026-01-26",
      "shortDescription": "GNU InetUtils contains an argument injection vulnerability in telnetd that could allow for remote authentication bypass via a \"-f root\" value for the USER environment variable.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-02-16",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "This vulnerability could affect an open-source component, third-party library, protocol, or proprietary implementation that could be used by different products. For more information, please see: https://cgit.git.savannah.gnu.org/cgit/inetutils.git ; https://codeberg.org/inetutils/inetutils/commit/ccba9f748aa8d50a38d7748e2e60362edd6a32cc; https://codeberg.org/inetutils/inetutils/commit/fd702c02497b2f398e739e3119bed0b23dd7aa7b ; https://nvd.nist.gov/vuln/detail/CVE-2026-24061",
      "cwes": [
        "CWE-88"
      ],
      "vulnerabilityNameJa": "GNU InetUtils 引数インジェクション脆弱性",
      "shortDescriptionJa": "GNU InetUtils には、telnetd の引数挿入の脆弱性が含まれており、USER 環境変数の「-f root」値を介してリモート認証をバイパスできる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-001978",
      "vulnerabilityNameJvn": "Debian等の複数ベンダの製品における引数の挿入または変更に関する脆弱性",
      "shortDescriptionJvn": "GNU Inetutils 2.7までのtelnetdには、USER環境変数に「-f root」という値を設定することでリモート認証を回避できる脆弱性が存在します。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-21509",
      "vendorProject": "Microsoft",
      "product": "Office",
      "vulnerabilityName": "Microsoft Office Security Feature Bypass Vulnerability",
      "dateAdded": "2026-01-26",
      "shortDescription": "Microsoft Office contains a security feature bypass vulnerability in which reliance on untrusted inputs in a security decision in Microsoft Office could allow an unauthorized attacker to bypass a security feature locally. Some of the impacted product(s) could be end-of-life (EoL) and/or end-of-service (EoS). Users are advised to discontinue use and/or transition to a supported version.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-02-16",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "Please adhere to Microsoft’s recommended guidelines to address this vulnerability. Implement all final mitigations provided by the vendor for Office 2021, and apply the interim corresponding mitigations for Office 2016 and Office 2019 until the final patch becomes available. For more information please see: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-21509 ; https://nvd.nist.gov/vuln/detail/CVE-2026-21509",
      "cwes": [
        "CWE-807"
      ],
      "vulnerabilityNameJa": "Microsoft Office セキュリティ機能バイパスの脆弱性",
      "shortDescriptionJa": "Microsoft Office には、セキュリティ機能バイパスの脆弱性が存在します。この脆弱性により、Microsoft Office のセキュリティ判定において信頼できない入力が使用されることで、権限のない攻撃者がセキュリティ機能をローカルでバイパスできる可能性があります。影響を受ける製品の中には、サポート終了 (EoL) またはサービス終了 (EoS) となっているものもあります。ユーザーは、使用を中止するか、サポートされているバージョンに移行することを推奨します。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-001982",
      "vulnerabilityNameJvn": "マイクロソフトのMicrosoft 365 Apps等の複数製品におけるセキュリティ決定の信頼できない入力への依存に関する脆弱性",
      "shortDescriptionJvn": "Microsoft Officeのセキュリティ判断は信頼されていない入力に依存しているため、未承認の攻撃者がローカルでセキュリティ機能を回避することが可能です。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2024-37079",
      "vendorProject": "Broadcom",
      "product": "VMware vCenter Server",
      "vulnerabilityName": "Broadcom VMware vCenter Server Out-of-bounds Write Vulnerability",
      "dateAdded": "2026-01-23",
      "shortDescription": "Broadcom VMware vCenter Server contains an out-of-bounds write vulnerability in the implementation of the DCERPC protocol. This could allow a malicious actor with network access to vCenter Server to send specially crafted network packets, potentially leading to remote code execution.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-02-13",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/24453 ; https://nvd.nist.gov/vuln/detail/CVE-2024-37079",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Broadcom VMware vCenter Server の境界外書き込み脆弱性",
      "shortDescriptionJa": "Broadcom VMware vCenter Server には、DCERPC プロトコルの実装に境界外書き込みの脆弱性が存在します。この脆弱性により、vCenter Server へのネットワークアクセスを持つ悪意のある攻撃者が、細工したネットワークパケットを送信することで、リモートコード実行につながる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-007109",
      "vulnerabilityNameJvn": "VMware の VMware vCenter Server における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "VMware の VMware vCenter Server には、境界外書き込みに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-68645",
      "vendorProject": "Synacor",
      "product": " Zimbra Collaboration Suite (ZCS)",
      "vulnerabilityName": "Synacor Zimbra Collaboration Suite (ZCS) PHP Remote File Inclusion Vulnerability",
      "dateAdded": "2026-01-22",
      "shortDescription": "Synacor Zimbra Collaboration Suite (ZCS) contains a PHP remote file inclusion vulnerability that could allow for remote attackers to craft requests to the /h/rest endpoint to influence internal request dispatching, allowing inclusion of arbitrary files from the WebRoot directory.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-02-12",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://wiki.zimbra.com/wiki/Security_Center ; https://nvd.nist.gov/vuln/detail/CVE-2025-68645",
      "cwes": [
        "CWE-98"
      ],
      "vulnerabilityNameJa": "Synacor Zimbra Collaboration Suite (ZCS) の PHP リモートファイルインクルード脆弱性",
      "shortDescriptionJa": "Synacor Zimbra Collaboration Suite (ZCS) には、PHP リモート ファイル インクルードの脆弱性があり、リモートの攻撃者が /h/rest エンドポイントへのリクエストを作成して内部リクエストのディスパッチに影響を与え、WebRoot ディレクトリから任意のファイルを含めることが可能になる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-023462",
      "vulnerabilityNameJvn": " ZimbraのcollaborationにおけるPHP リモートファイルインクルージョンの脆弱性",
      "shortDescriptionJvn": "Zimbra Collaboration (ZCS) バージョン 10.0 および 10.1 の Webmail Classic UI には、ユーザー入力のリクエストパラメータが RestFilter サーブレットで適切に処理されていないため、ローカルファイルインクルージョン（LFI）の脆弱性が存在します。認証されていないリモートの攻撃者は、/h/rest エンドポイントへのリクエストを細工することで内部リクエストのディスパッチを操作し、WebRoot ディレクトリから任意のファイルをインクルードさせることができます。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-34026",
      "vendorProject": "Versa",
      "product": "Concerto",
      "vulnerabilityName": "Versa Concerto Improper Authentication Vulnerability",
      "dateAdded": "2026-01-22",
      "shortDescription": "Versa Concerto SD-WAN orchestration platform contains an improper authentication vulnerability in the Traefik reverse proxy configuration, allowing at attacker to access administrative endpoints. The internal Actuator endpoint can be leveraged for access to heap dumps and trace logs.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-02-12",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://security-portal.versa-networks.com/emailbulletins/6830f94328defa375486ff2e ; https://nvd.nist.gov/vuln/detail/CVE-2025-34026",
      "cwes": [
        "CWE-288"
      ],
      "vulnerabilityNameJa": "Versa Concerto の不適切な認証の脆弱性",
      "shortDescriptionJa": "Versa Concerto SD-WANオーケストレーションプラットフォームには、Traefikリバースプロキシ設定に不適切な認証脆弱性があり、攻撃者が管理エンドポイントにアクセスできてしまう可能性があります。内部アクチュエータエンドポイントは、ヒープダンプやトレースログへのアクセスに悪用される可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-025155",
      "vulnerabilityNameJvn": "Versa Networks, Inc.のVersa Concertoにおける代替パスまたはチャネルを使用した認証回避に関する脆弱性",
      "shortDescriptionJvn": "Versa Concerto SD-WANオーケストレーションプラットフォームには、Traefikリバースプロキシ構成における認証バイパスの脆弱性が存在し、攻撃者が管理用エンドポイントにアクセスできる可能性があります。内部のActuatorエンドポイントを利用することで、ヒープダンプやトレースログにアクセス可能です。この問題はConcertoのバージョン12.1.2から12.2.0までに影響を及ぼすことが知られており、他のバージョンも脆弱である可能性があります。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う情報について、書き換えは発生しません。 さらに、当該ソフトウェアは停止しません。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-31125",
      "vendorProject": "Vite",
      "product": "Vitejs",
      "vulnerabilityName": "Vite Vitejs Improper Access Control Vulnerability",
      "dateAdded": "2026-01-22",
      "shortDescription": "Vite Vitejs contains an improper access control vulnerability that exposes content of non-allowed files using ?inline&import or ?raw?import. Only apps explicitly exposing the Vite dev server to the network (using --host or server.host config option) are affected.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-02-12",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "This vulnerability could affect an open-source component, third-party library, protocol, or proprietary implementation that could be used by different products. For more information, please see: https://github.com/vitejs/vite/commit/59673137c45ac2bcfad1170d954347c1a17ab949 ; https://nvd.nist.gov/vuln/detail/CVE-2025-31125",
      "cwes": [
        "CWE-200",
        "CWE-284"
      ],
      "vulnerabilityNameJa": "Vite Vitejs の不適切なアクセス制御の脆弱性",
      "shortDescriptionJa": "Vite Vitejsには、?inline&importまたは?raw?importを使用して、許可されていないファイルの内容が公開される不適切なアクセス制御の脆弱性があります。影響を受けるのは、Vite開発サーバーをネットワークに明示的に公開しているアプリ（--hostまたはserver.host設定オプションを使用）のみです。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-014800",
      "vulnerabilityNameJvn": "vitejs の Node.js 用 vite における脆弱性",
      "shortDescriptionJvn": "vitejs の Node.js 用 vite には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-54313",
      "vendorProject": "Prettier",
      "product": "eslint-config-prettier",
      "vulnerabilityName": "Prettier eslint-config-prettier Embedded Malicious Code Vulnerability",
      "dateAdded": "2026-01-22",
      "shortDescription": "Prettier eslint-config-prettier contains an embedded malicious code vulnerability. Installing an affected package executes an install.js file that launches the node-gyp.dll malware on Windows.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-02-12",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "This vulnerability could affect an open-source component, third-party library, protocol, or proprietary implementation that could be used by different products. For more information, please see: https://www.npmjs.com/package/eslint-config-prettier?activeTab=versions ; https://github.com/prettier/eslint-config-prettier/issues/339#issuecomment-3090304490 ; https://nvd.nist.gov/vuln/detail/CVE-2025-54313",
      "cwes": [
        "CWE-506"
      ],
      "vulnerabilityNameJa": "Prettier eslint-config-prettier 埋め込み悪意のあるコードの脆弱性",
      "shortDescriptionJa": "Prettier eslint-config-prettier には、悪意のあるコードが埋め込まれた脆弱性があります。影響を受けるパッケージをインストールすると、Windows 上で node-gyp.dll マルウェアを起動する install.js ファイルが実行されてしまいます。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-025153",
      "vulnerabilityNameJvn": "Alex Gherghisan等の複数ベンダの製品における埋め込まれた悪意のあるコードに関する脆弱性",
      "shortDescriptionJvn": "eslint-config-prettier のバージョン 8.10.1、9.1.1、10.1.6、および 10.1.7 には、サプライチェーン攻撃のための悪意のあるコードが埋め込まれています。影響を受けるパッケージをインストールすると、install.js ファイルが実行され、Windows 上で node-gyp.dll マルウェアを起動します。 ",
      "impactJvn": "当該ソフトウェアが扱う情報の一部が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアは停止しません。 そして、この脆弱性を悪用した攻撃により、他のソフトウェアにも影響が及ぶ可能性があります。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-20045",
      "vendorProject": "Cisco",
      "product": "Unified Communications Manager",
      "vulnerabilityName": "Cisco Unified Communications Products Code Injection Vulnerability",
      "dateAdded": "2026-01-21",
      "shortDescription": "Cisco Unified Communications Manager (Unified CM), Cisco Unified Communications Manager Session Management Edition (Unified CM SME), Cisco Unified Communications Manager IM & Presence Service (Unified CM IM&P), Cisco Unity Connection, and Cisco Webex Calling Dedicated Instance contain a code injection vulnerability that could allow the attacker to obtain user-level access to the underlying operating system and then elevate privileges to root.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-02-11",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-voice-rce-mORhqY4b ; https://nvd.nist.gov/vuln/detail/CVE-2026-20045",
      "cwes": [
        "CWE-94"
      ],
      "vulnerabilityNameJa": "Cisco Unified Communications製品のコードインジェクション脆弱性",
      "shortDescriptionJa": "Cisco Unified Communications Manager (Unified CM)、Cisco Unified Communications Manager Session Management Edition (Unified CM SME)、Cisco Unified Communications Manager IM & Presence Service (Unified CM IM&P)、Cisco Unity Connection、および Cisco Webex Calling Dedicated Instance には、攻撃者が基盤となるオペレーティング システムへのユーザー レベルのアクセスを取得し、権限をルートに昇格できるコード インジェクションの脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-001875",
      "vulnerabilityNameJvn": "シスコシステムズのCisco Unified Communications Manager等の複数製品におけるコードインジェクションの脆弱性",
      "shortDescriptionJvn": "Cisco Unified Communications Manager（Unified CM）、Cisco Unified Communications Manager Session Management Edition（Unified CM SME）、Cisco Unified Communications Manager IM & Presence Service（Unified CM IM&P）、Cisco Unity Connection、および Cisco Webex Calling Dedicated Instance に存在する脆弱性により、認証されていないリモートの攻撃者が影響を受けるデバイスの基盤となるオペレーティングシステム上で任意のコマンドを実行できる可能性があります。この脆弱性は、HTTPリクエストに含まれるユーザー提供の入力を不適切に検証することに起因しています。攻撃者は、細工された一連のHTTPリクエストを影響を受けるデバイスのWebベース管理インターフェースに送信することで、この脆弱性を悪用できます。攻撃が成功すると、攻撃者は基盤となるオペレーティングシステムのユーザーレベルアクセスを取得し、その後権限をrootに昇格させることが可能になります。なお、Ciscoは本セキュリティアドバイザリに対し、スコアが示す「High」ではなく「Critical」というセキュリティ影響度評価（SIR）を割り当てています。これは、この脆弱性の悪用により攻撃者が権限をrootに昇格させる可能性があるためです。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2026-20805",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Information Disclosure Vulnerability",
      "dateAdded": "2026-01-13",
      "shortDescription": "Microsoft Windows Desktop Windows Manager contains an information disclosure vulnerability that allows an authorized attacker to disclose information locally.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-02-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2026-20805 ; https://nvd.nist.gov/vuln/detail/CVE-2026-20805",
      "cwes": [
        "CWE-200"
      ],
      "vulnerabilityNameJa": "Microsoft Windows の情報漏洩脆弱性",
      "shortDescriptionJa": "Microsoft Windows デスクトップ Windows マネージャーには、権限のある攻撃者がローカルで情報を開示できる情報開示の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2026-001321",
      "vulnerabilityNameJvn": "マイクロソフトのMicrosoft Windows 10 1607等の複数製品における情報漏えいに関する脆弱性",
      "shortDescriptionJvn": "デスクトップ ウィンドウ マネージャーにおける許可されていないアクターへの機密情報の露出により、権限を持つ攻撃者がローカルで情報を開示することができる。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う情報について、書き換えは発生しません。 さらに、当該ソフトウェアは停止しません。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-8110",
      "vendorProject": "Gogs",
      "product": "Gogs",
      "vulnerabilityName": "Gogs Path Traversal Vulnerability",
      "dateAdded": "2026-01-12",
      "shortDescription": "Gogs contains a path traversal vulnerability affecting improper Symbolic link handling in the PutContents API that could allow for code execution.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-02-02",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://github.com/gogs/gogs/commit/553707f3fd5f68f47f531cfcff56aa3ec294c6f6 ; https://nvd.nist.gov/vuln/detail/CVE-2025-8110",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "Gogs パストラバーサルの脆弱性",
      "shortDescriptionJa": "Gogs には、PutContents API での不適切なシンボリック リンク処理に影響するパス トラバーサル脆弱性があり、コード実行が可能になる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-024612",
      "vulnerabilityNameJvn": "Gogsのgogsにおけるパストラバーサルの脆弱性",
      "shortDescriptionJvn": "GogsのPutContents APIにおける不適切なシンボリックリンク処理が原因で、ローカルでコードを実行可能となる脆弱性です。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2009-0556",
      "vendorProject": "Microsoft",
      "product": "Office",
      "vulnerabilityName": "Microsoft Office PowerPoint Code Injection Vulnerability",
      "dateAdded": "2026-01-07",
      "shortDescription": "Microsoft Office PowerPoint contains a code injection vulnerability that allows remote attackers to execute arbitrary code via a PowerPoint file with an OutlineTextRefAtom containing an invalid index value that triggers memory corruption.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-01-28",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://learn.microsoft.com/en-us/security-updates/securitybulletins/2009/ms09-017 ; https://nvd.nist.gov/vuln/detail/CVE-2009-0556",
      "cwes": [
        "CWE-94"
      ],
      "vulnerabilityNameJa": "Microsoft Office PowerPoint のコードインジェクション脆弱性",
      "shortDescriptionJa": "Microsoft Office PowerPoint には、メモリ破損を引き起こす無効なインデックス値を含む OutlineTextRefAtom を持つ PowerPoint ファイルを介してリモートの攻撃者が任意のコードを実行できるコード インジェクションの脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2009-001185",
      "vulnerabilityNameJvn": "Microsoft Office PowerPoint に任意のコードが実行される脆弱性",
      "shortDescriptionJvn": "Microsoft PowerPoint には第三者が任意のコードを実行可能な脆弱性が存在します。  Microsoft PowerPoint は Microsoft Office のコンポーネントです。マイクロソフト セキュリティ アドバイザリ (969136) によると：  この脆弱性は Microsoft Office PowerPoint がメモリの無効なオブジェクトにアクセスし、特別に細工された PowerPoint ファイルを解析した場合に起こります。この際に、攻撃者が任意のコードを実行する可能性があります。  2009年6月10日に Mac 用の更新プログラムがリリースされました。",
      "impactJvn": "遠隔の第三者によって、ユーザの権限で任意のコードを実行される可能性があります。 ",
      "requiredActionJvn": "[アップデートする] Microsoft が提供する情報をもとにセキュリティ更新プログラムを適用してください。  [ワークアラウンドを実施する] 対策版を適用するまでの間、以下の回避策を適用することで、本脆弱性の影響を軽減することが可能です。      * 信頼できない Office ファイルを開いたり、保存したりしない。   詳細はマイクロソフト セキュリティ アドバイザリ (969136) の回避策をご覧ください。"
    },
    {
      "cveID": "CVE-2025-37164",
      "vendorProject": "Hewlett Packard Enterprise (HPE)",
      "product": "OneView",
      "vulnerabilityName": "Hewlett Packard Enterprise (HPE) OneView Code Injection Vulnerability",
      "dateAdded": "2026-01-07",
      "shortDescription": "Hewlett Packard Enterprise (HPE) OneView contains a code injection vulnerability that allows a remote unauthenticated user to perform remote code execution.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-01-28",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.hpe.com/hpesc/public/docDisplay?docId=hpesbgn04985en_us&docLocale=en_US ; https://nvd.nist.gov/vuln/detail/CVE-2025-37164",
      "cwes": [
        "CWE-94"
      ],
      "vulnerabilityNameJa": "Hewlett Packard Enterprise (HPE) OneView のコードインジェクション脆弱性",
      "shortDescriptionJa": "Hewlett Packard Enterprise (HPE) OneView には、認証されていないリモート ユーザーがリモート コード実行を実行できるコード インジェクションの脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-023507",
      "vulnerabilityNameJvn": "HPE OneView のリモートコード実行が可能となる脆弱性",
      "shortDescriptionJvn": "HPE OneView にリモートコード実行の問題が存在します。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-14847",
      "vendorProject": "MongoDB",
      "product": "MongoDB and MongoDB Server",
      "vulnerabilityName": "MongoDB and MongoDB Server Improper Handling of Length Parameter Inconsistency Vulnerability",
      "dateAdded": "2025-12-29",
      "shortDescription": "MongoDB Server contains an improper handling of length parameter inconsistency vulnerability in Zlib compressed protocol headers. This vulnerability may allow a read of uninitialized heap memory by an unauthenticated client.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-01-19",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "This vulnerability could affect an open-source component, third-party library, protocol, or proprietary implementation that could be used by different products. For more information, please see: https://jira.mongodb.org/browse/SERVER-115508 ; https://nvd.nist.gov/vuln/detail/CVE-2025-14847",
      "cwes": [
        "CWE-130"
      ],
      "vulnerabilityNameJa": "MongoDB および MongoDB サーバーにおける長さパラメータの不一致の脆弱性の不適切な処理",
      "shortDescriptionJa": "MongoDBサーバーには、Zlib圧縮プロトコルヘッダーにおける長さパラメータの不一致を適切に処理できない脆弱性が存在します。この脆弱性により、認証されていないクライアントによる初期化されていないヒープメモリの読み取りが可能となる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-023931",
      "vulnerabilityNameJvn": "MongoDBのZlib圧縮処理でヒープ情報漏えいが発生する認証なしに利用者への情報漏えいする脆弱性",
      "shortDescriptionJvn": "Zlibで圧縮されたプロトコルヘッダーにおける長さフィールドの不一致が原因で、認証されていないクライアントが初期化されていないヒープメモリを読み取る可能性があります。この問題は、MongoDB Server v7.0の7.0.28未満のすべてのバージョン、MongoDB Server v8.0の8.0.17未満のバージョン、MongoDB Server v8.2の8.2.3未満のバージョン、MongoDB Server v6.0の6.0.27未満のバージョン、MongoDB Server v5.0の5.0.32未満のバージョン、MongoDB Server v4.4の4.4.30未満のバージョン、ならびにMongoDB Server v4.2以降、v4.0以降、およびv3.6以降のバージョンにも影響します。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う情報について、書き換えは発生しません。 さらに、当該ソフトウェアは停止しません。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2023-52163",
      "vendorProject": "Digiever",
      "product": "DS-2105 Pro",
      "vulnerabilityName": "Digiever DS-2105 Pro Missing Authorization Vulnerability",
      "dateAdded": "2025-12-22",
      "shortDescription": "Digiever DS-2105 Pro contains a missing authorization vulnerability which could allow for command injection via time_tzsetup.cgi.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-01-12",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.digiever.com/tw/support/faq-content.php?FAQ=217 ; https://nvd.nist.gov/vuln/detail/CVE-2023-52163",
      "cwes": [
        "CWE-862"
      ],
      "vulnerabilityNameJa": "Digiever DS-2105 Pro の認証不足の脆弱性",
      "shortDescriptionJa": "Digiever DS-2105 Pro には、time_tzsetup.cgi 経由でコマンド インジェクションを実行できる認証不足の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-023451",
      "vulnerabilityNameJvn": "time_tzsetup.cgi にコマンドインジェクションが可能な脆弱性",
      "shortDescriptionJvn": "Digiever DS-2105 Pro 3.1.0.71-11 デバイスには、time_tzsetup.cgi にコマンドインジェクションの脆弱性が存在します。なお、この脆弱性はメンテナーによるサポートが終了した製品のみに影響します。 ",
      "impactJvn": "当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 ",
      "requiredActionJvn": "正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-14733",
      "vendorProject": "WatchGuard",
      "product": "Firebox",
      "vulnerabilityName": "WatchGuard Firebox Out of Bounds Write Vulnerability",
      "dateAdded": "2025-12-19",
      "shortDescription": "WatchGuard Fireware OS iked process contains an out of bounds write vulnerability in the OS iked process. This vulnerability may allow a remote unauthenticated attacker to execute arbitrary code and affects both the mobile user VPN with IKEv2 and the branch office VPN using IKEv2 when configured with a dynamic gateway peer.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-12-26",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "Check for signs of potential compromise on all internet accessible instances after applying mitigations. For more information please see: https://www.watchguard.com/wgrd-psirt/advisory/wgsa-2025-00027 ; https://nvd.nist.gov/vuln/detail/CVE-2025-14733",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "WatchGuard Firebox の境界外書き込み脆弱性",
      "shortDescriptionJa": "WatchGuard Fireware OS ikedプロセスには、境界外書き込みの脆弱性が存在します。この脆弱性により、認証されていないリモートの攻撃者が任意のコードを実行できる可能性があり、IKEv2を使用するモバイルユーザーVPNと、動的ゲートウェイピアが設定されているIKEv2を使用するブランチオフィスVPNの両方に影響を及ぼします。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-022672",
      "vulnerabilityNameJvn": "ウォッチガード・テクノロジーの WatchGuard Fireware における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "ウォッチガード・テクノロジーの WatchGuard Fireware には、境界外書き込みに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-59374",
      "vendorProject": "ASUS",
      "product": "Live Update",
      "vulnerabilityName": "ASUS Live Update Embedded Malicious Code Vulnerability",
      "dateAdded": "2025-12-17",
      "shortDescription": "ASUS Live Update contains an embedded malicious code vulnerability client were distributed with unauthorized modifications introduced through a supply chain compromise. The modified builds could cause devices meeting specific targeting conditions to perform unintended actions. The impacted product could be end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue product utilization.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-01-07",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.asus.com/support/faq/1018727/ ; https://nvd.nist.gov/vuln/detail/CVE-2025-59374",
      "cwes": [
        "CWE-506"
      ],
      "vulnerabilityNameJa": "ASUS Live Update に埋め込まれた悪意のあるコードの脆弱性",
      "shortDescriptionJa": "ASUS Live Updateには、悪意のあるコードが埋め込まれた脆弱性が存在します。この脆弱性は、サプライチェーンの侵害によって不正な改変が加えられた状態でクライアントに配布されました。改変されたビルドにより、特定のターゲット条件を満たすデバイスが意図しない動作を行う可能性があります。影響を受ける製品は、サポート終了（EoL）またはサービス終了（EoS）となっている可能性があります。ユーザーは製品の使用を中止してください。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-023099",
      "vulnerabilityNameJvn": "ASUSTeK Computer Inc. の ASUS Live Update における埋め込まれた悪意のあるコードに関する脆弱性",
      "shortDescriptionJvn": "ASUSTeK Computer Inc. の ASUS Live Update には、埋め込まれた悪意のあるコードに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-40602",
      "vendorProject": "SonicWall",
      "product": "SMA1000 appliance",
      "vulnerabilityName": "SonicWall SMA1000 Missing Authorization Vulnerability",
      "dateAdded": "2025-12-17",
      "shortDescription": "SonicWall SMA1000 contains a missing authorization vulnerability that could allow for privilege escalation appliance management console (AMC) of affected devices.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable",
      "dueDate": "2025-12-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "Check for signs of potential compromise on all internet accessible SonicWall SMA1000 instances after applying mitigations. For more information please see: https://psirt.global.sonicwall.com/vuln-detail/SNWLID-2025-0019 ; https://nvd.nist.gov/vuln/detail/CVE-2025-40602",
      "cwes": [
        "CWE-862",
        "CWE-250"
      ],
      "vulnerabilityNameJa": "SonicWall SMA1000 の認証情報欠落の脆弱性",
      "shortDescriptionJa": "SonicWall SMA1000 には、影響を受けるデバイスのアプライアンス管理コンソール (AMC) の権限昇格を可能にする可能性のある認証不足の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止します。",
      "jvnVulnId": "JVNDB-2025-022669",
      "vulnerabilityNameJvn": "複数の SonicWALL 製品における不要な特権による実行に関する脆弱性",
      "shortDescriptionJvn": "SMA6200 ファームウェア、SMA6210 ファームウェア、SMA7200 ファームウェア等複数の SonicWALL 製品には、不要な特権による実行に関する脆弱性、認証の欠如に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-20393",
      "vendorProject": "Cisco",
      "product": "Multiple Products",
      "vulnerabilityName": "Cisco Multiple Products Improper Input Validation Vulnerability",
      "dateAdded": "2025-12-17",
      "shortDescription": "Cisco Secure Email Gateway, Secure Email, AsyncOS Software, and Web Manager appliances contains an improper input validation vulnerability that allows threat actors to execute arbitrary commands with root privileges on the underlying operating system of an affected appliance.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-12-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "Please adhere to Cisco's guidelines to assess exposure and mitigate risks. Check for signs of potential compromise on all internet accessible Cisco products affected by this vulnerability. Apply any final mitigations provided by the vendor as soon as they become available. For more information please see: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sma-attack-N9bf4 ; https://nvd.nist.gov/vuln/detail/CVE-2025-20393",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Cisco 複数製品における不適切な入力検証の脆弱性",
      "shortDescriptionJa": "Cisco Secure Email Gateway、Secure Email、AsyncOS Software、および Web Manager アプライアンスには不適切な入力検証の脆弱性があり、脅威の攻撃者が影響を受けるアプライアンスの基盤となるオペレーティング システム上でルート権限を使用して任意のコマンドを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-022547",
      "vulnerabilityNameJvn": "シスコシステムズの Cisco AsyncOS における入力確認に関する脆弱性",
      "shortDescriptionJvn": "シスコシステムズの Cisco AsyncOS には、入力確認に関する脆弱性が存在します。  ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-59718",
      "vendorProject": "Fortinet",
      "product": "Multiple Products",
      "vulnerabilityName": "Fortinet Multiple Products Improper Verification of Cryptographic Signature Vulnerability",
      "dateAdded": "2025-12-16",
      "shortDescription": "Fortinet FortiOS, FortiSwitchMaster, FortiProxy, and FortiWeb contain an improper verification of cryptographic signature vulnerability that may allow an unauthenticated attacker to bypass the FortiCloud SSO login authentication via a crafted SAML message. Please be aware that CVE-2025-59719 pertains to the same problem and is mentioned in the same vendor advisory. Ensure to apply all patches mentioned in the advisory.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-12-23",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://fortiguard.fortinet.com/psirt/FG-IR-25-647 ; https://docs.fortinet.com/upgrade-tool/fortigate ; https://nvd.nist.gov/vuln/detail/CVE-2025-59718",
      "cwes": [
        "CWE-347"
      ],
      "vulnerabilityNameJa": "フォーティネットの複数製品における暗号署名の不適切な検証の脆弱性",
      "shortDescriptionJa": "Fortinet FortiOS、FortiSwitchMaster、FortiProxy、およびFortiWebには、暗号署名の不適切な検証に関する脆弱性が存在し、認証されていない攻撃者が細工されたSAMLメッセージを介してFortiCloud SSOログイン認証をバイパスできる可能性があります。CVE-2025-59719も同じ問題に関連し、同じベンダーのアドバイザリに記載されていることにご注意ください。アドバイザリに記載されているすべてのパッチを必ず適用してください。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-021589",
      "vulnerabilityNameJvn": "複数のフォーティネット製品におけるデジタル署名の検証に関する脆弱性",
      "shortDescriptionJvn": "フォーティネットの FortiProxy、FortiSwitch Manager、FortiOS には、デジタル署名の検証に関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-14611",
      "vendorProject": "Gladinet",
      "product": "CentreStack and Triofox",
      "vulnerabilityName": "Gladinet CentreStack and Triofox Hard Coded Cryptographic Vulnerability",
      "dateAdded": "2025-12-15",
      "shortDescription": "Gladinet CentreStack and TrioFox contain a hardcoded cryptographic keys vulnerability for their implementation of the AES cryptoscheme. This vulnerability degrades security for public exposed endpoints that may make use of it and may offer arbitrary local file inclusion when provided a specially crafted request without authentication.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-01-05",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.centrestack.com/p/gce_latest_release.html ; https://access.triofox.com/releases_history/; https://support.centrestack.com/hc/en-us/articles/360007159054-Hardening-the-CentreStack-Cluster#h_01JQRV57T37HJFQZKBZH9NBXQP ; https://nvd.nist.gov/vuln/detail/CVE-2025-14611",
      "cwes": [
        "CWE-798"
      ],
      "vulnerabilityNameJa": "Gladinet CentreStack と Triofox のハードコードされた暗号化の脆弱性",
      "shortDescriptionJa": "Gladinet CentreStackとTrioFoxには、AES暗号方式の実装において、ハードコードされた暗号鍵の脆弱性が存在します。この脆弱性により、公開されているエンドポイントのセキュリティが低下し、認証なしで細工されたリクエストを送信することで、任意のローカルファイルインクルードが可能になる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-022291",
      "vulnerabilityNameJvn": "gladinet の centrestack および Triofox におけるハードコードされた認証情報の使用に関する脆弱性",
      "shortDescriptionJvn": "gladinet の centrestack および Triofox には、ハードコードされた認証情報の使用に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-43529",
      "vendorProject": "Apple",
      "product": "Multiple Products",
      "vulnerabilityName": "Apple Multiple Products Use-After-Free WebKit Vulnerability",
      "dateAdded": "2025-12-15",
      "shortDescription": "Apple iOS, iPadOS, macOS, and other Apple products contain a use-after-free vulnerability in WebKit. Processing maliciously crafted web content may lead to memory corruption. This vulnerability could impact HTML parsers that use WebKit, including but not limited to Apple Safari and non-Apple products which rely on WebKit for HTML processing.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-01-05",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.apple.com/en-us/125884 ; https://support.apple.com/en-us/125892 ; https://support.apple.com/en-us/125885 ; https://support.apple.com/en-us/125886 ; https://support.apple.com/en-us/125889 ; https://nvd.nist.gov/vuln/detail/CVE-2025-43529",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Apple の複数の製品における WebKit の解放後使用の脆弱性",
      "shortDescriptionJa": "Apple iOS、iPadOS、macOS、およびその他のApple製品には、WebKitにおけるメモリ使用後の解放（use-after-free）の脆弱性が存在します。悪意を持って作成されたウェブコンテンツを処理すると、メモリ破損が発生する可能性があります。この脆弱性は、WebKitを使用するHTMLパーサー（Apple Safariや、HTML処理にWebKitを利用するApple以外の製品など）に影響を及ぼす可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-022794",
      "vulnerabilityNameJvn": "複数のアップル製品における解放済みメモリの使用に関する脆弱性",
      "shortDescriptionJvn": "Safari、iPadOS、iOS 等複数のアップル製品には、解放済みメモリの使用に関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-4063",
      "vendorProject": "Sierra Wireless",
      "product": "AirLink ALEOS",
      "vulnerabilityName": "Sierra Wireless AirLink ALEOS Unrestricted Upload of File with Dangerous Type Vulnerability",
      "dateAdded": "2025-12-12",
      "shortDescription": "Sierra Wireless AirLink ALEOS contains an unrestricted upload of file with dangerous type vulnerability. A specially crafted HTTP request can upload a file, resulting in executable code being uploaded, and routable, to the webserver. An attacker can make an authenticated HTTP request to trigger this vulnerability. The impacted product could be end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue product utilization.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-01-02",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.cisa.gov/news-events/ics-advisories/icsa-19-122-03 ; https://source.sierrawireless.com/resources/airlink/software_reference_docs/technical-bulletin/sierra-wireless-technical-bulletin---swi-psa-2019-003 ; https://source.sierrawireless.com/resources/airlink/hardware_reference_docs/airlink_es450_eol ; https://nvd.nist.gov/vuln/detail/CVE-2018-4063",
      "cwes": [
        "CWE-434"
      ],
      "vulnerabilityNameJa": "Sierra Wireless AirLink ALEOS における危険な種類のファイルの無制限アップロードの脆弱性",
      "shortDescriptionJa": "Sierra Wireless AirLink ALEOS には、危険なタイプのファイルアップロードが無制限に実行可能であるという脆弱性が存在します。細工された HTTP リクエストによってファイルがアップロードされ、その結果、実行可能コードがアップロードされ、Web サーバーにルーティングされる可能性があります。攻撃者は認証済みの HTTP リクエストを送信することで、この脆弱性を悪用する可能性があります。影響を受ける製品は、サポート終了 (EoL) またはサービス終了 (EoS) となっている可能性があります。ユーザーは製品の使用を中止してください。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2018-015383",
      "vulnerabilityNameJvn": "Sierra Wireless AirLink ES450 FW における危険なタイプのファイルの無制限アップロードに関する脆弱性",
      "shortDescriptionJvn": "Sierra Wireless AirLink ES450 FW には、危険なタイプのファイルの無制限アップロードに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-14174",
      "vendorProject": "Google",
      "product": "Chromium",
      "vulnerabilityName": "Google Chromium Out of Bounds Memory Access Vulnerability",
      "dateAdded": "2025-12-12",
      "shortDescription": "Google Chromium contains an out of bounds memory access vulnerability in ANGLE that could allow a remote attacker to perform out of bounds memory access via a crafted HTML page. This vulnerability could affect multiple web browsers that utilize Chromium, including, but not limited to, Google Chrome, Microsoft Edge, and Opera.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-01-02",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://chromereleases.googleblog.com/2025/12/stable-channel-update-for-desktop_10.html ; https://learn.microsoft.com/en-us/deployedge/microsoft-edge-relnotes-security ; https://nvd.nist.gov/vuln/detail/CVE-2025-14174",
      "cwes": [],
      "vulnerabilityNameJa": "Google Chromium の境界外メモリアクセスの脆弱性",
      "shortDescriptionJa": "Google Chromium には、ANGLE に境界外メモリアクセスの脆弱性が存在し、リモートの攻撃者が細工された HTML ページを介して境界外メモリアクセスを実行できる可能性があります。この脆弱性は、Google Chrome、Microsoft Edge、Opera など、Chromium を利用する複数のウェブブラウザに影響を及ぼす可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-022098",
      "vulnerabilityNameJvn": "Google の Google Chrome 等複数ベンダの製品における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "Google の Google Chrome 等複数ベンダの製品には、境界外書き込みに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-58360",
      "vendorProject": "OSGeo",
      "product": "GeoServer",
      "vulnerabilityName": "OSGeo GeoServer Improper Restriction of XML External Entity Reference Vulnerability",
      "dateAdded": "2025-12-11",
      "shortDescription": "OSGeo GeoServer contains an improper restriction of XML external entity reference vulnerability that occurs when the application accepts XML input through a specific endpoint /geoserver/wms operation GetMap and could allow an attacker to define external entities within the XML request.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2026-01-01",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "This vulnerability affects an open-source component, third-party library, or a protocol used by different products. For more information, please see: https://github.com/geoserver/geoserver/security/advisories/GHSA-fjf5-xgmq-5525 ; https://osgeo-org.atlassian.net/browse/GEOS-11922 ; https://nvd.nist.gov/vuln/detail/CVE-2025-58360",
      "cwes": [
        "CWE-611"
      ],
      "vulnerabilityNameJa": "OSGeo GeoServer における XML 外部エンティティ参照の不適切な制限の脆弱性",
      "shortDescriptionJa": "OSGeo GeoServer には、アプリケーションが特定のエンドポイント /geoserver/wms 操作 GetMap を通じて XML 入力を受け入れるときに発生する、XML 外部エンティティ参照の不適切な制限の脆弱性が含まれており、攻撃者が XML 要求内で外部エンティティを定義できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-020875",
      "vulnerabilityNameJvn": "geoserver における XML 外部エンティティの脆弱性",
      "shortDescriptionJvn": "geoserver には、XML 外部エンティティの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-6218",
      "vendorProject": "RARLAB",
      "product": "WinRAR",
      "vulnerabilityName": "RARLAB WinRAR Path Traversal Vulnerability",
      "dateAdded": "2025-12-09",
      "shortDescription": "RARLAB WinRAR contains a path traversal vulnerability allowing an attacker to execute code in the context of the current user.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-12-30",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.win-rar.com/singlenewsview.html?&L=0&tx_ttnews%5Btt_news%5D=276&cHash=b5165454d983fc9717bc8748901a64f9 ; https://nvd.nist.gov/vuln/detail/CVE-2025-6218",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "RARLAB WinRAR パストラバーサル脆弱性",
      "shortDescriptionJa": "RARLAB WinRAR には、攻撃者が現在のユーザーのコンテキストでコードを実行できるパス トラバーサル脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-007685",
      "vulnerabilityNameJvn": "RARLAB の WinRAR におけるパストラバーサルの脆弱性",
      "shortDescriptionJvn": "RARLAB の WinRAR には、パストラバーサルの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-62221",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Use After Free Vulnerability",
      "dateAdded": "2025-12-09",
      "shortDescription": "Microsoft Windows Cloud Files Mini Filter Driver contains a use after free vulnerability that can allow an authorized attacker to elevate privileges locally.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-12-30",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2025-62221 ; https://nvd.nist.gov/vuln/detail/CVE-2025-62221",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Microsoft Windows の解放後使用の脆弱性",
      "shortDescriptionJa": "Microsoft Windows Cloud Files Mini Filter Driver には、権限のある攻撃者がローカルで権限を昇格できる、解放後使用の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-021753",
      "vulnerabilityNameJvn": "マイクロソフトの複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft Windows 10、Windows 11、Windows Server には、Windows Cloud Files Mini Filter ドライバに不備があるため、権限を昇格される脆弱性が存在します。 ",
      "impactJvn": "認証された攻撃者により、権限を昇格される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2022-37055",
      "vendorProject": "D-Link",
      "product": "Routers",
      "vulnerabilityName": "D-Link Routers Buffer Overflow Vulnerability",
      "dateAdded": "2025-12-08",
      "shortDescription": "D-Link Routers contains a buffer overflow vulnerability that has a high impact on confidentiality, integrity, and availability. The impacted products could be end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue product utilization.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-12-29",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://supportannouncement.us.dlink.com/security/publication.aspx?name=SAP10308 ; https://nvd.nist.gov/vuln/detail/CVE-2022-37055",
      "cwes": [
        "CWE-120"
      ],
      "vulnerabilityNameJa": "D-Linkルーターのバッファオーバーフロー脆弱性",
      "shortDescriptionJa": "D-Linkルーターには、機密性、整合性、および可用性に重大な影響を及ぼすバッファオーバーフローの脆弱性が存在します。影響を受ける製品は、サポート終了（EoL）またはサービス終了（EoS）となっている可能性があります。ユーザーは製品の利用を中止してください。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2022-015919",
      "vulnerabilityNameJvn": "D-Link Systems, Inc. の go-rt-ac750 ファームウェアにおける古典的バッファオーバーフローの脆弱性",
      "shortDescriptionJvn": "D-Link Systems, Inc. の go-rt-ac750 ファームウェアには、古典的バッファオーバーフローの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-66644",
      "vendorProject": "Array Networks ",
      "product": "ArrayOS AG",
      "vulnerabilityName": "Array Networks ArrayOS AG OS Command Injection Vulnerability",
      "dateAdded": "2025-12-08",
      "shortDescription": "Array Networks ArrayOS AG contains an OS command injection vulnerability that could allow an attacker to execute arbitrary commands.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-12-29",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.arraynetworks.net/prx/001/http/supportportal.arraynetworks.net/ag.html ; https://www.jpcert.or.jp/at/2025/at250024.html ; https://nvd.nist.gov/vuln/detail/CVE-2025-66644",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "Array Networks ArrayOS AG OS コマンドインジェクション脆弱性",
      "shortDescriptionJa": "Array Networks ArrayOS AG には、攻撃者が任意のコマンドを実行できる可能性のある OS コマンド インジェクションの脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-021593",
      "vulnerabilityNameJvn": "Array Networks, Inc. の ArrayOS AG における OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "Array Networks, Inc. の ArrayOS AG には、OS コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-55182",
      "vendorProject": "Meta",
      "product": "React Server Components",
      "vulnerabilityName": "Meta React Server Components Remote Code Execution Vulnerability",
      "dateAdded": "2025-12-05",
      "shortDescription": "Meta React Server Components contains a remote code execution vulnerability that could allow unauthenticated remote code execution by exploiting a flaw in how React decodes payloads sent to React Server Function endpoints. Please note CVE-2025-66478 has been rejected, but it is associated with CVE-2025- 55182.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-12-12",
      "knownRansomwareCampaignUse": "Known",
      "notes": "Check for signs of potential compromise on all internet accessible REACT instances after applying mitigations. For more information, please see: https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components ; https://github.com/vercel-labs/fix-react2shell-next?tab=readme-ov-file ; https://nvd.nist.gov/vuln/detail/CVE-2025-55182",
      "cwes": [],
      "vulnerabilityNameJa": "Meta React サーバー コンポーネントのリモート コード実行の脆弱性",
      "shortDescriptionJa": "Meta React Server Componentsには、React Server Functionエンドポイントに送信されるペイロードをReactがデコードする方法に欠陥があり、これを悪用することで、認証されていないリモートコード実行が可能となる可能性のあるリモートコード実行の脆弱性があります。CVE-2025-66478は却下されましたが、CVE-2025-55182と関連付けられていることにご注意ください。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-021325",
      "vulnerabilityNameJvn": "React Server Components における信頼できないデータのデシリアライゼーションの脆弱性",
      "shortDescriptionJvn": "React Server Components には、信頼できないデータのデシリアライゼーション (CWE-502、CVE-2025-55182) の脆弱性が存在します。  JPCERT/CC では、本脆弱性の概念実証コード (PoC) がインターネットに公開されていることと、悪用を試行する通信を確認しています。 ",
      "impactJvn": "遠隔の攻撃者が細工された HTTP リクエストを React Server Components を処理するサーバに送信した場合、認証無しで任意のコードを実行される可能性があります。 ",
      "requiredActionJvn": "[アップデートする] 各開発者が提供する情報をもとに、最新版にアップデートしてください。 "
    },
    {
      "cveID": "CVE-2021-26828",
      "vendorProject": "OpenPLC",
      "product": "ScadaBR",
      "vulnerabilityName": "OpenPLC ScadaBR Unrestricted Upload of File with Dangerous Type Vulnerability",
      "dateAdded": "2025-12-03",
      "shortDescription": "OpenPLC ScadaBR contains an unrestricted upload of file with dangerous type vulnerability that allows remote authenticated users to upload and execute arbitrary JSP files via view_edit.shtm.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-12-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "This vulnerability could affect an open-source component, third-party library, protocol, or proprietary implementation that could be used by different products. For more information, please see: https://github.com/SCADA-LTS/Scada-LTS/pull/2174 ; https://nvd.nist.gov/vuln/detail/CVE-2021-26828",
      "cwes": [
        "CWE-434"
      ],
      "vulnerabilityNameJa": "OpenPLC ScadaBR における危険なタイプのファイルの無制限アップロードの脆弱性",
      "shortDescriptionJa": "OpenPLC ScadaBR には、危険なタイプの脆弱性を持つファイルの無制限のアップロードが含まれており、リモートの認証されたユーザーが view_edit.shtm を介して任意の JSP ファイルをアップロードして実行できるようになります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2021-008062",
      "vulnerabilityNameJvn": "Linux および Windows 上で稼働する OpenPLC ScadaBR における危険なタイプのファイルの無制限アップロードに関する脆弱性",
      "shortDescriptionJvn": "Linux および Windows 上で稼働する OpenPLC ScadaBR には、危険なタイプのファイルの無制限アップロードに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-48633",
      "vendorProject": "Android",
      "product": "Framework",
      "vulnerabilityName": "Android Framework Information Disclosure Vulnerability",
      "dateAdded": "2025-12-02",
      "shortDescription": "Android Framework contains an unspecified vulnerability that allows for information disclosure.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-12-23",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://source.android.com/docs/security/bulletin/2025-12-01 ; https://nvd.nist.gov/vuln/detail/CVE-2025-48633",
      "cwes": [],
      "vulnerabilityNameJa": "Android フレームワークの情報漏洩脆弱性",
      "shortDescriptionJa": "Android フレームワークには、情報漏洩を許す未特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-021394",
      "vulnerabilityNameJvn": "Google の Android における脆弱性",
      "shortDescriptionJvn": "Google の Android には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-48572",
      "vendorProject": "Android",
      "product": "Framework",
      "vulnerabilityName": "Android Framework Privilege Escalation Vulnerability",
      "dateAdded": "2025-12-02",
      "shortDescription": "Android Framework contains an unspecified vulnerability that allows for privilege escalation.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-12-23",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://source.android.com/docs/security/bulletin/2025-12-01 ; https://nvd.nist.gov/vuln/detail/CVE-2025-48572",
      "cwes": [],
      "vulnerabilityNameJa": "Android フレームワークの権限昇格の脆弱性",
      "shortDescriptionJa": "Android フレームワークには、権限昇格を可能にする不特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-021547",
      "vulnerabilityNameJvn": "Google の Android における重要な機能に対する認証の欠如に関する脆弱性",
      "shortDescriptionJvn": "Google の Android には、重要な機能に対する認証の欠如に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-26829",
      "vendorProject": "OpenPLC",
      "product": "ScadaBR",
      "vulnerabilityName": "OpenPLC ScadaBR Cross-site Scripting Vulnerability",
      "dateAdded": "2025-11-28",
      "shortDescription": "OpenPLC ScadaBR contains a cross-site scripting vulnerability via system_settings.shtm.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-12-19",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "This vulnerability could affect an open-source component, third-party library, protocol, or proprietary implementation that could be used by different products. For more information, please see: https://github.com/SCADA-LTS/Scada-LTS/pull/3211 ; https://nvd.nist.gov/vuln/detail/CVE-2021-26829",
      "cwes": [
        "CWE-79"
      ],
      "vulnerabilityNameJa": "OpenPLC ScadaBR クロスサイトスクリプティングの脆弱性",
      "shortDescriptionJa": "OpenPLC ScadaBR には、system_settings.shtm 経由のクロスサイト スクリプティングの脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2021-008063",
      "vulnerabilityNameJvn": "Linux および Windows 上で稼働する OpenPLC ScadaBR におけるクロスサイトスクリプティングの脆弱性",
      "shortDescriptionJvn": "Linux および Windows 上で稼働する OpenPLC ScadaBR には、クロスサイトスクリプティングの脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、および情報を改ざんされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-61757",
      "vendorProject": "Oracle",
      "product": "Fusion Middleware",
      "vulnerabilityName": "Oracle Fusion Middleware Missing Authentication for Critical Function Vulnerability",
      "dateAdded": "2025-11-21",
      "shortDescription": "Oracle Fusion Middleware contains a missing authentication for critical function vulnerability, allowing unauthenticated remote attackers to take over Identity Manager.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-12-12",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.oracle.com/security-alerts/cpuoct2025.html ; https://nvd.nist.gov/vuln/detail/CVE-2025-61757",
      "cwes": [
        "CWE-306"
      ],
      "vulnerabilityNameJa": "Oracle Fusion Middlewar の重大な機能に対する認証が欠落している脆弱性",
      "shortDescriptionJa": "Oracle Fusion Middlewar には、重要な機能に対する認証が欠落している脆弱性があり、認証されていないリモートの攻撃者が Identity Manager を乗っ取ることができる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-017476",
      "vulnerabilityNameJvn": "Oracle Fusion Middleware の Identity Manager における REST WebServices に関する脆弱性",
      "shortDescriptionJvn": "Oracle Fusion Middleware の Identity Manager には、REST WebServices に関する処理に不備があるため、機密性、完全性、および可用性に影響のある脆弱性が存在します。 ",
      "impactJvn": "リモートの攻撃者により、情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 攻撃が行われる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-13223",
      "vendorProject": "Google",
      "product": "Chromium V8",
      "vulnerabilityName": "Google Chromium V8 Type Confusion Vulnerability",
      "dateAdded": "2025-11-19",
      "shortDescription": "Google Chromium V8 contains a type confusion vulnerability that allows for heap corruption.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-12-10",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://chromereleases.googleblog.com/2025/11/stable-channel-update-for-desktop_17.html ; https://nvd.nist.gov/vuln/detail/CVE-2025-13223",
      "cwes": [
        "CWE-843"
      ],
      "vulnerabilityNameJa": "Google Chromium V8の型の取り違えの脆弱性",
      "shortDescriptionJa": "Google Chromium V8 には、ヒープ破損を引き起こす型の混乱の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-019603",
      "vulnerabilityNameJvn": "Google の Google Chrome における型の取り違えに関する脆弱性",
      "shortDescriptionJvn": "Google の Google Chrome には、型の取り違えに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-58034",
      "vendorProject": "Fortinet",
      "product": "FortiWeb",
      "vulnerabilityName": "Fortinet FortiWeb OS Command Injection Vulnerability",
      "dateAdded": "2025-11-18",
      "shortDescription": "Fortinet FortiWeb contains an OS command Injection vulnerability that may allow an authenticated attacker to execute unauthorized code on the underlying system via crafted HTTP requests or CLI commands.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-11-25",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://fortiguard.fortinet.com/psirt/FG-IR-25-513 ; https://nvd.nist.gov/vuln/detail/CVE-2025-58034",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "Fortinet FortiWeb OS コマンドインジェクション脆弱性",
      "shortDescriptionJa": "Fortinet FortiWeb には OS コマンド インジェクションの脆弱性があり、認証された攻撃者が細工した HTTP リクエストまたは CLI コマンドを介して基盤となるシステム上で不正なコードを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-019768",
      "vulnerabilityNameJvn": "フォーティネットの Fortiweb における OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "フォーティネットの Fortiweb には、OS コマンドインジェクションの脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-64446",
      "vendorProject": "Fortinet",
      "product": "FortiWeb",
      "vulnerabilityName": "Fortinet FortiWeb Path Traversal Vulnerability",
      "dateAdded": "2025-11-14",
      "shortDescription": "Fortinet FortiWeb contains a relative path traversal vulnerability that may allow an unauthenticated attacker to execute administrative commands on the system via crafted HTTP or HTTPS requests.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-11-21",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.fortiguard.com/psirt/FG-IR-25-910 ; https://nvd.nist.gov/vuln/detail/CVE-2025-64446",
      "cwes": [
        "CWE-23"
      ],
      "vulnerabilityNameJa": "Fortinet FortiWeb パストラバーサル脆弱性",
      "shortDescriptionJa": "Fortinet FortiWeb には相対パス トラバーサルの脆弱性があり、認証されていない攻撃者が細工した HTTP または HTTPS リクエストを介してシステム上で管理コマンドを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-019406",
      "vulnerabilityNameJvn": "フォーティネットの Fortiweb における相対パストラバーサルの脆弱性",
      "shortDescriptionJvn": "フォーティネットの Fortiweb には、相対パストラバーサルの脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-12480",
      "vendorProject": "Gladinet",
      "product": "Triofox",
      "vulnerabilityName": "Gladinet Triofox Improper Access Control Vulnerability",
      "dateAdded": "2025-11-12",
      "shortDescription": "Gladinet Triofox contains an improper access control vulnerability that allows access to initial setup pages even after setup is complete.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-12-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://access.triofox.com/releases_history ; https://nvd.nist.gov/vuln/detail/CVE-2025-12480",
      "cwes": [
        "CWE-284"
      ],
      "vulnerabilityNameJa": "Gladinet Triofox の不適切なアクセス制御の脆弱性",
      "shortDescriptionJa": "Gladinet Triofox には不適切なアクセス制御の脆弱性があり、セットアップが完了した後でも初期セットアップ ページにアクセスできるようになります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-019270",
      "vulnerabilityNameJvn": "gladinet の Triofox におけるアクセス制御に関する脆弱性",
      "shortDescriptionJvn": "gladinet の Triofox には、アクセス制御に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、および情報を改ざんされる可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-62215",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Race Condition Vulnerability",
      "dateAdded": "2025-11-12",
      "shortDescription": "Microsoft Windows Kernel contains a race condition vulnerability that allows a local attacker with low-level privileges to escalate privileges. Successful exploitation of this vulnerability could enable the attacker to gain SYSTEM-level access.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-12-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2025-62215 ; https://nvd.nist.gov/vuln/detail/CVE-2025-62215",
      "cwes": [
        "CWE-362"
      ],
      "vulnerabilityNameJa": "Microsoft Windows の競合状態の脆弱性",
      "shortDescriptionJa": "Microsoft Windows カーネルには、低レベルの権限を持つローカル攻撃者が権限を昇格できる競合状態の脆弱性が存在します。この脆弱性を悪用されると、攻撃者はシステムレベルのアクセス権を取得できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-019332",
      "vulnerabilityNameJvn": "マイクロソフトの複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft Windows 10、Windows 11、Windows Server には、Windows カーネルに不備があるため、権限を昇格される脆弱性が存在します。 ",
      "impactJvn": "認証された攻撃者により、権限を昇格される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-9242",
      "vendorProject": "WatchGuard",
      "product": "Firebox",
      "vulnerabilityName": "WatchGuard Firebox Out-of-Bounds Write Vulnerability",
      "dateAdded": "2025-11-12",
      "shortDescription": "WatchGuard Firebox contains an out-of-bounds write vulnerability in the OS iked process that may allow a remote unauthenticated attacker to execute arbitrary code.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-12-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.watchguard.com/wgrd-psirt/advisory/wgsa-2025-00015 ; https://nvd.nist.gov/vuln/detail/CVE-2025-9242",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "WatchGuard Firebox の境界外書き込み脆弱性",
      "shortDescriptionJa": "WatchGuard Firebox には、OS iked プロセスに境界外書き込みの脆弱性があり、認証されていないリモートの攻撃者が任意のコードを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-019283",
      "vulnerabilityNameJvn": "ウォッチガード・テクノロジーの WatchGuard Fireware における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "ウォッチガード・テクノロジーの WatchGuard Fireware には、境界外書き込みに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-21042",
      "vendorProject": "Samsung",
      "product": "Mobile Devices",
      "vulnerabilityName": "Samsung Mobile Devices Out-of-Bounds Write Vulnerability",
      "dateAdded": "2025-11-10",
      "shortDescription": "Samsung mobile devices contain an out-of-bounds write vulnerability in libimagecodec.quram.so. This vulnerability could allow remote attackers to execute arbitrary code.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-12-01",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://security.samsungmobile.com/securityUpdate.smsb?year=2025&month=04 ; https://nvd.nist.gov/vuln/detail/CVE-2025-21042",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Samsung モバイルデバイスの境界外書き込み脆弱性",
      "shortDescriptionJa": "Samsung モバイルデバイスには、libimagecodec.quram.so に境界外書き込みの脆弱性が存在します。この脆弱性により、リモートの攻撃者が任意のコードを実行する可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-014607",
      "vulnerabilityNameJvn": "サムスンの Android における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "サムスンの Android には、境界外書き込みに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-48703",
      "vendorProject": "CWP",
      "product": "Control Web Panel",
      "vulnerabilityName": "CWP Control Web Panel OS Command Injection Vulnerability",
      "dateAdded": "2025-11-04",
      "shortDescription": "CWP Control Web Panel (formerly CentOS Web Panel) contains an OS command Injection vulnerability that allows unauthenticated remote code execution via shell metacharacters in the t_total parameter in a filemanager changePerm request. A valid non-root username must be known.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-11-25",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://control-webpanel.com/changelog ; https://nvd.nist.gov/vuln/detail/CVE-2025-48703",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "CWP Control Web Panel OS コマンド インジェクションの脆弱性",
      "shortDescriptionJa": "CWP コントロール Web パネル（旧 CentOS Web パネル）には、OS コマンド インジェクションの脆弱性があり、ファイルマネージャーの changePerm リクエストの t_total パラメータに含まれるシェルメタ文字を介して、認証されていないリモートコード実行が可能になります。有効な非 root ユーザー名が必要です。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-018527",
      "vulnerabilityNameJvn": "Control Web Panel の CWP における OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "Control Web Panel の CWP には、OS コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-11371",
      "vendorProject": "Gladinet",
      "product": "CentreStack and Triofox",
      "vulnerabilityName": "Gladinet CentreStack and Triofox Files or Directories Accessible to External Parties Vulnerability",
      "dateAdded": "2025-11-04",
      "shortDescription": "Gladinet CentreStack and Triofox contains a files or directories accessible to external parties vulnerability that allows unintended disclosure of system files.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-11-25",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.centrestack.com/p/gce_latest_release.html ; https://nvd.nist.gov/vuln/detail/CVE-2025-11371",
      "cwes": [
        "CWE-552"
      ],
      "vulnerabilityNameJa": "Gladinet CentreStack および Triofox のファイルまたはディレクトリが外部からアクセス可能になる脆弱性",
      "shortDescriptionJa": "Gladinet CentreStack および Triofox には、システム ファイルが意図せず公開される可能性がある、外部のパーティからアクセス可能なファイルまたはディレクトリの脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-019006",
      "vulnerabilityNameJvn": "gladinet の centrestack および Triofox における外部からアクセス可能なファイルまたはディレクトリに関する脆弱性",
      "shortDescriptionJvn": "gladinet の centrestack および Triofox には、外部からアクセス可能なファイルまたはディレクトリに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-41244",
      "vendorProject": "Broadcom",
      "product": "VMware Aria Operations and VMware Tools",
      "vulnerabilityName": "Broadcom VMware Aria Operations and VMware Tools Privilege Defined with Unsafe Actions Vulnerability",
      "dateAdded": "2025-10-30",
      "shortDescription": "Broadcom VMware Aria Operations and VMware Tools contain a privilege defined with unsafe actions vulnerability. A malicious local actor with non-administrative privileges having access to a VM with VMware Tools installed and managed by Aria Operations with SDMP enabled may exploit this vulnerability to escalate privileges to root on the same VM.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-11-20",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/36149 ; https://nvd.nist.gov/vuln/detail/CVE-2025-41244",
      "cwes": [
        "CWE-267"
      ],
      "vulnerabilityNameJa": "Broadcom VMware Aria Operations および VMware Tools の権限定義における安全でないアクションの脆弱性",
      "shortDescriptionJa": "Broadcom VMware Aria Operations および VMware Tools には、安全でないアクションが定義された権限に関する脆弱性が存在します。Aria Operations によって管理され、SDMP が有効になっている VMware Tools がインストールされた仮想マシンに、管理者権限を持たない悪意のあるローカルアクターがアクセスした場合、この脆弱性を悪用して、同じ仮想マシン上で権限を root に昇格させる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-018511",
      "vulnerabilityNameJvn": "複数の VMware 製品における危険なアクションで定義された権限に関する脆弱性",
      "shortDescriptionJvn": "VMware Aria Operations (旧 vRealize Operations)、VMware Cloud Foundation、VMware Cloud Foundation Operations 等複数の VMware 製品には、危険なアクションで定義された権限に関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-24893",
      "vendorProject": "XWiki",
      "product": "Platform",
      "vulnerabilityName": "XWiki Platform Eval Injection Vulnerability",
      "dateAdded": "2025-10-30",
      "shortDescription": "XWiki Platform contains an eval injection vulnerability that could allow any guest to perform arbitrary remote code execution through a request to SolrSearch.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-11-20",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://github.com/xwiki/xwiki-platform/security/advisories/GHSA-rr6p-3pfg-562j ; https://nvd.nist.gov/vuln/detail/CVE-2025-24893",
      "cwes": [
        "CWE-95"
      ],
      "vulnerabilityNameJa": "XWiki プラットフォームの評価インジェクション脆弱性",
      "shortDescriptionJa": "XWiki プラットフォームには、ゲストが SolrSearch へのリクエストを通じて任意のリモート コード実行を実行できる可能性のある eval インジェクション脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-004443",
      "vulnerabilityNameJvn": "XWiki の xwiki における Eval インジェクションに関する脆弱性",
      "shortDescriptionJvn": "XWiki の xwiki には、Eval インジェクションに関する脆弱性、コードインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-6204",
      "vendorProject": "Dassault Systèmes",
      "product": "DELMIA Apriso",
      "vulnerabilityName": "Dassault Systèmes DELMIA Apriso Code Injection Vulnerability",
      "dateAdded": "2025-10-28",
      "shortDescription": "Dassault Systèmes DELMIA Apriso contains a code injection vulnerability that could allow an attacker to execute arbitrary code.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-11-18",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.3ds.com/trust-center/security/security-advisories/cve-2025-6204 ; https://nvd.nist.gov/vuln/detail/CVE-2025-6204",
      "cwes": [
        "CWE-94"
      ],
      "vulnerabilityNameJa": "Dassault Systèmes DELMIA Apriso コード インジェクションの脆弱性",
      "shortDescriptionJa": "Dassault Systèmes DELMIA Apriso には、攻撃者が任意のコードを実行できる可能性のあるコード インジェクションの脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-017849",
      "vulnerabilityNameJvn": "Dassault Systemes の delmia apriso におけるコードインジェクションの脆弱性",
      "shortDescriptionJvn": "Dassault Systemes の delmia apriso には、コードインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-6205",
      "vendorProject": "Dassault Systèmes",
      "product": "DELMIA Apriso",
      "vulnerabilityName": "Dassault Systèmes DELMIA Apriso Missing Authorization Vulnerability",
      "dateAdded": "2025-10-28",
      "shortDescription": "Dassault Systèmes DELMIA Apriso contains a missing authorization vulnerability that could allow an attacker to gain privileged access to the application.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-11-18",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.3ds.com/trust-center/security/security-advisories/cve-2025-6205 ; https://nvd.nist.gov/vuln/detail/CVE-2025-6205",
      "cwes": [
        "CWE-862"
      ],
      "vulnerabilityNameJa": "Dassault Systèmes DELMIA Apriso の認証不足の脆弱性",
      "shortDescriptionJa": "Dassault Systèmes DELMIA Apriso には、攻撃者がアプリケーションへの特権アクセスを取得できる可能性のある、認証不足の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-017831",
      "vulnerabilityNameJvn": "Dassault Systemes の delmia apriso における認証の欠如に関する脆弱性",
      "shortDescriptionJvn": "Dassault Systemes の delmia apriso には、認証の欠如に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、および情報を改ざんされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-54236",
      "vendorProject": "Adobe",
      "product": "Commerce and Magento",
      "vulnerabilityName": "Adobe Commerce and Magento Improper Input Validation Vulnerability",
      "dateAdded": "2025-10-24",
      "shortDescription": "Adobe Commerce and Magento Open Source contain an improper input validation vulnerability that could allow an attacker to take over customer accounts through the Commerce REST API.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-11-14",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://experienceleague.adobe.com/en/docs/experience-cloud-kcs/kbarticles/ka-27397 ; https://nvd.nist.gov/vuln/detail/CVE-2025-54236",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Adobe Commerce および Magento の不適切な入力検証の脆弱性",
      "shortDescriptionJa": "Adobe Commerce および Magento Open Source には不適切な入力検証の脆弱性があり、攻撃者が Commerce REST API を通じて顧客アカウントを乗っ取ることができる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-013659",
      "vulnerabilityNameJvn": "複数のアドビ製品における入力確認に関する脆弱性",
      "shortDescriptionJvn": "アドビの Adobe Commerce、Adobe Commerce B2B、Magento Open Source には、入力確認に関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、および情報を改ざんされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-59287",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Server Update Service (WSUS) Deserialization of Untrusted Data Vulnerability",
      "dateAdded": "2025-10-24",
      "shortDescription": "Microsoft Windows Server Update Service (WSUS) contains a deserialization of untrusted data vulnerability that allows for remote code execution.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-11-14",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2025-59287 ; https://nvd.nist.gov/vuln/detail/CVE-2025-59287",
      "cwes": [
        "CWE-502"
      ],
      "vulnerabilityNameJa": "Microsoft Windows Server Update Service (WSUS) の信頼できないデータの逆シリアル化の脆弱性",
      "shortDescriptionJa": "Microsoft Windows Server Update Service (WSUS) には、信頼されていないデータの逆シリアル化の脆弱性が含まれており、リモート コード実行が可能になります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-017669",
      "vulnerabilityNameJvn": "マイクロソフトの Microsoft Windows Server におけるリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft Windows Server には、Windows Server Update Service (WSUS) に不備があるため、リモートでコードを実行される脆弱性が存在します。 ",
      "impactJvn": "認証されていない攻撃者により、リモートでコードを実行される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-61932",
      "vendorProject": "Motex",
      "product": "LANSCOPE Endpoint Manager",
      "vulnerabilityName": "Motex LANSCOPE Endpoint Manager Improper Verification of Source of a Communication Channel Vulnerability",
      "dateAdded": "2025-10-22",
      "shortDescription": "Motex LANSCOPE Endpoint Manager contains an improper verification of source of a communication channel vulnerability allowing an attacker to execute arbitrary code by sending specially crafted packets.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-11-12",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.motex.co.jp/news/notice/2025/release251020/ ; https://nvd.nist.gov/vuln/detail/CVE-2025-61932",
      "cwes": [
        "CWE-940"
      ],
      "vulnerabilityNameJa": "Motex LANSCOPE Endpoint Manager における通信チャネルのソースの不適切な検証の脆弱性",
      "shortDescriptionJa": "Motex LANSCOPE Endpoint Manager には通信チャネルのソースの検証が不適切であるという脆弱性があり、攻撃者が特別に細工したパケットを送信して任意のコードを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-000088",
      "vulnerabilityNameJvn": "LANSCOPE エンドポイントマネージャー オンプレミス版における通信チャネルの送信元検証不備の脆弱性",
      "shortDescriptionJvn": "エムオーテックス株式会社が提供するLANSCOPE エンドポイントマネージャー オンプレミス版には、次の脆弱性が存在します。<ul><li>通信チャネルの送信元検証不備（CWE-940）- CVE-2025-61932</li></ul>この脆弱性情報は、製品利用者への周知を目的に、開発者がIPAに報告し、JPCERT/CCが開発者との調整を行いました。",
      "impactJvn": "攻撃者によって細工されたパケットを受信することにより、当該製品上で任意のコードを実行される可能性があります。",
      "requiredActionJvn": "[アップデートする] 開発者が提供する情報をもとに、対策版へアップデートしてください。  [ワークアラウンドを実施する] 開発者はアップデートを適用するまでの間、ワークアラウンドの適用を推奨しています。  詳細は、<a href=\"https://www.motex.co.jp/news/notice/2025/release251020/\">開発者が提供する情報</a>を確認してください。"
    },
    {
      "cveID": "CVE-2022-48503",
      "vendorProject": "Apple",
      "product": "Multiple Products",
      "vulnerabilityName": "Apple Multiple Products Unspecified Vulnerability",
      "dateAdded": "2025-10-20",
      "shortDescription": "Apple macOS, iOS, tvOS, Safari, and watchOS contain an unspecified vulnerability in JavaScriptCore that when processing web content may lead to arbitrary code execution. The impacted product could be end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue product utilization.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-11-10",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.apple.com/en-us/HT213340 ; https://support.apple.com/en-us/HT213341 ; https://support.apple.com/en-us/HT213342 ; https://support.apple.com/en-us/HT213345 ; https://support.apple.com/en-us/HT213346 ; https://nvd.nist.gov/vuln/detail/CVE-2022-48503",
      "cwes": [],
      "vulnerabilityNameJa": "Apple の複数の製品に未指定の脆弱性",
      "shortDescriptionJa": "Apple macOS、iOS、tvOS、Safari、watchOS には、JavaScriptCore に未特定の脆弱性が存在し、Web コンテンツの処理時に任意のコード実行につながる可能性があります。影響を受ける製品は、サポート終了 (EoL) またはサービス終了 (EoS) となっている可能性があります。ユーザーは製品の利用を中止してください。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2022-024846",
      "vulnerabilityNameJvn": "複数のアップル製品における脆弱性",
      "shortDescriptionJvn": "Safari、iPadOS、iOS 等複数のアップル製品には、不特定の脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-2746",
      "vendorProject": "Kentico",
      "product": "Xperience CMS",
      "vulnerabilityName": "Kentico Xperience CMS Authentication Bypass Using an Alternate Path or Channel Vulnerability",
      "dateAdded": "2025-10-20",
      "shortDescription": "Kentico Xperience CMS contains an authentication bypass using an alternate path or channel vulnerability that could allow an attacker to control administrative objects.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-11-10",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://devnet.kentico.com/download/hotfixes ; https://nvd.nist.gov/vuln/detail/CVE-2025-2746",
      "cwes": [
        "CWE-288"
      ],
      "vulnerabilityNameJa": "代替パスまたはチャネルの脆弱性を利用した Kentico Xperience CMS 認証バイパス",
      "shortDescriptionJa": "Kentico Xperience CMS には、代替パスまたはチャネルを使用した認証バイパスの脆弱性が含まれており、攻撃者が管理オブジェクトを制御できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-016418",
      "vulnerabilityNameJvn": "Kentico の Kentico Xperience における代替パスまたはチャネルを使用した認証回避に関する脆弱性",
      "shortDescriptionJvn": "Kentico の Kentico Xperience には、代替パスまたはチャネルを使用した認証回避に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-2747",
      "vendorProject": "Kentico",
      "product": "Xperience CMS",
      "vulnerabilityName": "Kentico Xperience CMS Authentication Bypass Using an Alternate Path or Channel Vulnerability",
      "dateAdded": "2025-10-20",
      "shortDescription": "Kentico Xperience CMS contains an authentication bypass using an alternate path or channel vulnerability that could allow an attacker to control administrative objects.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-11-10",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://devnet.kentico.com/download/hotfixes ; https://nvd.nist.gov/vuln/detail/CVE-2025-2747",
      "cwes": [
        "CWE-288"
      ],
      "vulnerabilityNameJa": "代替パスまたはチャネルの脆弱性を利用した Kentico Xperience CMS 認証バイパス",
      "shortDescriptionJa": "Kentico Xperience CMS には、代替パスまたはチャネルを使用した認証バイパスの脆弱性が含まれており、攻撃者が管理オブジェクトを制御できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-016467",
      "vulnerabilityNameJvn": "Kentico の Kentico Xperience における代替パスまたはチャネルを使用した認証回避に関する脆弱性",
      "shortDescriptionJvn": "Kentico の Kentico Xperience には、代替パスまたはチャネルを使用した認証回避に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-33073",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows SMB Client Improper Access Control Vulnerability",
      "dateAdded": "2025-10-20",
      "shortDescription": "Microsoft Windows SMB Client contains an improper access control vulnerability that could allow for privilege escalation. An attacker could execute a specially crafted malicious script to coerce the victim machine to connect back to the attack system using SMB and authenticate.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-11-10",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/advisory/CVE-2025-33073 ; https://nvd.nist.gov/vuln/detail/CVE-2025-33073",
      "cwes": [
        "CWE-284"
      ],
      "vulnerabilityNameJa": "Microsoft Windows SMB クライアントの不適切なアクセス制御の脆弱性",
      "shortDescriptionJa": "Microsoft Windows SMBクライアントには、権限昇格を許す可能性のある不適切なアクセス制御の脆弱性が存在します。攻撃者は、特別に細工された悪意のあるスクリプトを実行し、被害者のマシンをSMB経由で攻撃システムに再接続させ、認証を行わせる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-009354",
      "vulnerabilityNameJvn": "マイクロソフトの複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft Windows 10、Windows 11、Windows Server には、Windows SMB クライアントに不備があるため、権限を昇格される脆弱性が存在します。 ",
      "impactJvn": "認証された攻撃者により、権限を昇格される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-61884",
      "vendorProject": "Oracle",
      "product": "E-Business Suite",
      "vulnerabilityName": "Oracle E-Business Suite Server-Side Request Forgery (SSRF) Vulnerability",
      "dateAdded": "2025-10-20",
      "shortDescription": "Oracle E-Business Suite contains a server-side request forgery (SSRF) vulnerability in the Runtime component of Oracle Configurator. This vulnerability is remotely exploitable without authentication.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-11-10",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://www.oracle.com/security-alerts/alert-cve-2025-61884.html ; https://nvd.nist.gov/vuln/detail/CVE-2025-61884",
      "cwes": [
        "CWE-918"
      ],
      "vulnerabilityNameJa": "Oracle E-Business Suite のサーバーサイドリクエストフォージェリ (SSRF) の脆弱性",
      "shortDescriptionJa": "Oracle E-Business Suiteには、Oracle Configuratorのランタイムコンポーネントにサーバー側リクエストフォージェリ（SSRF）の脆弱性が存在します。この脆弱性は、認証なしでリモートから悪用される可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-017250",
      "vulnerabilityNameJvn": "オラクルの Oracle Configurator におけるパストラバーサルの脆弱性",
      "shortDescriptionJvn": "オラクルの Oracle Configurator には、パストラバーサルの脆弱性、CRLF インジェクションの脆弱性、認証に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-54253",
      "vendorProject": "Adobe",
      "product": "Experience Manager (AEM) Forms",
      "vulnerabilityName": "Adobe Experience Manager Forms Code Execution Vulnerability",
      "dateAdded": "2025-10-15",
      "shortDescription": "Adobe Experience Manager Forms in JEE contains an unspecified vulnerability that allows for arbitrary code execution.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-11-05",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://helpx.adobe.com/security/products/aem-forms/apsb25-82.html ; https://nvd.nist.gov/vuln/detail/CVE-2025-54253",
      "cwes": [],
      "vulnerabilityNameJa": "Adobe Experience Manager Forms のコード実行脆弱性",
      "shortDescriptionJa": "JEE の Adobe Experience Manager Forms には、任意のコード実行を可能にする未指定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-011400",
      "vulnerabilityNameJvn": "アドビの Adobe Experience Manager Forms における脆弱性",
      "shortDescriptionJvn": "アドビの Adobe Experience Manager Forms には、不特定の脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-47827",
      "vendorProject": "IGEL",
      "product": "IGEL OS",
      "vulnerabilityName": "IGEL OS Use of a Key Past its Expiration Date Vulnerability",
      "dateAdded": "2025-10-14",
      "shortDescription": "IGEL OS contains a use of a key past its expiration date vulnerability that allows for Secure Boot bypass. The igel-flash-driver module improperly verifies a cryptographic signature. Ultimately, a crafted root filesystem can be mounted from an unverified SquashFS image.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-11-04",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2025-47827 ; https://nvd.nist.gov/vuln/detail/CVE-2025-47827",
      "cwes": [
        "CWE-324"
      ],
      "vulnerabilityNameJa": "IGEL OS の有効期限を過ぎたキーの使用に関する脆弱性",
      "shortDescriptionJa": "IGEL OSには、有効期限を過ぎた鍵の使用による脆弱性があり、セキュアブートのバイパスを許します。igel-flash-driverモジュールは暗号署名の検証を不適切に行います。最終的には、未検証のSquashFSイメージから細工されたルートファイルシステムをマウントすることが可能になります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-016790",
      "vulnerabilityNameJvn": "マイクロソフトの複数の Microsoft Windows 製品におけるセキュリティ機能を回避される脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft Windows 10、Windows 11、Windows Server には、IGEL OS 11 以前のセキュアブートに不備があるため、セキュリティ機能を回避される脆弱性が存在します。 ",
      "impactJvn": "セキュリティ機能を回避される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-24990",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Untrusted Pointer Dereference Vulnerability",
      "dateAdded": "2025-10-14",
      "shortDescription": "Microsoft Windows Agere Modem Driver contains an untrusted pointer dereference vulnerability that allows for privilege escalation. An attacker who successfully exploited this vulnerability could gain administrator privileges.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-11-04",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2025-24990 ; https://nvd.nist.gov/vuln/detail/CVE-2025-24990",
      "cwes": [
        "CWE-822"
      ],
      "vulnerabilityNameJa": "Microsoft Windows の信頼されていないポインタ参照の脆弱性",
      "shortDescriptionJa": "Microsoft Windows Agere モデムドライバには、信頼されていないポインタ参照の脆弱性が存在し、権限昇格が可能になります。この脆弱性を悪用した攻撃者は、管理者権限を取得する可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-016819",
      "vulnerabilityNameJvn": "マイクロソフトの複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft Windows 10、Windows 11、Windows Server には、Windows Agere モデムドライバに不備があるため、権限を昇格される脆弱性が存在します。 ",
      "impactJvn": "権限を昇格される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-59230",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Improper Access Control Vulnerability",
      "dateAdded": "2025-10-14",
      "shortDescription": "Microsoft Windows contains an improper access control vulnerability in Windows Remote Access Connection Manager which could allow an authorized attacker to elevate privileges locally.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-11-04",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2025-59230 ; https://nvd.nist.gov/vuln/detail/CVE-2025-59230",
      "cwes": [
        "CWE-284"
      ],
      "vulnerabilityNameJa": "Microsoft Windows の不適切なアクセス制御の脆弱性",
      "shortDescriptionJa": "Microsoft Windows には、Windows リモート アクセス接続マネージャーに不適切なアクセス制御の脆弱性があり、権限のある攻撃者がローカルで権限を昇格できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-017251",
      "vulnerabilityNameJvn": "マイクロソフトの複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft Windows 10、Windows 11、Windows Server には、Windows Remote Access Connection Manager に不備があるため、権限を昇格される脆弱性が存在します。 ",
      "impactJvn": "認証された攻撃者により、権限を昇格される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2016-7836",
      "vendorProject": "SKYSEA",
      "product": "Client View",
      "vulnerabilityName": "SKYSEA Client View Improper Authentication Vulnerability",
      "dateAdded": "2025-10-14",
      "shortDescription": "SKYSEA Client View contains an improper authentication vulnerability that allows remote code execution via a flaw in processing authentication on the TCP connection with the management console program.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-11-04",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.skyseaclientview.net/news/161221/ ; https://nvd.nist.gov/vuln/detail/CVE-2016-7836",
      "cwes": [
        "CWE-287"
      ],
      "vulnerabilityNameJa": "SKYSEA クライアントビューの不適切な認証の脆弱性",
      "shortDescriptionJa": "SKYSEA Client View には、管理コンソール プログラムとの TCP 接続での認証処理の欠陥によりリモート コード実行が可能になる不適切な認証の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2016-000249",
      "vulnerabilityNameJvn": "SKYSEA Client View において任意のコードが実行可能な脆弱性",
      "shortDescriptionJvn": "Ｓｋｙ株式会社が提供する SKYSEA Client View は、IT 資産管理用ツールです。SKYSEA Client View のエージェントプログラムには、管理機プログラムとの TCP 通信における認証処理に起因する任意のコードが実行可能な脆弱性が存在します。  なお、本脆弱性を使用した攻撃活動が観測されています。  この脆弱性情報は、製品利用者への周知を目的に、開発者が JPCERT/CC に報告し、JPCERT/CC が開発者との調整を行いました。",
      "impactJvn": "遠隔の第三者によって、SKYSEA Client View のエージェントプログラムが任意の操作を実行させられる可能性があります。結果として、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "[アップデートする] 開発者が提供する情報をもとに、最新版へアップデートしてください。 開発者は、本脆弱性の対策版として SKYSEA Client View Ver.11.300.08h をリリースしています。  [パッチを適用する] 開発者が提供する情報をもとに、本脆弱性の対策パッチを適用してください。 パッチは開発者が提供する保守サイトからダウンロード可能です。  [ワークアラウンドを実施する] 対策版を適用するまでの間、以下の回避策を適用することで、本脆弱性の影響を軽減することが可能です。 ・SKYSEA Client View に対する外部からの通信を制限する"
    },
    {
      "cveID": "CVE-2021-43798",
      "vendorProject": "Grafana Labs",
      "product": "Grafana",
      "vulnerabilityName": "Grafana Path Traversal Vulnerability",
      "dateAdded": "2025-10-09",
      "shortDescription": "Grafana contains a path traversal vulnerability that could allow access to local files.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-10-30",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://grafana.com/blog/2021/12/07/grafana-8.3.1-8.2.7-8.1.8-and-8.0.7-released-with-high-severity-security-fix/ ; https://nvd.nist.gov/vuln/detail/CVE-2021-43798",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "Grafana パストラバーサル脆弱性",
      "shortDescriptionJa": "Grafana には、ローカル ファイルへのアクセスを許可する可能性があるパス トラバーサルの脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2021-016161",
      "vulnerabilityNameJvn": "Grafana におけるパストラバーサルの脆弱性",
      "shortDescriptionJvn": "Grafana には、パストラバーサルの脆弱性が存在します。 ",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-27915",
      "vendorProject": "Synacor",
      "product": "Zimbra Collaboration Suite (ZCS)",
      "vulnerabilityName": "Synacor Zimbra Collaboration Suite (ZCS) Cross-site Scripting Vulnerability",
      "dateAdded": "2025-10-07",
      "shortDescription": "Synacor Zimbra Collaboration Suite (ZCS) contains a cross-site scripting vulnerability that exists in the Classic Web Client due to insufficient sanitization of HTML content in ICS files. When a user views an e-mail message containing a malicious ICS entry, its embedded JavaScript executes via an ontoggle event inside a tag. This allows an attacker to run arbitrary JavaScript within the victim's session, potentially leading to unauthorized actions such as setting e-mail filters to redirect messages to an attacker-controlled address. As a result, an attacker can perform unauthorized actions on the victim's account, including e-mail redirection and data exfiltration.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-10-28",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://wiki.zimbra.com/wiki/Security_Center ; https://nvd.nist.gov/vuln/detail/CVE-2025-27915",
      "cwes": [
        "CWE-79"
      ],
      "vulnerabilityNameJa": "Synacor Zimbra Collaboration Suite (ZCS) のクロスサイトスクリプティング脆弱性",
      "shortDescriptionJa": "Synacor Zimbra Collaboration Suite (ZCS) には、クラシック Web クライアントにクロスサイトスクリプティングの脆弱性が存在します。これは、ICS ファイル内の HTML コンテンツのサニタイズが不十分なことが原因です。ユーザーが悪意のある ICS エントリを含むメールメッセージを表示すると、タグ内の ontggle イベントを介して埋め込まれた JavaScript が実行されます。これにより、攻撃者は被害者のセッション内で任意の JavaScript を実行できるようになり、メールフィルターを設定して攻撃者が管理するアドレスにメッセージをリダイレクトするなど、不正な操作を実行できる可能性があります。結果として、攻撃者は被害者のアカウントに対して、メールのリダイレクトやデータの窃取など、不正な操作を実行できるようになります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-002957",
      "vulnerabilityNameJvn": "Zimbra の collaboration におけるクロスサイトスクリプティングの脆弱性",
      "shortDescriptionJvn": "Zimbra の collaboration には、クロスサイトスクリプティングの脆弱性が存在します。",
      "impactJvn": "情報を取得される、および情報を改ざんされる可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-22555",
      "vendorProject": "Linux",
      "product": "Kernel",
      "vulnerabilityName": "Linux Kernel Heap Out-of-Bounds Write Vulnerability",
      "dateAdded": "2025-10-06",
      "shortDescription": "Linux Kernel contains a heap out-of-bounds write vulnerability that could allow an attacker to gain privileges or cause a DoS (via heap memory corruption) through user name space.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-10-27",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://git.kernel.org/pub/scm/linux/kernel/git/torvalds/linux.git/commit/net/netfilter/x_tables.c?id=9fa492cdc160cd27ce1046cb36f47d3b2b1efa21 ; https://git.kernel.org/pub/scm/linux/kernel/git/torvalds/linux.git/commit/net/netfilter/x_tables.c?id=b29c457a6511435960115c0f548c4360d5f4801d ; https://security.netapp.com/advisory/ntap-20210805-0010/ ; https://github.com/google/security-research/security/advisories/GHSA-xxx5-8mvq-3528 ; https://nvd.nist.gov/vuln/detail/CVE-2021-22555",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Linux カーネルのヒープ境界外書き込み脆弱性",
      "shortDescriptionJa": "Linux カーネルにはヒープ範囲外書き込みの脆弱性があり、攻撃者が権限を取得したり、ユーザー名前空間を通じて DoS (ヒープ メモリ破損経由) を引き起こしたりする可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2021-008982",
      "vulnerabilityNameJvn": "Linux Kernel における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "Linux Kernel には、境界外書き込みに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2010-3962",
      "vendorProject": "Microsoft",
      "product": "Internet Explorer",
      "vulnerabilityName": "Microsoft Internet Explorer Uninitialized Memory Corruption Vulnerability",
      "dateAdded": "2025-10-06",
      "shortDescription": "Microsoft Internet Explorer contains an uninitialized memory corruption vulnerability that could allow for remote code execution. The impacted product could be end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue product utilization.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-10-27",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://learn.microsoft.com/en-us/security-updates/SecurityAdvisories/2010/2458511?redirectedfrom=MSDN ; https://nvd.nist.gov/vuln/detail/CVE-2010-3962",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft Internet Explorer の初期化されていないメモリ破損の脆弱性",
      "shortDescriptionJa": "Microsoft Internet Explorer には、初期化されていないメモリ破損の脆弱性があり、リモートコード実行の可能性があります。影響を受ける製品は、サポート終了（EoL）またはサービス終了（EoS）となっている可能性があります。ユーザーは製品の利用を中止してください。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2010-002320",
      "vulnerabilityNameJvn": "Microsoft Internet Explorer における無効なフラグ参照に起因する脆弱性",
      "shortDescriptionJvn": "Microsoft Internet Explorer には、無効なフラグ参照に起因する脆弱性が存在します。  マイクロソフト セキュリティ アドバイザリ (2458511) によると、この脆弱性は、オブジェクトが削除された後にそのオブジェクトにアクセスできることによる、無効なフラグ参照に起因するとのことです。",
      "impactJvn": "細工された HTML ドキュメントをユーザに閲覧させることで、ユーザの権限で任意のコードが実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-43226",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Privilege Escalation Vulnerability",
      "dateAdded": "2025-10-06",
      "shortDescription": "Microsoft Windows Common Log File System Driver contains a privilege escalation vulnerability that could allow a local, privileged attacker to bypass certain security mechanisms.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-10-27",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-43226 ; https://nvd.nist.gov/vuln/detail/CVE-2021-43226",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft Windows の権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Windows 共通ログ ファイル システム ドライバーには、権限昇格の脆弱性が含まれており、ローカルの権限を持つ攻撃者が特定のセキュリティ メカニズムをバイパスできる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2021-006048",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、Windows 共通ログファイルシステムドライバに不備があるため、権限を昇格される脆弱性が存在します。  本脆弱性は、CVE-2021-43207 とは異なる脆弱性です。",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2013-3918",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Out-of-Bounds Write Vulnerability",
      "dateAdded": "2025-10-06",
      "shortDescription": "Microsoft Windows contains an out-of-bounds write vulnerability in the InformationCardSigninHelper Class ActiveX control, icardie.dll. An attacker could exploit the vulnerability by constructing a specially crafted webpage. When a user views the webpage, the vulnerability could allow remote code execution. An attacker who successfully exploited this vulnerability could gain the same user rights as the current user. The impacted product could be end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue product utilization.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-10-27",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://docs.microsoft.com/en-us/security-updates/securitybulletins/2013/ms13-090 ; https://nvd.nist.gov/vuln/detail/CVE-2013-3918",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft Windows の境界外書き込み脆弱性",
      "shortDescriptionJa": "Microsoft Windows には、InformationCardSigninHelper クラスの ActiveX コントロール icardie.dll に境界外書き込みの脆弱性が存在します。攻撃者は、細工した Web ページを作成することでこの脆弱性を悪用する可能性があります。ユーザーがこの Web ページを閲覧すると、この脆弱性によりリモートコード実行が発生する可能性があります。この脆弱性を悪用した攻撃者は、現在のユーザーと同じユーザー権限を取得する可能性があります。影響を受ける製品は、サポート終了 (EoL) またはサービス終了 (EoS) となっている可能性があります。ユーザーは製品の使用を中止してください。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2013-005059",
      "vulnerabilityNameJvn": "Microsoft Internet Explorer 7 から 10 の不特定の ActiveX コントロールにおける任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "Microsoft Internet Explorer 7 から 10 の不特定の ActiveX コントロールには、任意のコードを実行される、またはサービス運用妨害 (out-of-bounds write) 状態にされる脆弱性が存在します。  本脆弱性への攻撃が 2013 年 11 月に観測されています。  マイクロソフトセキュリティ情報には、この脆弱性は「InformationCardSigninHelper の脆弱性」と記載されています。",
      "impactJvn": "第三者により、任意のコードを実行される、またはサービス運用妨害 (out-of-bounds write) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2011-3402",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Remote Code Execution Vulnerability",
      "dateAdded": "2025-10-06",
      "shortDescription": "Microsoft Windows Kernel contains an unspecified vulnerability in the TrueType font parsing engine in win32k.sys in the kernel-mode drivers that allows remote attackers to execute arbitrary code via crafted font data in a Word document or web page.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-10-27",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://docs.microsoft.com/en-us/security-updates/securitybulletins/2011/ms11-087 ; https://nvd.nist.gov/vuln/detail/CVE-2011-3402",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft Windows のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Microsoft Windows カーネルには、カーネル モード ドライバーの win32k.sys の TrueType フォント解析エンジンに未特定の脆弱性が含まれており、リモートの攻撃者が Word 文書または Web ページ内の細工されたフォント データを介して任意のコードを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2011-003039",
      "vulnerabilityNameJvn": "複数の Microsoft 製品の TrueType フォント解析処理に脆弱性",
      "shortDescriptionJvn": "複数の Microsoft 製品には、TrueType フォントの解析処理に脆弱性が存在します。  Microsoft Windows のカーネルには、TrueType フォントの処理を含む画像処理用のドライバ (W32.sys) が含まれています。このドライバには、文書やウェブページなどに埋め込まれた TrueType フォントの処理に脆弱性が存在します。  なお、Microsoft によると、本脆弱性を使用した攻撃が行われているとのことです。",
      "impactJvn": "細工された TrueType フォントが埋め込まれた文書やウェブページなどを開くことで、カーネルモードで任意のコードを実行される可能性があります。",
      "requiredActionJvn": "[アップデートする] 2011年12月14日にセキュリティ更新プログラムが公開されました。マイクロソフトが提供する情報 (MS11-087) をもとにアップデートしてください。  [ワークアラウンドを実施する] 対策が提供されるまでの間、以下の回避策を適用することで本脆弱性の影響を軽減することが可能です。  　* T2EMBED.dll へのアクセスを制限する 　　詳しくは、Microsoft が提供する情報 (マイクロソフト サポート技術情報 2639658) をご確認ください。"
    },
    {
      "cveID": "CVE-2010-3765",
      "vendorProject": "Mozilla",
      "product": "Multiple Products",
      "vulnerabilityName": "Mozilla Multiple Products Remote Code Execution Vulnerability",
      "dateAdded": "2025-10-06",
      "shortDescription": "Mozilla Firefox, SeaMonkey, and Thunderbird contain an unspecified vulnerability when JavaScript is enabled. This allows remote attackers to execute arbitrary code via vectors related to nsCSSFrameConstructor::ContentAppended, the appendChild method, incorrect index tracking, and the creation of multiple frames, which triggers memory corruption.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-10-27",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.mozilla.org/en-US/security/advisories/mfsa2010-73 ; https://nvd.nist.gov/vuln/detail/CVE-2010-3765",
      "cwes": [],
      "vulnerabilityNameJa": "Mozilla 複数製品におけるリモートコード実行の脆弱性",
      "shortDescriptionJa": "Mozilla Firefox、SeaMonkey、およびThunderbirdには、JavaScriptが有効になっている場合に未特定の脆弱性が存在します。この脆弱性により、リモートの攻撃者がnsCSSFrameConstructor::ContentAppended、appendChildメソッド、不正なインデックス追跡、およびメモリ破損を引き起こす複数フレームの作成に関連するベクトルを介して任意のコードを実行する可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2010-002302",
      "vulnerabilityNameJvn": "複数の Mozilla 製品における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "複数の Mozilla 製品には、nsCSSFrameConstructor::ContentAppended、appendChild method、不正なインデックストラッキング および 複数のフレーム作成に関する処理に不備があるため、JavaScript が有効の際、任意のコードを実行される脆弱性が存在します。",
      "impactJvn": "第三者により、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-61882",
      "vendorProject": "Oracle",
      "product": "E-Business Suite",
      "vulnerabilityName": "Oracle E-Business Suite Unspecified Vulnerability",
      "dateAdded": "2025-10-06",
      "shortDescription": "Oracle E-Business Suite contains an unspecified vulnerability in the BI Publisher Integration component. The vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle Concurrent Processing. Successful attacks can result in takeover of Oracle Concurrent Processing.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-10-27",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://www.oracle.com/security-alerts/alert-cve-2025-61882.html ; https://nvd.nist.gov/vuln/detail/CVE-2025-61882",
      "cwes": [],
      "vulnerabilityNameJa": "Oracle E-Business Suite の特定されていない脆弱性",
      "shortDescriptionJa": "Oracle E-Business SuiteのBI Publisher統合コンポーネントには、未特定の脆弱性が存在します。この脆弱性により、認証されていない攻撃者がHTTP経由でネットワークにアクセスし、Oracle Concurrent Processingを侵害する可能性があります。攻撃が成功すると、Oracle Concurrent Processingが乗っ取られる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-016326",
      "vulnerabilityNameJvn": "オラクルの Oracle Concurrent Processing における認証に関する脆弱性",
      "shortDescriptionJvn": "オラクルの Oracle Concurrent Processing には、認証に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2014-6278",
      "vendorProject": "GNU",
      "product": "GNU Bash",
      "vulnerabilityName": "GNU Bash OS Command Injection Vulnerability",
      "dateAdded": "2025-10-02",
      "shortDescription": "GNU Bash contains an OS command injection vulnerability which allows remote attackers to execute arbitrary commands via a crafted environment.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable. ",
      "dueDate": "2025-10-23",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "This vulnerability could affect an open-source component, third-party library, protocol, or proprietary implementation that could be used by different products. For more information, please see: http://ftp.gnu.org/gnu/bash/bash-4.3-patches/bash43-027 ; https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/23467 ; https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20140926-bash ; https://www.ibm.com/support/pages/security-bulletin-update-vulnerabilities-bash-affect-aix-toolbox-linux-applications-cve-2014-6271-cve-2014-6277-cve-2014-6278-cve-2014-7169-cve-2014-7186-and-cve-2014-7187 ; https://nvd.nist.gov/vuln/detail/CVE-2014-6278",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "GNU Bash OS コマンドインジェクション脆弱性",
      "shortDescriptionJa": "GNU Bash には OS コマンド インジェクションの脆弱性があり、リモートの攻撃者が細工した環境を介して任意のコマンドを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止します。",
      "jvnVulnId": "JVNDB-2014-000126",
      "vulnerabilityNameJvn": "QNAP QTS に OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "QNAP Systems, Inc. が提供する QTS は、Turbo NAS 用の OS です。QTS には、GNU Bash の脆弱性 (JVNVU#97219505) に起因する OS コマンドインジェクションの脆弱性 (CWE-78) が存在します。  この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。 報告者: 電気通信大学 脇坂 優樹 氏",
      "impactJvn": "アプリケーションの権限で任意の OS コマンドを実行される可能性があります。",
      "requiredActionJvn": "[アップデートする] 開発者が提供する情報をもとに、最新版へアップデートしてください。"
    },
    {
      "cveID": "CVE-2017-1000353",
      "vendorProject": "Jenkins",
      "product": "Jenkins",
      "vulnerabilityName": "Jenkins Remote Code Execution Vulnerability",
      "dateAdded": "2025-10-02",
      "shortDescription": "Jenkins contains a remote code execution vulnerability. This vulnerability that could allowed attackers to transfer a serialized Java SignedObject object to the remoting-based Jenkins CLI, that would be deserialized using a new ObjectInputStream, bypassing the existing blocklist-based protection mechanism.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-10-23",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.jenkins.io/security/advisory/2017-04-26/ ; https://nvd.nist.gov/vuln/detail/CVE-2017-1000353",
      "cwes": [],
      "vulnerabilityNameJa": "Jenkins のリモートコード実行脆弱性",
      "shortDescriptionJa": "Jenkinsにはリモートコード実行の脆弱性が存在します。この脆弱性により、攻撃者はシリアル化されたJava SignedObjectオブジェクトをリモートベースのJenkins CLIに転送し、新しいObjectInputStreamを使用してデシリアル化することで、既存のブロックリストベースの保護メカニズムを回避できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2017-012264",
      "vulnerabilityNameJvn": "Jenkins における信頼性のないデータのデシリアライゼーションに関する脆弱性",
      "shortDescriptionJvn": "Jenkins には、信頼性のないデータのデシリアライゼーションに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2015-7755",
      "vendorProject": "Juniper",
      "product": "ScreenOS",
      "vulnerabilityName": "Juniper ScreenOS Improper Authentication Vulnerability",
      "dateAdded": "2025-10-02",
      "shortDescription": "Juniper ScreenOS contains an improper authentication vulnerability that could allow unauthorized remote administrative access to the device.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-10-23",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://supportportal.juniper.net/s/article/2015-12-Out-of-Cycle-Security-Bulletin-ScreenOS-Multiple-Security-issues-with-ScreenOS-CVE-2015-7755-CVE-2015-7756 ; https://nvd.nist.gov/vuln/detail/CVE-2015-7755",
      "cwes": [
        "CWE-287"
      ],
      "vulnerabilityNameJa": "Juniper ScreenOS の不適切な認証の脆弱性",
      "shortDescriptionJa": "Juniper ScreenOS には、デバイスへの不正なリモート管理アクセスを許可する可能性のある不適切な認証の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2015-006494",
      "vulnerabilityNameJvn": "Juniper ScreenOS における管理アクセス権を取得される脆弱性",
      "shortDescriptionJvn": "Juniper ScreenOS には、管理アクセス権を取得される脆弱性が存在します。",
      "impactJvn": "第三者により、(1) SSH または (2) TELNET セッション中に不特定のパスワードを入力されることで、管理アクセス権を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-21043",
      "vendorProject": "Samsung",
      "product": "Mobile Devices",
      "vulnerabilityName": "Samsung Mobile Devices Out-of-Bounds Write Vulnerability",
      "dateAdded": "2025-10-02",
      "shortDescription": "Samsung mobile devices contain an out-of-bounds write vulnerability in libimagecodec.quram.so which allows remote attackers to execute arbitrary code.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-10-23",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://security.samsungmobile.com/securityUpdate.smsb?year=2025&month=09 ; https://nvd.nist.gov/vuln/detail/CVE-2025-21043",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Samsung モバイルデバイスの境界外書き込み脆弱性",
      "shortDescriptionJa": "Samsung のモバイル デバイスには、libimagecodec.quram.so に境界外書き込みの脆弱性があり、リモートの攻撃者が任意のコードを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-014218",
      "vulnerabilityNameJvn": "サムスンの Android における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "サムスンの Android には、境界外書き込みに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-4008",
      "vendorProject": "Smartbedded",
      "product": "Meteobridge",
      "vulnerabilityName": "Smartbedded Meteobridge Command Injection Vulnerability",
      "dateAdded": "2025-10-02",
      "shortDescription": "Smartbedded Meteobridge contains a command injection vulnerability that could allow remote unauthenticated attackers to gain arbitrary command execution with elevated privileges (root) on affected devices.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-10-23",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://forum.meteohub.de/viewtopic.php?t=18687 ; https://nvd.nist.gov/vuln/detail/CVE-2025-4008",
      "cwes": [
        "CWE-306",
        "CWE-77"
      ],
      "vulnerabilityNameJa": "Smartbedded Meteobridge コマンドインジェクション脆弱性",
      "shortDescriptionJa": "Smartbedded Meteobridge にはコマンド インジェクションの脆弱性があり、これにより、認証されていないリモートの攻撃者が、影響を受けるデバイス上で昇格された権限 (root) を使用して任意のコマンドを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-016676",
      "vulnerabilityNameJvn": "smartbedded GmbH の Meteobridge VM および Meteobridge ファームウェアにおけるコマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "smartbedded GmbH の Meteobridge VM および Meteobridge ファームウェアには、コマンドインジェクションの脆弱性、重要な機能に対する認証の欠如に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-32463",
      "vendorProject": "Sudo",
      "product": "Sudo",
      "vulnerabilityName": "Sudo Inclusion of Functionality from Untrusted Control Sphere Vulnerability",
      "dateAdded": "2025-09-29",
      "shortDescription": "Sudo contains an inclusion of functionality from untrusted control sphere vulnerability. This vulnerability could allow local attacker to leverage sudo’s -R (--chroot) option to run arbitrary commands as root, even if they are not listed in the sudoers file.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-10-20",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "This vulnerability could affect an open-source component, third-party library, protocol, or proprietary implementation that could be used by different products. For more information, please see: https://www.sudo.ws/security/advisories/chroot_bug/ ; https://nvd.nist.gov/vuln/detail/CVE-2025-32463",
      "cwes": [
        "CWE-829"
      ],
      "vulnerabilityNameJa": "信頼できない制御範囲からの機能の sudo 組み込みの脆弱性",
      "shortDescriptionJa": "sudo には、信頼できない制御範囲の脆弱性に起因する機能が組み込まれています。この脆弱性により、ローカルの攻撃者が sudo の -R (--chroot) オプションを利用して、sudoers ファイルに記載されていない任意のコマンドであっても root 権限で実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-010288",
      "vulnerabilityNameJvn": "sudo project の Sudo 等複数ベンダの製品における信頼できない制御領域からの機能の組み込みに関する脆弱性",
      "shortDescriptionJvn": "sudo project の Sudo 等複数ベンダの製品には、信頼できない制御領域からの機能の組み込みに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-59689",
      "vendorProject": "Libraesva",
      "product": "Email Security Gateway",
      "vulnerabilityName": "Libraesva Email Security Gateway Command Injection Vulnerability",
      "dateAdded": "2025-09-29",
      "shortDescription": "Libraesva Email Security Gateway (ESG) contains a command injection vulnerability which allows command injection via a compressed e-mail attachment.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-10-20",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://docs.libraesva.com/knowledgebase/security-advisory-command-injection-vulnerability-cve-2025-59689/ ; https://nvd.nist.gov/vuln/detail/CVE-2025-59689",
      "cwes": [
        "CWE-77"
      ],
      "vulnerabilityNameJa": "Libraesva メール セキュリティ ゲートウェイのコマンド インジェクション脆弱性",
      "shortDescriptionJa": "Libraesva Email Security Gateway (ESG) には、圧縮された電子メールの添付ファイル経由でコマンド インジェクションを可能にするコマンド インジェクションの脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-016518",
      "vulnerabilityNameJvn": "Libraesva の Email Security Gateway におけるコマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "Libraesva の Email Security Gateway には、コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、および情報を改ざんされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-10035",
      "vendorProject": "Fortra",
      "product": "GoAnywhere MFT",
      "vulnerabilityName": "Fortra GoAnywhere MFT Deserialization of Untrusted Data Vulnerability",
      "dateAdded": "2025-09-29",
      "shortDescription": "Fortra GoAnywhere MFT contains a deserialization of untrusted data vulnerability allows an actor with a validly forged license response signature to deserialize an arbitrary actor-controlled object, possibly leading to command injection.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-10-20",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://www.fortra.com/security/advisories/product-security/fi-2025-012 ; https://nvd.nist.gov/vuln/detail/CVE-2025-10035",
      "cwes": [
        "CWE-502",
        "CWE-77"
      ],
      "vulnerabilityNameJa": "Fortra GoAnywhere MFT の信頼できないデータのデシリアライゼーションの脆弱性",
      "shortDescriptionJa": "Fortra GoAnywhere MFT には、信頼できないデータの逆シリアル化の脆弱性が含まれており、有効に偽造されたライセンス応答署名を持つアクターが任意のアクター制御オブジェクトを逆シリアル化でき、コマンド インジェクションにつながる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-014922",
      "vulnerabilityNameJvn": "Fortra の GoAnywhere Managed File Transfer におけるコマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "Fortra の GoAnywhere Managed File Transfer には、コマンドインジェクションの脆弱性、信頼できないデータのデシリアライゼーションに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-20352",
      "vendorProject": "Cisco",
      "product": "IOS and IOS XE",
      "vulnerabilityName": "Cisco IOS and IOS XE Software SNMP Denial of Service and Remote Code Execution Vulnerability",
      "dateAdded": "2025-09-29",
      "shortDescription": "Cisco IOS and IOS XE contains a stack-based buffer overflow vulnerability in the Simple Network Management Protocol (SNMP) subsystem that could allow for denial of service or remote code execution. A successful exploit could allow a low-privileged attacker to cause the affected system to reload, resulting in a DoS condition, or allow a high-privileged attacker to execute arbitrary code as the root user and obtain full control of the affected system.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-10-20",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-snmp-x4LPhte ; https://nvd.nist.gov/vuln/detail/CVE-2025-20352",
      "cwes": [
        "CWE-121"
      ],
      "vulnerabilityNameJa": "Cisco IOS および IOS XE ソフトウェアの SNMP サービス拒否およびリモートコード実行の脆弱性",
      "shortDescriptionJa": "Cisco IOSおよびIOS XEには、簡易ネットワーク管理プロトコル（SNMP）サブシステムにスタックベースのバッファオーバーフロー脆弱性が存在し、サービス拒否（DoS）またはリモートコード実行の危険性があります。この脆弱性を悪用すると、権限の低い攻撃者が影響を受けるシステムをリロードさせてDoS状態を引き起こす可能性があります。また、権限の高い攻撃者がルートユーザーとして任意のコードを実行し、影響を受けるシステムを完全に制御できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-014992",
      "vulnerabilityNameJvn": "複数のシスコシステムズ製品におけるスタックベースのバッファオーバーフローの脆弱性",
      "shortDescriptionJvn": "シスコシステムズの Cisco IOS XE SD-WAN、Cisco IOS XE、Cisco IOS には、スタックベースのバッファオーバーフローの脆弱性が存在します。  ",
      "impactJvn": "サービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2021-21311",
      "vendorProject": "Adminer",
      "product": "Adminer",
      "vulnerabilityName": "Adminer Server-Side Request Forgery Vulnerability",
      "dateAdded": "2025-09-29",
      "shortDescription": "Adminer contains a server-side request forgery vulnerability that, when exploited, allows a remote attacker to obtain potentially sensitive information.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-10-20",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://github.com/vrana/adminer/security/advisories/GHSA-x5r2-hj5c-8jx6 ; https://nvd.nist.gov/vuln/detail/CVE-2021-21311",
      "cwes": [
        "CWE-918"
      ],
      "vulnerabilityNameJa": "Adminer サーバーサイドリクエストフォージェリ脆弱性",
      "shortDescriptionJa": "Adminer にはサーバー側のリクエスト偽造の脆弱性があり、これを悪用されると、リモートの攻撃者が機密情報を入手する可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2021-003686",
      "vulnerabilityNameJvn": "Adminer におけるサーバサイドのリクエストフォージェリの脆弱性",
      "shortDescriptionJvn": "Adminer には、サーバサイドのリクエストフォージェリの脆弱性が存在します。",
      "impactJvn": "情報を取得される、および情報を改ざんされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-20362",
      "vendorProject": "Cisco",
      "product": "Secure Firewall Adaptive Security Appliance and Secure Firewall Threat Defense",
      "vulnerabilityName": "Cisco Secure Firewall Adaptive Security (ASA) Appliance and Secure Firewall Threat Defense (FTD) Missing Authorization Vulnerability",
      "dateAdded": "2025-09-25",
      "shortDescription": "Cisco Secure Firewall Adaptive Security (ASA) Appliance and Secure Firewall Threat Defense (FTD) Software VPN Web Server contain a missing authorization vulnerability. This vulnerability could be chained with CVE-2025-20333.",
      "requiredAction": "The KEV due date refers to the deadline by which FCEB agencies are expected to review and begin implementing the guidance outlined in Emergency Directive (ED) 25-03 (URL listed below in Notes). Agencies must follow the mitigation steps provided by CISA (URL listed below in Notes) and vendor’s instructions (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available.",
      "dueDate": "2025-09-26",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "CISA Mitigation Instructions: https://www.cisa.gov/news-events/directives/ed-25-03-identify-and-mitigate-potential-compromise-cisco-devices ; https://www.cisa.gov/news-events/directives/supplemental-direction-ed-25-03-core-dump-and-hunt-instructions ; https://www.cisa.gov/eviction-strategies-tool/create-from-template ; https://sec.cloudapps.cisco.com/security/center/resources/asa_ftd_continued_attacks ;   https://sec.cloudapps.cisco.com/security/center/private/resources/asa_ftd_continued_attacks#Details ; https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asaftd-webvpn-YROOTUW ; https://nvd.nist.gov/vuln/detail/CVE-2025-20362",
      "cwes": [
        "CWE-862"
      ],
      "vulnerabilityNameJa": "Cisco Secure Firewall Adaptive Security (ASA) アプライアンスおよび Secure Firewall Threat Defense (FTD) の認証不足の脆弱性",
      "shortDescriptionJa": "Cisco Secure Firewall Adaptive Security（ASA）アプライアンスおよびSecure Firewall Threat Defense（FTD）ソフトウェアVPN Webサーバには、認証情報欠落の脆弱性が存在します。この脆弱性はCVE-2025-20333と連鎖する可能性があります。",
      "requiredActionJa": "KEV期限とは、FCEB機関が緊急指令（ED）25-03（URLは下記注記に記載）に記載されているガイダンスを確認し、導入を開始する期限を指します。機関は、CISA（URLは下記注記に記載）が提供する緩和策およびベンダーの指示（URLは下記注記に記載）に従う必要があります。クラウドサービスに関する該当するBOD 22-01ガイダンスを遵守するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-014872",
      "vulnerabilityNameJvn": "シスコシステムズの Cisco Adaptive Security Appliance ソフトウェアおよび Cisco Firepower Threat Defense ソフトウェアにおける認証の欠如に関する脆弱性",
      "shortDescriptionJvn": "シスコシステムズの Cisco Adaptive Security Appliance ソフトウェアおよび Cisco Firepower Threat Defense ソフトウェアには、認証の欠如に関する脆弱性が存在します。  ",
      "impactJvn": "情報を取得される、および情報を改ざんされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-20333",
      "vendorProject": "Cisco",
      "product": "Secure Firewall Adaptive Security Appliance and Secure Firewall Threat Defense",
      "vulnerabilityName": "Cisco Secure Firewall Adaptive Security Appliance (ASA) and Secure Firewall Threat Defense (FTD) Buffer Overflow Vulnerability",
      "dateAdded": "2025-09-25",
      "shortDescription": "Cisco Secure Firewall Adaptive Security (ASA) Appliance and Secure Firewall Threat Defense (FTD) Software VPN Web Server contain a buffer overflow vulnerability that allows for remote code execution. This vulnerability could be chained with CVE-2025-20362.",
      "requiredAction": "The KEV due date refers to the deadline by which FCEB agencies are expected to review and begin implementing the guidance outlined in Emergency Directive (ED) 25-03 (URL listed below in Notes). Agencies must follow the mitigation steps provided by CISA (URL listed below in Notes) and vendor’s instructions (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available.",
      "dueDate": "2025-09-26",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "CISA Mitigation Instructions: https://www.cisa.gov/news-events/directives/ed-25-03-identify-and-mitigate-potential-compromise-cisco-devices ; https://www.cisa.gov/news-events/directives/supplemental-direction-ed-25-03-core-dump-and-hunt-instructions ; https://www.cisa.gov/eviction-strategies-tool/create-from-template ; https://sec.cloudapps.cisco.com/security/center/resources/asa_ftd_continued_attacks ;    https://sec.cloudapps.cisco.com/security/center/private/resources/asa_ftd_continued_attacks#Details ; https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asaftd-webvpn-z5xP8EUB ; https://nvd.nist.gov/vuln/detail/CVE-2025-20333",
      "cwes": [
        "CWE-120"
      ],
      "vulnerabilityNameJa": "Cisco Secure Firewall Adaptive Security Appliance (ASA) および Secure Firewall Threat Defense (FTD) のバッファオーバーフロー脆弱性",
      "shortDescriptionJa": "Cisco Secure Firewall Adaptive Security（ASA）アプライアンスおよびSecure Firewall Threat Defense（FTD）ソフトウェアVPN Webサーバには、リモートコード実行を許すバッファオーバーフローの脆弱性が存在します。この脆弱性はCVE-2025-20362と連鎖する可能性があります。",
      "requiredActionJa": "KEV期限とは、FCEB機関が緊急指令（ED）25-03（URLは下記注記に記載）に記載されているガイダンスを確認し、導入を開始する期限を指します。機関は、CISA（URLは下記注記に記載）が提供する緩和策およびベンダーの指示（URLは下記注記に記載）に従う必要があります。クラウドサービスに関する該当するBOD 22-01ガイダンスを遵守するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-014873",
      "vulnerabilityNameJvn": "シスコシステムズの Cisco Adaptive Security Appliance ソフトウェアおよび Cisco Firepower Threat Defense ソフトウェアにおける古典的バッファオーバーフローの脆弱性",
      "shortDescriptionJvn": "シスコシステムズの Cisco Adaptive Security Appliance ソフトウェアおよび Cisco Firepower Threat Defense ソフトウェアには、古典的バッファオーバーフローの脆弱性が存在します。  ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-10585",
      "vendorProject": "Google",
      "product": "Chromium V8",
      "vulnerabilityName": "Google Chromium V8 Type Confusion Vulnerability",
      "dateAdded": "2025-09-23",
      "shortDescription": "Google Chromium contains a type confusion vulnerability in the V8 JavaScript and WebAssembly engine.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-10-14",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://chromereleases.googleblog.com/2025/09/stable-channel-update-for-desktop_17.html ; https://nvd.nist.gov/vuln/detail/CVE-2025-10585",
      "cwes": [
        "CWE-843"
      ],
      "vulnerabilityNameJa": "Google Chromium V8の型の取り違えの脆弱性",
      "shortDescriptionJa": "Google Chromium には、V8 JavaScript および WebAssembly エンジンに型の混乱の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-014633",
      "vulnerabilityNameJvn": "Google の Google Chrome における型の取り違えに関する脆弱性",
      "shortDescriptionJvn": "Google の Google Chrome には、型の取り違えに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-5086",
      "vendorProject": "Dassault Systèmes",
      "product": "DELMIA Apriso",
      "vulnerabilityName": "Dassault Systèmes DELMIA Apriso Deserialization of Untrusted Data Vulnerability",
      "dateAdded": "2025-09-11",
      "shortDescription": "Dassault Systèmes DELMIA Apriso contains a deserialization of untrusted data vulnerability that could lead to a remote code execution.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-10-02",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.3ds.com/trust-center/security/security-advisories/cve-2025-5086 ; https://nvd.nist.gov/vuln/detail/CVE-2025-5086",
      "cwes": [
        "CWE-502"
      ],
      "vulnerabilityNameJa": "Dassault Systèmes DELMIA Apriso の信頼できないデータのデシリアライゼーションにおける脆弱性",
      "shortDescriptionJa": "Dassault Systèmes DELMIA Apriso には、信頼できないデータのデシリアル化の脆弱性があり、リモート コード実行につながる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-013924",
      "vulnerabilityNameJvn": "Dassault Systemes の delmia apriso における信頼できないデータのデシリアライゼーションに関する脆弱性",
      "shortDescriptionJvn": "Dassault Systemes の delmia apriso には、信頼できないデータのデシリアライゼーションに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-38352",
      "vendorProject": "Linux",
      "product": "Kernel",
      "vulnerabilityName": "Linux Kernel Time-of-Check Time-of-Use (TOCTOU) Race Condition Vulnerability",
      "dateAdded": "2025-09-04",
      "shortDescription": "Linux kernel contains a time-of-check time-of-use (TOCTOU) race condition vulnerability that has a high impact on confidentiality, integrity, and availability.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-09-25",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "This vulnerability affects a common open-source component, third-party library, or a protocol used by different products. Please check with specific vendors for information on patching status. For more information, please see: https://git.kernel.org/pub/scm/linux/kernel/git/stable/linux.git/commit/?id=2c72fe18cc5f9f1750f5bc148cf1c94c29e106ff ; https://source.android.com/docs/security/bulletin/2025-09-01 ; https://nvd.nist.gov/vuln/detail/CVE-2025-38352",
      "cwes": [
        "CWE-367"
      ],
      "vulnerabilityNameJa": "Linux カーネルの Time-of-Check Time-of-Use (TOCTOU) 競合状態の脆弱性",
      "shortDescriptionJa": "Linux カーネルには、機密性、整合性、可用性に大きな影響を与える、time-of-check time-of-use (TOCTOU) 競合状態の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-013285",
      "vulnerabilityNameJvn": "Linux の Linux Kernel における Time-of-check Time-of-use (TOCTOU) 競合状態の脆弱性",
      "shortDescriptionJvn": "Linux の Linux Kernel には、Time-of-check Time-of-use (TOCTOU) 競合状態の脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-48543",
      "vendorProject": "Android",
      "product": "Runtime",
      "vulnerabilityName": "Android Runtime Use-After-Free Vulnerability",
      "dateAdded": "2025-09-04",
      "shortDescription": "Android Runtime contains a use-after-free vulnerability potentially allowing a chrome sandbox escape leading to local privilege escalation.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-09-25",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://source.android.com/docs/security/bulletin/2025-09-01 ; https://nvd.nist.gov/vuln/detail/CVE-2025-48543",
      "cwes": [],
      "vulnerabilityNameJa": "Android ランタイムの解放後使用の脆弱性",
      "shortDescriptionJa": "Android ランタイムには、Chrome サンドボックスからの脱出を可能にし、ローカル権限の昇格につながる可能性のある、解放後使用の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-013289",
      "vulnerabilityNameJvn": "Google の Android における解放済みメモリの使用に関する脆弱性",
      "shortDescriptionJvn": "Google の Android には、解放済みメモリの使用に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-53690",
      "vendorProject": "Sitecore",
      "product": "Multiple Products",
      "vulnerabilityName": "Sitecore Multiple Products Deserialization of Untrusted Data Vulnerability",
      "dateAdded": "2025-09-04",
      "shortDescription": "Sitecore Experience Manager (XM), Experience Platform (XP), Experience Commerce (XC), and Managed Cloud contain a deserialization of untrusted data vulnerability involving the use of default machine keys. This flaw allows attackers to exploit exposed ASP.NET machine keys to achieve remote code execution. ",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-09-25",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.sitecore.com/kb?id=kb_article_view&sysparm_article=KB1003865 ; https://nvd.nist.gov/vuln/detail/CVE-2025-53690",
      "cwes": [
        "CWE-502"
      ],
      "vulnerabilityNameJa": "Sitecore の複数の製品における信頼できないデータのデシリアライゼーションの脆弱性",
      "shortDescriptionJa": "Sitecore Experience Manager (XM)、Experience Platform (XP)、Experience Commerce (XC)、およびManaged Cloudには、デフォルトのマシンキーの使用に関連する、信頼できないデータのデシリアライズに関する脆弱性が存在します。この脆弱性により、攻撃者は公開されたASP.NETマシンキーを悪用し、リモートコード実行を実現できます。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-013312",
      "vulnerabilityNameJvn": "複数の Sitecore 製品における信頼できないデータのデシリアライゼーションに関する脆弱性",
      "shortDescriptionJvn": "experience commerce、experience manager、Sitecore Experience Platform 等複数の Sitecore 製品には、信頼できないデータのデシリアライゼーションに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-50224",
      "vendorProject": "TP-Link",
      "product": "TL-WR841N",
      "vulnerabilityName": "TP-Link TL-WR841N Authentication Bypass by Spoofing Vulnerability",
      "dateAdded": "2025-09-03",
      "shortDescription": "TP-Link TL-WR841N contains an authentication bypass by spoofing vulnerability within the httpd service, which listens on TCP port 80 by default, leading to the disclose of stored credentials. The impacted products could be end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue product utilization.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-09-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.tp-link.com/us/support/faq/4308/ ; https://nvd.nist.gov/vuln/detail/CVE-2023-50224",
      "cwes": [
        "CWE-290"
      ],
      "vulnerabilityNameJa": "TP-Link TL-WR841N のなりすましによる認証バイパスの脆弱性",
      "shortDescriptionJa": "TP-Link TL-WR841N には、デフォルトで TCP ポート 80 をリッスンする httpd サービスに、なりすましによる認証バイパスの脆弱性が存在し、保存されている認証情報が漏洩する可能性があります。影響を受ける製品は、サポート終了 (EoL) またはサービス終了 (EoS) となっている可能性があります。お客様は製品の使用を中止してください。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-029479",
      "vulnerabilityNameJvn": "TP-LINK Technologies の TL-WR841N ファームウェアにおけるスプーフィングによる認証回避に関する脆弱性",
      "shortDescriptionJvn": "TP-LINK Technologies の TL-WR841N ファームウェアには、スプーフィングによる認証回避に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-9377",
      "vendorProject": "TP-Link",
      "product": "Multiple Routers",
      "vulnerabilityName": "TP-Link Archer C7(EU) and TL-WR841N/ND(MS) OS Command Injection Vulnerability",
      "dateAdded": "2025-09-03",
      "shortDescription": "TP-Link Archer C7(EU) and TL-WR841N/ND(MS) contain an OS command injection vulnerability that exists in the Parental Control page. The impacted products could be end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue product utilization.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-09-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.tp-link.com/us/support/faq/4308/ ; https://nvd.nist.gov/vuln/detail/CVE-2025-9377",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "TP-Link Archer C7(EU) および TL-WR841N/ND(MS) の OS コマンドインジェクション脆弱性",
      "shortDescriptionJa": "TP-Link Archer C7(EU)およびTL-WR841N/ND(MS)には、ペアレンタルコントロールページにOSコマンドインジェクションの脆弱性が存在します。影響を受ける製品は、サポート終了（EoL）またはサービス終了（EoS）となっている可能性があります。お客様は製品の利用を中止してください。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-013144",
      "vulnerabilityNameJvn": "複数の TP-LINK Technologies 製品における OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "TP-LINK Technologies の TL-WR841N ファームウェア、TL-WR841ND ファームウェア、Archer C7 ファームウェアには、OS コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-24363",
      "vendorProject": "TP-Link",
      "product": "TL-WA855RE",
      "vulnerabilityName": "TP-link TL-WA855RE Missing Authentication for Critical Function Vulnerability",
      "dateAdded": "2025-09-02",
      "shortDescription": "TP-link TL-WA855RE contains a missing authentication for critical function vulnerability. This vulnerability could allow an unauthenticated attacker (on the same network) to submit a TDDP_RESET POST request for a factory reset and reboot. The attacker can then obtain incorrect access control by setting a new administrative password. The impacted products could be end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue product utilization.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-09-23",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.tp-link.com/us/home-networking/range-extender/tl-wa855re/#overview ; https://www.tp-link.com/us/support/download/tl-wa855re/#FAQs ; https://nvd.nist.gov/vuln/detail/CVE-2020-24363",
      "cwes": [
        "CWE-306"
      ],
      "vulnerabilityNameJa": "TP-link TL-WA855RE の重大な機能に対する認証が欠落している脆弱性",
      "shortDescriptionJa": "TP-Link TL-WA855RE には、重要な機能における認証不足の脆弱性が存在します。この脆弱性により、同一ネットワーク上の認証されていない攻撃者が、TDDP_RESET POST リクエストを送信することで、工場出荷時設定へのリセットと再起動を実行できる可能性があります。攻撃者は、新しい管理者パスワードを設定することで、不正なアクセス制御を取得できます。影響を受ける製品は、製造終了（EoL）またはサービス終了（EoS）となっている可能性があります。お客様は製品の使用を中止してください。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2020-010573",
      "vulnerabilityNameJvn": "TP-Link TL-WA855RE における重要な機能に対する認証の欠如に関する脆弱性",
      "shortDescriptionJvn": "TP-Link TL-WA855RE には、重要な機能に対する認証の欠如に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-55177",
      "vendorProject": "Meta Platforms",
      "product": "WhatsApp",
      "vulnerabilityName": "Meta Platforms WhatsApp Incorrect Authorization Vulnerability",
      "dateAdded": "2025-09-02",
      "shortDescription": "Meta Platforms WhatsApp contains an incorrect authorization vulnerability due to an incomplete authorization of linked device synchronization messages. This vulnerability could allow an unrelated user to trigger processing of content from an arbitrary URL on a target’s device.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-09-23",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.whatsapp.com/security/advisories/2025/ ; https://nvd.nist.gov/vuln/detail/CVE-2025-55177",
      "cwes": [
        "CWE-863"
      ],
      "vulnerabilityNameJa": "Meta Platforms WhatsApp の不正認証脆弱性",
      "shortDescriptionJa": "Meta Platforms WhatsAppには、リンクされたデバイス同期メッセージの認証が不完全であるため、不正な認証に関する脆弱性が存在します。この脆弱性により、無関係なユーザーがターゲットデバイス上の任意のURLからコンテンツの処理をトリガーできる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-012885",
      "vulnerabilityNameJvn": "whatsapp の whatsapp および whatsapp business における不正な認証に関する脆弱性",
      "shortDescriptionJvn": "whatsapp の whatsapp および whatsapp business には、不正な認証に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、および情報を改ざんされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-57819",
      "vendorProject": "Sangoma",
      "product": "FreePBX",
      "vulnerabilityName": "Sangoma FreePBX Authentication Bypass Vulnerability",
      "dateAdded": "2025-08-29",
      "shortDescription": "Sangoma FreePBX contains an authentication bypass vulnerability due to insufficiently sanitized user-supplied data allows unauthenticated access to FreePBX Administrator leading to arbitrary database manipulation and remote code execution.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-09-19",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://github.com/FreePBX/security-reporting/security/advisories/GHSA-m42g-xg4c-5f3h ; https://nvd.nist.gov/vuln/detail/CVE-2025-57819",
      "cwes": [
        "CWE-89",
        "CWE-288"
      ],
      "vulnerabilityNameJa": "Sangoma FreePBX 認証バイパスの脆弱性",
      "shortDescriptionJa": "Sangoma FreePBX には、ユーザーが入力したデータが十分にサニタイズされていないために認証バイパスの脆弱性があり、FreePBX 管理者への認証されていないアクセスが許可され、任意のデータベース操作やリモート コード実行につながる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-012699",
      "vulnerabilityNameJvn": "Sangoma の freepbx における SQL インジェクションの脆弱性",
      "shortDescriptionJvn": "Sangoma の freepbx には、SQL インジェクションの脆弱性、代替パスまたはチャネルを使用した認証回避に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-7775",
      "vendorProject": "Citrix",
      "product": "NetScaler",
      "vulnerabilityName": "Citrix NetScaler Memory Overflow Vulnerability",
      "dateAdded": "2025-08-26",
      "shortDescription": "Citrix NetScaler ADC and NetScaler Gateway contain a memory overflow vulnerability that could allow for remote code execution and/or denial of service.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-08-28",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX694938 ; https://nvd.nist.gov/vuln/detail/CVE-2025-7775",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Citrix NetScaler のメモリオーバーフロー脆弱性",
      "shortDescriptionJa": "Citrix NetScaler ADC および NetScaler Gateway には、リモート コード実行やサービス拒否を引き起こす可能性のあるメモリ オーバーフローの脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-012560",
      "vulnerabilityNameJvn": "シトリックス・システムズの NetScaler Application Delivery Controller ファームウェアおよび NetScaler Gateway ファームウェアにおけるバッファエラーの脆弱性",
      "shortDescriptionJvn": "シトリックス・システムズの NetScaler Application Delivery Controller ファームウェアおよび NetScaler Gateway ファームウェアには、バッファエラーの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-48384",
      "vendorProject": "Git",
      "product": "Git",
      "vulnerabilityName": "Git Link Following Vulnerability",
      "dateAdded": "2025-08-25",
      "shortDescription": "Git contains a link following vulnerability that stems from Git’s inconsistent handling of carriage return characters in configuration files.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-09-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "This vulnerability affects a common open-source component, third-party library, or a protocol used by different products. For more information, please see: https://github.com/git/git/security/advisories/GHSA-vwqx-4fm8-6qc9 ; https://access.redhat.com/errata/RHSA-2025:13933 ; https://alas.aws.amazon.com/AL2/ALAS2-2025-2941.html ; https://linux.oracle.com/errata/ELSA-2025-11534.html ; https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-48384 ; https://nvd.nist.gov/vuln/detail/CVE-2025-48384",
      "cwes": [
        "CWE-59",
        "CWE-436"
      ],
      "vulnerabilityNameJa": "Git リンクフォローの脆弱性",
      "shortDescriptionJa": "Git には、設定ファイル内の復帰文字の Git による一貫性のない処理に起因するリンク追跡の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-012440",
      "vulnerabilityNameJvn": "Git SCM の Git におけるリンク解釈に関する脆弱性",
      "shortDescriptionJvn": "Git SCM の Git には、リンク解釈に関する脆弱性、解釈の競合に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-8068",
      "vendorProject": "Citrix",
      "product": "Session Recording",
      "vulnerabilityName": "Citrix Session Recording Improper Privilege Management Vulnerability",
      "dateAdded": "2025-08-25",
      "shortDescription": "Citrix Session Recording contains an improper privilege management vulnerability that could allow for privilege escalation to NetworkService Account access. An attacker must be an authenticated user in the same Windows Active Directory domain as the session recording server domain.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-09-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.citrix.com/external/article/691941/citrix-session-recording-security-bullet.html ; https://nvd.nist.gov/vuln/detail/CVE-2024-8068",
      "cwes": [
        "CWE-269"
      ],
      "vulnerabilityNameJa": "Citrixセッションレコーディングにおける不適切な権限管理の脆弱性",
      "shortDescriptionJa": "Citrix Session Recordingには、権限管理の脆弱性があり、ネットワークサービスアカウントへのアクセス権限昇格を許す可能性があります。攻撃者は、セッションレコーディングサーバーのドメインと同じWindows Active Directoryドメイン内の認証済みユーザーである必要があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-026521",
      "vulnerabilityNameJvn": "シトリックス・システムズの Citrix Session Recording における権限管理に関する脆弱性",
      "shortDescriptionJvn": "シトリックス・システムズの Citrix Session Recording には、権限管理に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-8069",
      "vendorProject": "Citrix",
      "product": "Session Recording",
      "vulnerabilityName": "Citrix Session Recording Deserialization of Untrusted Data Vulnerability",
      "dateAdded": "2025-08-25",
      "shortDescription": "Citrix Session Recording contains a deserialization of untrusted data vulnerability that allows limited remote code execution with privilege of a NetworkService Account access. Attacker must be an authenticated user on the same intranet as the session recording server.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-09-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.citrix.com/external/article/691941/citrix-session-recording-security-bullet.html ; https://nvd.nist.gov/vuln/detail/CVE-2024-8069",
      "cwes": [
        "CWE-502"
      ],
      "vulnerabilityNameJa": "Citrix セッション録画における信頼できないデータのデシリアライゼーションの脆弱性",
      "shortDescriptionJa": "Citrix Session Recordingには、信頼できないデータのデシリアライゼーションに関する脆弱性があり、NetworkServiceアカウントのアクセス権限で限定的なリモートコード実行が可能になります。攻撃者は、セッションレコーディングサーバーと同じイントラネット上の認証済みユーザーである必要があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-026731",
      "vulnerabilityNameJvn": "シトリックス・システムズの Citrix Session Recording における信頼できないデータのデシリアライゼーションに関する脆弱性",
      "shortDescriptionJvn": "シトリックス・システムズの Citrix Session Recording には、信頼できないデータのデシリアライゼーションに関する脆弱性、コードインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-43300",
      "vendorProject": "Apple",
      "product": "iOS, iPadOS, and macOS",
      "vulnerabilityName": "Apple iOS, iPadOS, and macOS Out-of-Bounds Write Vulnerability",
      "dateAdded": "2025-08-21",
      "shortDescription": "Apple iOS, iPadOS, and macOS contain an out-of-bounds write vulnerability in the Image I/O framework.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-09-11",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.apple.com/en-us/124925 ; https://support.apple.com/en-us/124926 ; https://support.apple.com/en-us/124927 ; https://support.apple.com/en-us/124928 ; https://support.apple.com/en-us/124929 ; https://nvd.nist.gov/vuln/detail/CVE-2025-43300",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Apple iOS、iPadOS、および macOS の境界外書き込みの脆弱性",
      "shortDescriptionJa": "Apple iOS、iPadOS、macOS には、Image I/O フレームワークに境界外書き込みの脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-012340",
      "vulnerabilityNameJvn": "複数のアップル製品における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "アップルの iPadOS、iOS、macOS には、境界外書き込みに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-54948",
      "vendorProject": "Trend Micro",
      "product": "Apex One",
      "vulnerabilityName": "Trend Micro Apex One OS Command Injection Vulnerability",
      "dateAdded": "2025-08-18",
      "shortDescription": "Trend Micro Apex One Management Console (on-premise) contains an OS command injection vulnerability that could allow a pre-authenticated remote attacker to upload malicious code and execute commands on affected installations.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-09-08",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://success.trendmicro.com/en-US/solution/KA-0020652 ; N/A ; https://nvd.nist.gov/vuln/detail/CVE-2025-54948",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "トレンドマイクロApex One OSのコマンドインジェクション脆弱性",
      "shortDescriptionJa": "Trend Micro Apex One 管理コンソール (オンプレミス) には、OS コマンド インジェクションの脆弱性があり、事前に認証されたリモート攻撃者が悪意のあるコードをアップロードし、影響を受けるインストールでコマンドを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-010854",
      "vulnerabilityNameJvn": "トレンドマイクロ製企業向けエンドポイントセキュリティ製品における複数の OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "トレンドマイクロ製企業向けエンドポイントセキュリティ製品には、次の複数の脆弱性が存在します。 <ul><li>管理コンソールにおけるOSコマンドインジェクション (CWE-78) - CVE-2025-54948、CVE-2025-54987</li></ul>   なお、開発者によると、CVE-2025-54948 については、本脆弱性を悪用する攻撃が既に確認されているとのことです。  この脆弱性情報は、製品利用者への周知を目的に、開発者が JPCERT/CC に報告し、JPCERT/CC が開発者との調整を行いました。 ",
      "impactJvn": "遠隔の攻撃者によって、認証無しで任意のコードを実行される可能性があります。 ",
      "requiredActionJvn": "<b>Trend Micro Apex One 2019 SP1 向け対策：</b> [Fixtool を適用する] 開発者が提供する情報をもとに Fixtool を適用してください。 なお、開発者は 2025 年 8 月中旬に恒久対策として Critical Patch のリリースを予定しています。  <b>Trend Micro Apex One SaaS および Trend Vision One Endpoint Security - Standard Endpoint Protection 向け対策：</b> 2025 年 7 月 31 日のメンテナンスで修正済みです。 "
    },
    {
      "cveID": "CVE-2025-8876",
      "vendorProject": "N-able",
      "product": "N-Central",
      "vulnerabilityName": "N-able N-Central Command Injection Vulnerability",
      "dateAdded": "2025-08-13",
      "shortDescription": "N-able N-Central contains a command injection vulnerability via improper sanitization of user input.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-08-20",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://status.n-able.com/2025/08/13/announcing-the-ga-of-n-central-2025-3-1/ ; https://nvd.nist.gov/vuln/detail/CVE-2025-8876",
      "cwes": [],
      "vulnerabilityNameJa": "N-able N-Central コマンドインジェクション脆弱性",
      "shortDescriptionJa": "N-able N-Central には、ユーザー入力の不適切なサニタイズによるコマンド インジェクションの脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-011685",
      "vulnerabilityNameJvn": "n-able の n-central における OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "n-able の n-central には、OS コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-8875",
      "vendorProject": "N-able",
      "product": "N-Central",
      "vulnerabilityName": "N-able N-Central Insecure Deserialization Vulnerability",
      "dateAdded": "2025-08-13",
      "shortDescription": "N-able N-Central contains an insecure deserialization vulnerability that could lead to command execution.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-08-20",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://status.n-able.com/2025/08/13/announcing-the-ga-of-n-central-2025-3-1/ ; https://nvd.nist.gov/vuln/detail/CVE-2025-8875",
      "cwes": [],
      "vulnerabilityNameJa": "N-able N-Central の安全でないデシリアライゼーションの脆弱性",
      "shortDescriptionJa": "N-able N-Central には、コマンド実行につながる可能性のある、安全でないデシリアル化の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-011737",
      "vulnerabilityNameJvn": "n-able の n-central における信頼できないデータのデシリアライゼーションに関する脆弱性",
      "shortDescriptionJvn": "n-able の n-central には、信頼できないデータのデシリアライゼーションに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-8088",
      "vendorProject": "RARLAB",
      "product": "WinRAR",
      "vulnerabilityName": "RARLAB WinRAR Path Traversal Vulnerability",
      "dateAdded": "2025-08-12",
      "shortDescription": "RARLAB WinRAR contains a path traversal vulnerability affecting the Windows version of WinRAR. This vulnerability could allow an attacker to execute arbitrary code by crafting malicious archive files.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-09-02",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://www.win-rar.com/singlenewsview.html?&L=0&tx_ttnews%5Btt_news%5D=283&cHash=a64b4a8f662d3639dec8d65f47bc93c5 ; https://nvd.nist.gov/vuln/detail/CVE-2025-8088",
      "cwes": [
        "CWE-35"
      ],
      "vulnerabilityNameJa": "RARLAB WinRAR パストラバーサル脆弱性",
      "shortDescriptionJa": "RARLAB WinRARには、Windows版WinRARに影響を与えるパストラバーサルの脆弱性が存在します。この脆弱性により、攻撃者は悪意のあるアーカイブファイルを作成し、任意のコードを実行する可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-011429",
      "vulnerabilityNameJvn": "RARLAB の WinRAR におけるパストラバーサルの脆弱性",
      "shortDescriptionJvn": "RARLAB の WinRAR には、パストラバーサルの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2007-0671",
      "vendorProject": "Microsoft",
      "product": "Office",
      "vulnerabilityName": "Microsoft Office Excel Remote Code Execution Vulnerability",
      "dateAdded": "2025-08-12",
      "shortDescription": "Microsoft Office Excel contains a remote code execution vulnerability that can be exploited when a specially crafted Excel file is opened. This malicious file could be delivered as an email attachment or hosted on a malicious website. An attacker could leverage this vulnerability by creating a specially crafted Excel file, which, when opened, allowing an attacker to execute remote code on the affected system.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-09-02",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://learn.microsoft.com/en-us/security-updates/securitybulletins/2007/ms07-015 ; https://nvd.nist.gov/vuln/detail/CVE-2007-0671",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft Office Excel のリモートコード実行の脆弱性",
      "shortDescriptionJa": "Microsoft Office Excelには、特別に細工されたExcelファイルを開くと悪用される可能性のあるリモートコード実行の脆弱性が存在します。この悪意のあるファイルは、電子メールの添付ファイルとして配信されるか、悪意のあるウェブサイトにホストされている可能性があります。攻撃者は、特別に細工されたExcelファイルを作成することでこの脆弱性を悪用し、そのファイルを開くと、影響を受けるシステム上でリモートコードを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2007-000117",
      "vulnerabilityNameJvn": "Microsoft Excel における任意のコードが実行される脆弱性",
      "shortDescriptionJvn": "Microsoft Office 製品には任意のコードが実行される脆弱性が存在します。 なお、Microsoft Excel を標的とし、本脆弱性を悪用する「Exploit-MSExcel.h」の存在がゼロデイ攻撃として確認されています。  また本脆弱性は Microsoft Excel の問題として報告されていますが、マイクロソフトの情報によると Excel を含む Microsoft Office を使用しているユーザが影響を受ける可能性があります。 ",
      "impactJvn": "第三者が巧妙に細工した Excel ファイルを開いた際に、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2013-3893",
      "vendorProject": "Microsoft",
      "product": "Internet Explorer",
      "vulnerabilityName": "Microsoft Internet Explorer Resource Management Errors Vulnerability",
      "dateAdded": "2025-08-12",
      "shortDescription": "Microsoft Internet Explorer contains a memory corruption vulnerability that allows for remote code execution. The impacted products could be end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue product utilization.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-09-02",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://learn.microsoft.com/en-us/security-updates/securitybulletins/2013/ms13-080 ; https://nvd.nist.gov/vuln/detail/CVE-2013-3893",
      "cwes": [
        "CWE-399"
      ],
      "vulnerabilityNameJa": "Microsoft Internet Explorer のリソース管理エラーの脆弱性",
      "shortDescriptionJa": "Microsoft Internet Explorer には、リモートコード実行を可能にするメモリ破損の脆弱性が存在します。影響を受ける製品は、サポート終了（EoL）またはサービス終了（EoS）となっている可能性があります。ユーザーは製品の利用を中止してください。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2013-000093",
      "vulnerabilityNameJvn": "Internet Explorer において任意のコードが実行される脆弱性",
      "shortDescriptionJvn": "Internet Explorer には任意のコードが実行される脆弱性が存在します。  なお、本脆弱性を使用した攻撃活動が確認されています。 開発者によると、攻撃は現在のところ限定的とのことです。",
      "impactJvn": "細工されたウェブページを閲覧することで、任意のコードが実行される可能性があります。",
      "requiredActionJvn": "[アップデートする] 2013年10月9日、本脆弱性は 2013 年 10 月のセキュリティ情報 に含まれる MS13-080 で修正されました。 (http://technet.microsoft.com/ja-jp/security/bulletin/ms13-oct) (http://technet.microsoft.com/ja-jp/security/bulletin/ms13-080) 開発者が提供する情報をもとに、アップデートしてください。  [ワークアラウンドを実施する] 本脆弱性を修正するセキュリティアップデートが提供されるまでの間、以下の回避策を適用することで、本脆弱性の影響を軽減することが可能です。    * Fix it 51001 を適用する     (https://support.microsoft.com/kb/2887505/ja#FixItForMe)   * Enhanced Mitigation Experience Toolkit (EMET) を適用する     (https://support.microsoft.com/kb/2458544/ja)   * ActiveX コントロールやアクティブ スクリプトの実行を制限する  詳しくは、開発者が提供する情報の「推奨するアクション」をご確認ください。 (http://technet.microsoft.com/ja-jp/security/advisory/2887505#section6)"
    },
    {
      "cveID": "CVE-2020-25078",
      "vendorProject": "D-Link",
      "product": "DCS-2530L and DCS-2670L Devices",
      "vulnerabilityName": "D-Link DCS-2530L and DCS-2670L Devices Unspecified Vulnerability",
      "dateAdded": "2025-08-05",
      "shortDescription": "D-Link DCS-2530L and DCS-2670L devices contains an unspecified vulnerability that could allow for remote administrator password disclosure. The impacted products could be end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue product utilization.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-08-26",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.dlink.com/productinfo.aspx?m=DCS-2530L ; https://supportannouncement.us.dlink.com/announcement/publication.aspx?name=SAP10180 ; https://nvd.nist.gov/vuln/detail/CVE-2020-25078",
      "cwes": [],
      "vulnerabilityNameJa": "D-Link DCS-2530LおよびDCS-2670Lデバイスの未指定の脆弱性",
      "shortDescriptionJa": "D-Link DCS-2530LおよびDCS-2670Lデバイスには、リモート管理者のパスワード漏洩につながる可能性のある、未特定の脆弱性が存在します。影響を受ける製品は、サポート終了（EoL）またはサービス終了（EoS）となっている可能性があります。お客様は製品の利用を中止してください。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2020-010830",
      "vulnerabilityNameJvn": "D-Link DCS-2530L および DCS-2670L における脆弱性",
      "shortDescriptionJvn": "D-Link DCS-2530L および DCS-2670L には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-25079",
      "vendorProject": "D-Link",
      "product": "DCS-2530L and DCS-2670L Devices",
      "vulnerabilityName": "D-Link DCS-2530L and DCS-2670L Command Injection Vulnerability",
      "dateAdded": "2025-08-05",
      "shortDescription": "D-Link DCS-2530L and DCS-2670L devices contains a command injection vulnerability in the cgi-bin/ddns_enc.cgi. The impacted products could be end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue product utilization.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-08-26",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.dlink.com/productinfo.aspx?m=DCS-2530L ; https://supportannouncement.us.dlink.com/announcement/publication.aspx?name=SAP10180 ; https://nvd.nist.gov/vuln/detail/CVE-2020-25079",
      "cwes": [
        "CWE-77"
      ],
      "vulnerabilityNameJa": "D-Link DCS-2530L および DCS-2670L のコマンドインジェクション脆弱性",
      "shortDescriptionJa": "D-Link DCS-2530LおよびDCS-2670Lデバイスには、cgi-bin/ddns_enc.cgiにコマンドインジェクションの脆弱性が存在します。影響を受ける製品は、サポート終了（EoL）またはサービス終了（EoS）となっている可能性があります。お客様は製品の利用を中止してください。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2020-010831",
      "vulnerabilityNameJvn": "D-Link DCS-2530L および DCS-2670L における脆弱性",
      "shortDescriptionJvn": "D-Link DCS-2530L および DCS-2670L には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-40799",
      "vendorProject": "D-Link",
      "product": "DNR-322L",
      "vulnerabilityName": "D-Link DNR-322L Download of Code Without Integrity Check Vulnerability",
      "dateAdded": "2025-08-05",
      "shortDescription": "D-Link DNR-322L contains a download of code without integrity check vulnerability that could allow an authenticated attacker to execute OS level commands on the device. The impacted products could be end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue product utilization.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-08-26",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.dlink.com/uk/en/products/dnr-322l-cloud-network-video-recorder ; https://nvd.nist.gov/vuln/detail/CVE-2022-40799",
      "cwes": [
        "CWE-494"
      ],
      "vulnerabilityNameJa": "D-Link DNR-322L の整合性チェックなしのコードダウンロードの脆弱性",
      "shortDescriptionJa": "D-Link DNR-322Lには、整合性チェックを行わないコードのダウンロードに関する脆弱性があり、認証された攻撃者がデバイス上でOSレベルのコマンドを実行できる可能性があります。影響を受ける製品は、サポート終了（EoL）またはサービス終了（EoS）となっている可能性があります。お客様は製品の利用を中止してください。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2022-021934",
      "vulnerabilityNameJvn": "D-Link Systems, Inc. の dnr-322l ファームウェアにおけるダウンロードしたコードの完全性検証不備に関する脆弱性",
      "shortDescriptionJvn": "D-Link Systems, Inc. の dnr-322l ファームウェアには、ダウンロードしたコードの完全性検証不備に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-2533",
      "vendorProject": "PaperCut",
      "product": "NG/MF",
      "vulnerabilityName": "PaperCut NG/MF Cross-Site Request Forgery (CSRF) Vulnerability",
      "dateAdded": "2025-07-28",
      "shortDescription": "PaperCut NG/MF contains a cross-site request forgery (CSRF) vulnerability, which, under specific conditions, could potentially enable an attacker to alter security settings or execute arbitrary code. ",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-08-18",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.papercut.com/kb/Main/SecurityBulletinJune2023 ; https://nvd.nist.gov/vuln/detail/CVE-2023-2533",
      "cwes": [
        "CWE-352"
      ],
      "vulnerabilityNameJa": "PaperCut NG/MF のクロスサイトリクエストフォージェリ（CSRF）脆弱性",
      "shortDescriptionJa": "PaperCut NG/MF にはクロスサイト リクエスト フォージェリ (CSRF) の脆弱性があり、特定の条件下では、攻撃者がセキュリティ設定を変更したり、任意のコードを実行したりする可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-012353",
      "vulnerabilityNameJvn": "PaperCut Software International Pty の PaperCut MF および PaperCut NG におけるクロスサイトリクエストフォージェリの脆弱性",
      "shortDescriptionJvn": "PaperCut Software International Pty の PaperCut MF および PaperCut NG には、クロスサイトリクエストフォージェリの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-20337",
      "vendorProject": "Cisco",
      "product": "Identity Services Engine",
      "vulnerabilityName": "Cisco Identity Services Engine Injection Vulnerability",
      "dateAdded": "2025-07-28",
      "shortDescription": "Cisco Identity Services Engine contains an injection vulnerability in a specific API of Cisco ISE and Cisco ISE-PIC due to insufficient validation of user-supplied input allowing an attacker to exploit this vulnerability by submitting a crafted API request. Successful exploitation could allow an attacker to perform remote code execution and obtaining root privileges on an affected device.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-08-18",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ise-unauth-rce-ZAd2GnJ6 ; https://nvd.nist.gov/vuln/detail/CVE-2025-20337",
      "cwes": [
        "CWE-74"
      ],
      "vulnerabilityNameJa": "Cisco Identity Services Engine のインジェクション脆弱性",
      "shortDescriptionJa": "Cisco Identity Services Engine には、Cisco ISE および Cisco ISE-PIC の特定の API にインジェクション脆弱性が存在します。これは、ユーザ入力の検証が不十分なため、攻撃者が細工した API リクエストを送信することでこの脆弱性を悪用できる可能性があります。この脆弱性が悪用されると、攻撃者はリモートコードを実行し、影響を受けるデバイス上でルート権限を取得する可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-009216",
      "vulnerabilityNameJvn": "シスコシステムズの Cisco Identity Services Engine (ISE) および Cisco ISE Passive Identity Connector (ISE-PIC) におけるインジェクションに関する脆弱性",
      "shortDescriptionJvn": "シスコシステムズの Cisco Identity Services Engine (ISE) および Cisco ISE Passive Identity Connector (ISE-PIC) には、インジェクションに関する脆弱性が存在します。  ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-20281",
      "vendorProject": "Cisco",
      "product": "Identity Services Engine",
      "vulnerabilityName": "Cisco Identity Services Engine Injection Vulnerability",
      "dateAdded": "2025-07-28",
      "shortDescription": "Cisco Identity Services Engine contains an injection vulnerability in a specific API of Cisco ISE and Cisco ISE-PIC due to insufficient validation of user-supplied input allowing an attacker to exploit this vulnerability by submitting a crafted API request. Successful exploitation could allow an attacker to perform remote code execution and obtaining root privileges on an affected device.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-08-18",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ise-unauth-rce-ZAd2GnJ6 ; https://nvd.nist.gov/vuln/detail/CVE-2025-20281",
      "cwes": [
        "CWE-74"
      ],
      "vulnerabilityNameJa": "Cisco Identity Services Engine のインジェクション脆弱性",
      "shortDescriptionJa": "Cisco Identity Services Engine には、Cisco ISE および Cisco ISE-PIC の特定の API にインジェクション脆弱性が存在します。これは、ユーザ入力の検証が不十分なため、攻撃者が細工した API リクエストを送信することでこの脆弱性を悪用できる可能性があります。この脆弱性が悪用されると、攻撃者はリモートコードを実行し、影響を受けるデバイス上でルート権限を取得する可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-007704",
      "vulnerabilityNameJvn": "シスコシステムズの Cisco Identity Services Engine (ISE) および Cisco ISE Passive Identity Connector (ISE-PIC) におけるインジェクションに関する脆弱性",
      "shortDescriptionJvn": "シスコシステムズの Cisco Identity Services Engine (ISE) および Cisco ISE Passive Identity Connector (ISE-PIC) には、インジェクションに関する脆弱性が存在します。  ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-2775",
      "vendorProject": "SysAid",
      "product": "SysAid On-Prem",
      "vulnerabilityName": "SysAid On-Prem Improper Restriction of XML External Entity Reference Vulnerability",
      "dateAdded": "2025-07-22",
      "shortDescription": "SysAid On-Prem contains an improper restriction of XML external entity reference vulnerability in the Checkin processing functionality, allowing for administrator account takeover and file read primitives.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-08-12",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://documentation.sysaid.com/docs/24-40-60 ; https://nvd.nist.gov/vuln/detail/CVE-2025-2775",
      "cwes": [
        "CWE-611"
      ],
      "vulnerabilityNameJa": "SysAid On-Prem における XML 外部エンティティ参照の不適切な制限の脆弱性",
      "shortDescriptionJa": "SysAid On-Prem には、チェックイン処理機能における XML 外部エンティティ参照の不適切な制限の脆弱性が含まれており、管理者アカウントの乗っ取りやファイル読み取りプリミティブが可能になります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-007594",
      "vulnerabilityNameJvn": "SysAid Technologies Ltd. の SysAid における XML 外部エンティティの脆弱性",
      "shortDescriptionJvn": "SysAid Technologies Ltd. の SysAid には、XML 外部エンティティの脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-2776",
      "vendorProject": "SysAid",
      "product": "SysAid On-Prem",
      "vulnerabilityName": "SysAid On-Prem Improper Restriction of XML External Entity Reference Vulnerability",
      "dateAdded": "2025-07-22",
      "shortDescription": "SysAid On-Prem contains an improper restriction of XML external entity reference vulnerability in the Server URL processing functionality, allowing for administrator account takeover and file read primitives.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-08-12",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://documentation.sysaid.com/docs/24-40-60 ; https://nvd.nist.gov/vuln/detail/CVE-2025-2776",
      "cwes": [
        "CWE-611"
      ],
      "vulnerabilityNameJa": "SysAid On-Prem における XML 外部エンティティ参照の不適切な制限の脆弱性",
      "shortDescriptionJa": "SysAid On-Prem には、サーバー URL 処理機能における XML 外部エンティティ参照の不適切な制限の脆弱性が含まれており、管理者アカウントの乗っ取りやファイル読み取りプリミティブが可能になります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-009646",
      "vulnerabilityNameJvn": "SysAid Technologies Ltd. の SysAid における XML 外部エンティティの脆弱性",
      "shortDescriptionJvn": "SysAid Technologies Ltd. の SysAid には、XML 外部エンティティの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-6558",
      "vendorProject": "Google",
      "product": "Chromium",
      "vulnerabilityName": "Google Chromium ANGLE and GPU Improper Input Validation Vulnerability",
      "dateAdded": "2025-07-22",
      "shortDescription": "Google Chromium contains an improper input validation vulnerability in ANGLE and GPU. This vulnerability could allow a remote attacker to potentially perform a sandbox escape via a crafted HTML page. This vulnerability could affect multiple web browsers that utilize Chromium, including, but not limited to, Google Chrome, Microsoft Edge, and Opera.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-08-12",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://chromereleases.googleblog.com/2025/07/stable-channel-update-for-desktop_15.html ; https://nvd.nist.gov/vuln/detail/CVE-2025-6558",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Google Chromium ANGLEとGPUの不適切な入力検証の脆弱性",
      "shortDescriptionJa": "Google Chromium には、ANGLE および GPU における不適切な入力検証の脆弱性が存在します。この脆弱性により、リモートの攻撃者が細工した HTML ページを介してサンドボックスを回避できる可能性があります。この脆弱性は、Google Chrome、Microsoft Edge、Opera など、Chromium を利用する複数のウェブブラウザに影響を与える可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-009147",
      "vulnerabilityNameJvn": "Google の Google Chrome における入力確認に関する脆弱性",
      "shortDescriptionJvn": "Google の Google Chrome には、入力確認に関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-54309",
      "vendorProject": "CrushFTP",
      "product": "CrushFTP",
      "vulnerabilityName": " CrushFTP Unprotected Alternate Channel Vulnerability",
      "dateAdded": "2025-07-22",
      "shortDescription": "CrushFTP contains an unprotected alternate channel vulnerability. When the DMZ proxy feature is not used, mishandles AS2 validation and consequently allows remote attackers to obtain admin access via HTTPS.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-08-12",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.crushftp.com/crush11wiki/Wiki.jsp?page=CompromiseJuly2025 ; https://nvd.nist.gov/vuln/detail/CVE-2025-54309 ",
      "cwes": [
        "CWE-420"
      ],
      "vulnerabilityNameJa": "CrushFTP の保護されていない代替チャネルの脆弱性",
      "shortDescriptionJa": "CrushFTP には、保護されていない代替チャネルの脆弱性が存在します。DMZ プロキシ機能を使用しない場合、AS2 検証が適切に処理されず、結果としてリモート攻撃者が HTTPS 経由で管理者アクセスを取得できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-009745",
      "vulnerabilityNameJvn": "CrushFTP における保護されていない代替チャネルに関する脆弱性",
      "shortDescriptionJvn": "CrushFTP には、保護されていない代替チャネルに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-49704",
      "vendorProject": "Microsoft",
      "product": "SharePoint",
      "vulnerabilityName": "Microsoft SharePoint Code Injection Vulnerability",
      "dateAdded": "2025-07-22",
      "shortDescription": "Microsoft SharePoint contains a code injection vulnerability that could allow an authorized attacker to execute code over a network. This vulnerability could be chained with CVE-2025-49706. CVE-2025-53770 is a patch bypass for CVE-2025-49704, and the updates for CVE-2025-53770 include more robust protection than those for CVE-2025-49704.",
      "requiredAction": "Disconnect public-facing versions of SharePoint Server that have reached their end-of-life (EOL) or end-of-service (EOS) to include SharePoint Server 2013 and earlier versions. For supported versions, please follow the mitigations according to CISA (URL listed below in Notes) and vendor instructions (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available.",
      "dueDate": "2025-07-23",
      "knownRansomwareCampaignUse": "Known",
      "notes": "CISA Mitigation Instructions: https://www.cisa.gov/news-events/alerts/2025/07/20/microsoft-releases-guidance-exploitation-sharepoint-vulnerability-cve-2025-53770; https://www.microsoft.com/en-us/security/blog/2025/07/22/disrupting-active-exploitation-of-on-premises-sharepoint-vulnerabilities/ ; https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-49704 ; https://nvd.nist.gov/vuln/detail/CVE-2025-49704",
      "cwes": [
        "CWE-94"
      ],
      "vulnerabilityNameJa": "Microsoft SharePoint コードインジェクションの脆弱性",
      "shortDescriptionJa": "Microsoft SharePoint には、コードインジェクションの脆弱性が存在し、権限のある攻撃者がネットワーク経由でコードを実行できる可能性があります。この脆弱性は CVE-2025-49706 と連鎖する可能性があります。CVE-2025-53770 は CVE-2025-49704 のパッチバイパスであり、CVE-2025-53770 のアップデートには CVE-2025-49704 のアップデートよりも強力な保護が含まれています。",
      "requiredActionJa": "サポート終了（EOL）またはサービス終了（EOS）を迎えたSharePoint Serverの公開バージョンを切断してください。これには、SharePoint Server 2013以前のバージョンも含まれます。サポート対象バージョンについては、CISA（下記「Notes」に記載されたURL）およびベンダーの指示（下記「Notes」に記載されたURL）に従って緩和策を実施してください。クラウドサービスに関する該当するBOD 22-01ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-009797",
      "vulnerabilityNameJvn": "マイクロソフトの Microsoft SharePoint Enterprise Server および SharePoint Server におけるリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft SharePoint Enterprise Server および SharePoint Server には、リモートでコードを実行される脆弱性が存在します。 ",
      "impactJvn": "認証された攻撃者により、リモートでコードを実行される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-49706",
      "vendorProject": "Microsoft",
      "product": "SharePoint",
      "vulnerabilityName": "Microsoft SharePoint Improper Authentication Vulnerability",
      "dateAdded": "2025-07-22",
      "shortDescription": "Microsoft SharePoint contains an improper authentication vulnerability that allows an authorized attacker to perform spoofing over a network. Successfully exploitation could allow an attacker to view sensitive information and make some changes to disclosed information. This vulnerability could be chained with CVE-2025-49704. CVE-2025-53771 is a patch bypass for CVE-2025-49706, and the updates for CVE-2025-53771 include more robust protection than those for CVE-2025-49706.",
      "requiredAction": "Disconnect public-facing versions of SharePoint Server that have reached their end-of-life (EOL) or end-of-service (EOS) to include SharePoint Server 2013 and earlier versions. For supported versions, please follow the mitigations according to CISA (URL listed below in Notes) and vendor instructions (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available.",
      "dueDate": "2025-07-23",
      "knownRansomwareCampaignUse": "Known",
      "notes": "CISA Mitigation Instructions: https://www.cisa.gov/news-events/alerts/2025/07/20/microsoft-releases-guidance-exploitation-sharepoint-vulnerability-cve-2025-53770 ; https://www.microsoft.com/en-us/security/blog/2025/07/22/disrupting-active-exploitation-of-on-premises-sharepoint-vulnerabilities/ ; https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-49706 ; https://nvd.nist.gov/vuln/detail/CVE-2025-49706",
      "cwes": [
        "CWE-287"
      ],
      "vulnerabilityNameJa": "Microsoft SharePoint の不適切な認証の脆弱性",
      "shortDescriptionJa": "Microsoft SharePoint には、不正な認証の脆弱性が存在し、権限のある攻撃者がネットワーク上でなりすましを行う可能性があります。この脆弱性が悪用されると、攻撃者は機密情報を閲覧したり、公開された情報に何らかの変更を加えたりする可能性があります。この脆弱性は CVE-2025-49704 と連鎖する可能性があります。CVE-2025-53771 は CVE-2025-49706 のパッチバイパスであり、CVE-2025-53771 のアップデートには CVE-2025-49706 のアップデートよりも強力な保護が含まれています。",
      "requiredActionJa": "サポート終了（EOL）またはサービス終了（EOS）を迎えたSharePoint Serverの公開バージョンを切断してください。これには、SharePoint Server 2013以前のバージョンも含まれます。サポート対象バージョンについては、CISA（下記「Notes」に記載されたURL）およびベンダーの指示（下記「Notes」に記載されたURL）に従って緩和策を実施してください。クラウドサービスに関する該当するBOD 22-01ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-009558",
      "vulnerabilityNameJvn": "マイクロソフトの Microsoft SharePoint Server および SharePoint Enterprise Server におけるなりすまされる脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft SharePoint Server および SharePoint Enterprise Server には、なりすまされる脆弱性が存在します。 ",
      "impactJvn": "認証された攻撃者により、なりすまされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-53770",
      "vendorProject": "Microsoft",
      "product": "SharePoint",
      "vulnerabilityName": "Microsoft SharePoint Deserialization of Untrusted Data Vulnerability",
      "dateAdded": "2025-07-20",
      "shortDescription": "Microsoft SharePoint Server on-premises contains a deserialization of untrusted data vulnerability that could allow an unauthorized attacker to execute code over a network. This vulnerability could be chained with CVE-2025-53771. CVE-2025-53770 is a patch bypass for CVE-2025-49704, and the updates for CVE-2025-53770 include more robust protection than those for CVE-2025-49704.",
      "requiredAction": "Disconnect public-facing versions of SharePoint Server that have reached their end-of-life (EOL) or end-of-service (EOS) to include SharePoint Server 2013 and earlier versions. For supported versions, please follow the mitigations according to CISA (URL listed below in Notes) and vendor instructions (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available.",
      "dueDate": "2025-07-21",
      "knownRansomwareCampaignUse": "Known",
      "notes": "CISA Mitigation Instructions: https://www.cisa.gov/news-events/alerts/2025/07/20/microsoft-releases-guidance-exploitation-sharepoint-vulnerability-cve-2025-53770; https://www.microsoft.com/en-us/security/blog/2025/07/22/disrupting-active-exploitation-of-on-premises-sharepoint-vulnerabilities/ ; https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53770 ; https://nvd.nist.gov/vuln/detail/CVE-2025-53770",
      "cwes": [
        "CWE-502"
      ],
      "vulnerabilityNameJa": "Microsoft SharePoint の信頼できないデータのデシリアライゼーションの脆弱性",
      "shortDescriptionJa": "オンプレミスのMicrosoft SharePoint Serverには、信頼できないデータのデシリアル化に関する脆弱性があり、不正な攻撃者がネットワーク経由でコードを実行できる可能性があります。この脆弱性はCVE-2025-53771と連鎖する可能性があります。CVE-2025-53770はCVE-2025-49704のパッチバイパスであり、CVE-2025-53770のアップデートにはCVE-2025-49704のアップデートよりも強力な保護が含まれています。",
      "requiredActionJa": "サポート終了（EOL）またはサービス終了（EOS）を迎えたSharePoint Serverの公開バージョンを切断してください。これには、SharePoint Server 2013以前のバージョンも含まれます。サポート対象バージョンについては、CISA（下記「Notes」に記載されたURL）およびベンダーの指示（下記「Notes」に記載されたURL）に従って緩和策を実施してください。クラウドサービスに関する該当するBOD 22-01ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-009668",
      "vulnerabilityNameJvn": "マイクロソフトの Microsoft SharePoint Server および SharePoint Enterprise Server におけるリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft SharePoint Server および SharePoint Enterprise Server には、リモートでコードを実行される脆弱性が存在します。 ",
      "impactJvn": "認証されていない攻撃者により、リモートでコードを実行される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-25257",
      "vendorProject": "Fortinet",
      "product": "FortiWeb",
      "vulnerabilityName": "Fortinet FortiWeb SQL Injection Vulnerability",
      "dateAdded": "2025-07-18",
      "shortDescription": "Fortinet FortiWeb contains a SQL injection vulnerability that may allow an unauthenticated attacker to execute unauthorized SQL code or commands via crafted HTTP or HTTPs requests.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-08-08",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://fortiguard.fortinet.com/psirt/FG-IR-25-151 ; https://nvd.nist.gov/vuln/detail/CVE-2025-25257",
      "cwes": [
        "CWE-89"
      ],
      "vulnerabilityNameJa": "Fortinet FortiWeb の SQL インジェクション脆弱性",
      "shortDescriptionJa": "Fortinet FortiWeb には、認証されていない攻撃者が細工した HTTP または HTTPS リクエストを介して不正な SQL コードまたはコマンドを実行できる可能性がある SQL インジェクションの脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-010041",
      "vulnerabilityNameJvn": "フォーティネットの Fortiweb における SQL インジェクションの脆弱性",
      "shortDescriptionJvn": "フォーティネットの Fortiweb には、SQL インジェクションの脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-47812",
      "vendorProject": "Wing FTP Server",
      "product": "Wing FTP Server",
      "vulnerabilityName": "Wing FTP Server Improper Neutralization of Null Byte or NUL Character Vulnerability",
      "dateAdded": "2025-07-14",
      "shortDescription": "Wing FTP Server contains an improper neutralization of null byte or NUL character vulnerability that can allow injection of arbitrary Lua code into user session files. This can be used to execute arbitrary system commands with the privileges of the FTP service (root or SYSTEM by default).",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-08-04",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.wftpserver.com/serverhistory.htm ; https://nvd.nist.gov/vuln/detail/CVE-2025-47812",
      "cwes": [
        "CWE-158"
      ],
      "vulnerabilityNameJa": "Wing FTP サーバにおける Null バイトまたは NUL 文字の不適切な無効化の脆弱性",
      "shortDescriptionJa": "Wing FTP Server には、NULL バイトまたは NUL 文字の不適切な無効化に関する脆弱性が存在し、ユーザーセッションファイルに任意の Lua コードが挿入される可能性があります。これにより、FTP サービスの権限（デフォルトでは root または SYSTEM）で任意のシステムコマンドが実行される恐れがあります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-008978",
      "vulnerabilityNameJvn": "WING FTP software の Wing FTP Server における NULL バイトまたは NULL キャラクタの無害化に関する脆弱性",
      "shortDescriptionJvn": "WING FTP software の Wing FTP Server には、NULL バイトまたは NULL キャラクタの無害化に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-5777",
      "vendorProject": "Citrix",
      "product": "NetScaler ADC and Gateway",
      "vulnerabilityName": "Citrix NetScaler ADC and Gateway Out-of-Bounds Read Vulnerability",
      "dateAdded": "2025-07-10",
      "shortDescription": "Citrix NetScaler ADC and Gateway contain an out-of-bounds read vulnerability due to insufficient input validation. This vulnerability can lead to memory overread when the NetScaler is configured as a Gateway (VPN virtual server, ICA Proxy, CVPN, RDP Proxy) OR AAA virtual server.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-07-11",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX693420 ; https://nvd.nist.gov/vuln/detail/CVE-2025-5777",
      "cwes": [
        "CWE-125"
      ],
      "vulnerabilityNameJa": "Citrix NetScaler ADC およびゲートウェイの境界外読み取り脆弱性",
      "shortDescriptionJa": "Citrix NetScaler ADCおよびGatewayには、入力検証が不十分なため、境界外読み取りの脆弱性が存在します。この脆弱性により、NetScalerがGateway（VPN仮想サーバー、ICAプロキシ、CVPN、RDPプロキシ）またはAAA仮想サーバーとして構成されている場合、メモリのオーバーリードが発生する可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-008561",
      "vulnerabilityNameJvn": "シトリックス・システムズの NetScaler Application Delivery Controller ファームウェアおよび NetScaler Gateway ファームウェアにおける初期化されていないリソースの使用に関する脆弱性",
      "shortDescriptionJvn": "シトリックス・システムズの NetScaler Application Delivery Controller ファームウェアおよび NetScaler Gateway ファームウェアには、初期化されていないリソースの使用に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-9621",
      "vendorProject": "Synacor",
      "product": "Zimbra Collaboration Suite (ZCS)",
      "vulnerabilityName": "Synacor Zimbra Collaboration Suite (ZCS) Server-Side Request Forgery (SSRF) Vulnerability",
      "dateAdded": "2025-07-07",
      "shortDescription": "Synacor Zimbra Collaboration Suite (ZCS) contains a server-side request forgery (SSRF) vulnerability via the ProxyServlet component.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-07-28",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://wiki.zimbra.com/wiki/Zimbra_Security_Advisories ; https://wiki.zimbra.com/wiki/Security_Center ; https://nvd.nist.gov/vuln/detail/CVE-2019-9621",
      "cwes": [
        "CWE-918",
        "CWE-807"
      ],
      "vulnerabilityNameJa": "Synacor Zimbra Collaboration Suite (ZCS) のサーバーサイドリクエストフォージェリ (SSRF) の脆弱性",
      "shortDescriptionJa": "Synacor Zimbra Collaboration Suite (ZCS) には、ProxyServlet コンポーネントを介したサーバー側リクエスト フォージェリ (SSRF) の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2019-004086",
      "vulnerabilityNameJvn": "Zimbra Collaboration Suite におけるサーバサイドのリクエストフォージェリの脆弱性",
      "shortDescriptionJvn": "Zimbra Collaboration Suite には、サーバサイドのリクエストフォージェリの脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-5418",
      "vendorProject": "Rails",
      "product": "Ruby on Rails",
      "vulnerabilityName": "Rails Ruby on Rails Path Traversal Vulnerability",
      "dateAdded": "2025-07-07",
      "shortDescription": "Rails Ruby on Rails contains a path traversal vulnerability in Action View. Specially crafted accept headers in combination with calls to `render file:` can cause arbitrary files on the target server to be rendered, disclosing the file contents.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-07-28",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://web.archive.org/web/20190313201629/https://weblog.rubyonrails.org/2019/3/13/Rails-4-2-5-1-5-1-6-2-have-been-released/ ; https://nvd.nist.gov/vuln/detail/CVE-2019-5418",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "Rails Ruby on Rails パストラバーサル脆弱性",
      "shortDescriptionJa": "Rails（Ruby on Rails）のAction Viewには、パストラバーサルの脆弱性が存在します。細工されたAcceptヘッダーと「render file:」呼び出しを組み合わせることで、対象サーバー上の任意のファイルがレンダリングされ、ファイルの内容が漏洩する可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2019-003053",
      "vulnerabilityNameJvn": "Action View における脆弱性",
      "shortDescriptionJvn": "Action View (Rails) には、不特定の脆弱性が存在します。",
      "impactJvn": "サービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2016-10033",
      "vendorProject": "PHP",
      "product": "PHPMailer",
      "vulnerabilityName": "PHPMailer Command Injection Vulnerability",
      "dateAdded": "2025-07-07",
      "shortDescription": "PHPMailer contains a command injection vulnerability because it fails to sanitize user-supplied input. Specifically, this issue affects the 'mail()' function of 'class.phpmailer.php' script. An attacker can exploit this issue to execute arbitrary code within the context of the application. Failed exploit attempts will result in a denial-of-service condition.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-07-28",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "This vulnerability could affect an open-source component, third-party library, protocol, or proprietary implementation that could be used by different products. For more information, please see: https://github.com/PHPMailer/PHPMailer/releases/tag/v5.2.18 ; https://github.com/advisories/GHSA-5f37-gxvh-23v6 ; https://nvd.nist.gov/vuln/detail/CVE-2016-10033",
      "cwes": [
        "CWE-77",
        "CWE-88"
      ],
      "vulnerabilityNameJa": "PHPMailer コマンドインジェクション脆弱性",
      "shortDescriptionJa": "PHPMailerには、ユーザー入力のサニタイズ処理が不十分なため、コマンドインジェクションの脆弱性が存在します。具体的には、この問題は「class.phpmailer.php」スクリプトの「mail()」関数に影響します。攻撃者はこの問題を悪用することで、アプリケーションのコンテキスト内で任意のコードを実行する可能性があります。攻撃が失敗すると、サービス拒否状態が発生します。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2016-006446",
      "vulnerabilityNameJvn": "PHPMailer の isMail トランスポートの mailSend 関数における mail コマンドに余分なパラメータを渡される脆弱性",
      "shortDescriptionJvn": "PHPMailer の isMail トランスポートの mailSend 関数には、Sender プロパティが設定されていない場合、mail コマンドに余分なパラメータを渡され、その結果、任意のコードを実行される脆弱性が存在します。",
      "impactJvn": "リモートの攻撃者により、\\\" (バックスラッシュダブルクオート) を含む巧妙に細工された From アドレスを介して、mail コマンドに余分なパラメータを渡され、その結果、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2014-3931",
      "vendorProject": "Looking Glass",
      "product": "Multi-Router Looking Glass (MRLG)",
      "vulnerabilityName": "Multi-Router Looking Glass (MRLG) Buffer Overflow Vulnerability",
      "dateAdded": "2025-07-07",
      "shortDescription": "Multi-Router Looking Glass (MRLG) contains a buffer overflow vulnerability that could allow remote attackers to cause an arbitrary memory write and memory corruption.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-07-28",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://mrlg.op-sec.us/ ; https://nvd.nist.gov/vuln/detail/CVE-2014-3931",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "マルチルータ ルッキング グラス (MRLG) バッファ オーバーフローの脆弱性",
      "shortDescriptionJa": "Multi-Router Looking Glass (MRLG) には、リモートの攻撃者が任意のメモリ書き込みやメモリ破損を引き起こす可能性のあるバッファ オーバーフローの脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2014-008245",
      "vulnerabilityNameJvn": "MRLG の fastping.c における任意のメモリを書き込まれる脆弱性",
      "shortDescriptionJvn": "MRLG (別名 Multi-Router Looking Glass) の fastping.c には、任意のメモリを書き込まれ、メモリ破損される脆弱性が存在します。",
      "impactJvn": "リモートの攻撃者により、任意のメモリを書き込まれ、メモリ破損される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-6554",
      "vendorProject": "Google",
      "product": "Chromium V8",
      "vulnerabilityName": "Google Chromium V8 Type Confusion Vulnerability",
      "dateAdded": "2025-07-02",
      "shortDescription": "Google Chromium V8 contains a type confusion vulnerability that could allow a remote attacker to perform arbitrary read/write via a crafted HTML page. This vulnerability could affect multiple web browsers that utilize Chromium, including, but not limited to, Google Chrome, Microsoft Edge, and Opera.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-07-23",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://chromereleases.googleblog.com/2025/06/stable-channel-update-for-desktop_30.html?m=1 ; https://nvd.nist.gov/vuln/detail/CVE-2025-6554",
      "cwes": [
        "CWE-843"
      ],
      "vulnerabilityNameJa": "Google Chromium V8の型の取り違えの脆弱性",
      "shortDescriptionJa": "Google Chromium V8には、型混乱の脆弱性が存在し、リモートの攻撃者が細工されたHTMLページを介して任意の読み取り/書き込みを実行できる可能性があります。この脆弱性は、Google Chrome、Microsoft Edge、Operaなど、Chromiumを利用する複数のウェブブラウザに影響を与える可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-007962",
      "vulnerabilityNameJvn": "Google の Google Chrome における型の取り違えに関する脆弱性",
      "shortDescriptionJvn": "Google の Google Chrome には、型の取り違えに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、および情報を改ざんされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-48928",
      "vendorProject": "TeleMessage",
      "product": "TM SGNL",
      "vulnerabilityName": "TeleMessage TM SGNL Exposure of Core Dump File to an Unauthorized Control Sphere Vulnerability",
      "dateAdded": "2025-07-01",
      "shortDescription": "TeleMessage TM SGNL contains an exposure of core dump file to an unauthorized control sphere Vulnerability. This vulnerability is based on a JSP application in which the heap content is roughly equivalent to a \"core dump\" in which a password previously sent over HTTP would be included in this dump.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-07-22",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "It is recommended that mitigations be applied per vendor instructions if available. If these instructions cannot be located or if mitigations are unavailable, discontinue use of the product. ; https://nvd.nist.gov/vuln/detail/CVE-2025-48928",
      "cwes": [
        "CWE-528"
      ],
      "vulnerabilityNameJa": "TeleMessage TM SGNL のコアダンプファイルが不正な制御範囲に公開される脆弱性",
      "shortDescriptionJa": "TeleMessage TM SGNLには、コアダンプファイルが不正な制御領域に公開される脆弱性があります。この脆弱性は、ヒープコンテンツが「コアダンプ」とほぼ同等であり、HTTP経由で送信されたパスワードがこのダンプに含まれるJSPアプリケーションに起因しています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-008339",
      "vulnerabilityNameJvn": "Smarsh Inc. の TeleMessage における認可されていない制御領域へのコアダンプファイルの漏えいに関する脆弱性",
      "shortDescriptionJvn": "Smarsh Inc. の TeleMessage には、認可されていない制御領域へのコアダンプファイルの漏えいに関する脆弱性、外部からアクセス可能なファイルまたはディレクトリに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-48927",
      "vendorProject": "TeleMessage",
      "product": "TM SGNL",
      "vulnerabilityName": "TeleMessage TM SGNL Initialization of a Resource with an Insecure Default Vulnerability",
      "dateAdded": "2025-07-01",
      "shortDescription": "TeleMessage TM SGNL contains an initialization of a resource with an insecure default vulnerability. This vulnerability relies on how the Spring Boot Actuator is configured with an exposed heap dump endpoint at a /heapdump URI.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-07-22",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "It is recommended that mitigations be applied per vendor instructions if available. If these instructions cannot be located or if mitigations are unavailable, discontinue use of the product. ; https://nvd.nist.gov/vuln/detail/CVE-2025-48927",
      "cwes": [
        "CWE-1188"
      ],
      "vulnerabilityNameJa": "TeleMessage TM SGNL における安全でないデフォルトのリソースの初期化の脆弱性",
      "shortDescriptionJa": "TeleMessage TM SGNL には、安全でないデフォルトの脆弱性を持つリソースの初期化が含まれています。この脆弱性は、Spring Boot Actuator が /heapdump URI で公開されたヒープダンプエンドポイントをどのように設定しているかに依存します。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-007872",
      "vulnerabilityNameJvn": "Smarsh Inc. の TeleMessage におけるリソースの安全ではないデフォルト値への初期化に関する脆弱性",
      "shortDescriptionJvn": "Smarsh Inc. の TeleMessage には、リソースの安全ではないデフォルト値への初期化に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-6543",
      "vendorProject": "Citrix",
      "product": "NetScaler ADC and Gateway",
      "vulnerabilityName": "Citrix NetScaler ADC and Gateway Buffer Overflow Vulnerability",
      "dateAdded": "2025-06-30",
      "shortDescription": "Citrix NetScaler ADC and Gateway contain a buffer overflow vulnerability leading to unintended control flow and Denial of Service. NetScaler must be configured as Gateway (VPN virtual server, ICA Proxy, CVPN, RDP Proxy) OR AAA virtual server.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-07-21",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX694788 ; https://www.netscaler.com/blog/news/netscaler-critical-security-updates-for-cve-2025-6543-and-cve-2025-5777/ ;   https://nvd.nist.gov/vuln/detail/CVE-2025-6543",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Citrix NetScaler ADCおよびゲートウェイのバッファオーバーフロー脆弱性",
      "shortDescriptionJa": "Citrix NetScaler ADCおよびGatewayには、意図しない制御フローやサービス拒否につながるバッファオーバーフローの脆弱性があります。NetScalerは、Gateway（VPN仮想サーバー、ICAプロキシ、CVPN、RDPプロキシ）またはAAA仮想サーバーとして構成する必要があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-007746",
      "vulnerabilityNameJvn": "シトリックス・システムズの NetScaler Application Delivery Controller ファームウェアおよび NetScaler Gateway ファームウェアにおけるバッファエラーの脆弱性",
      "shortDescriptionJvn": "シトリックス・システムズの NetScaler Application Delivery Controller ファームウェアおよび NetScaler Gateway ファームウェアには、バッファエラーの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-6693",
      "vendorProject": "Fortinet",
      "product": "FortiOS",
      "vulnerabilityName": "Fortinet FortiOS Use of Hard-Coded Credentials Vulnerability",
      "dateAdded": "2025-06-25",
      "shortDescription": "Fortinet FortiOS contains a use of hard-coded credentials vulnerability that could allow an attacker to cipher sensitive data in FortiOS configuration backup file via knowledge of the hard-coded key. ",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-07-16",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://fortiguard.com/advisory/FG-IR-19-007 ; https://nvd.nist.gov/vuln/detail/CVE-2019-6693",
      "cwes": [
        "CWE-798"
      ],
      "vulnerabilityNameJa": "Fortinet FortiOS におけるハードコードされた認証情報の使用に関する脆弱性",
      "shortDescriptionJa": "Fortinet FortiOS には、ハードコードされた資格情報の使用に関する脆弱性があり、攻撃者がハードコードされたキーの知識を利用して、FortiOS 構成バックアップ ファイル内の機密データを暗号化できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2019-012406",
      "vulnerabilityNameJvn": "FortiOS コンフィグレーションのバックアップファイルにおけるハードコードされた認証情報の使用に関する脆弱性",
      "shortDescriptionJvn": "FortiOS コンフィグレーションのバックアップファイルには、ハードコードされた認証情報の使用に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-0769",
      "vendorProject": "D-Link",
      "product": "DIR-859 Router",
      "vulnerabilityName": " D-Link DIR-859 Router Path Traversal Vulnerability",
      "dateAdded": "2025-06-25",
      "shortDescription": "D-Link DIR-859 routers contain a path traversal vulnerability in the file /hedwig.cgi of the component HTTP POST Request Handler. Manipulation of the argument service with the input ../../../../htdocs/webinc/getcfg/DHCPS6.BRIDGE-1.xml allows for the leakage of session data potentially enabling privilege escalation and unauthorized control of the device. This vulnerability affects legacy D-Link products. All associated hardware revisions have reached their end-of-life (EOL) or end-of-service (EOS) life cycle and should be retired and replaced per vendor instructions.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-07-16",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://supportannouncement.us.dlink.com/announcement/publication.aspx?name=SAP10371 ; https://nvd.nist.gov/vuln/detail/CVE-2024-0769",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "D-Link DIR-859 ルーターのパストラバーサル脆弱性",
      "shortDescriptionJa": "D-Link DIR-859ルーターには、HTTP POSTリクエストハンドラコンポーネントのファイル/hedwig.cgiにパストラバーサルの脆弱性が存在します。引数serviceに入力../../../../htdocs/webinc/getcfg/DHCPS6.BRIDGE-1.xmlを操作すると、セッションデータが漏洩し、権限昇格やデバイスの不正制御につながる可能性があります。この脆弱性は、D-Linkの旧製品に影響します。関連するすべてのハードウェアリビジョンは、サポート終了（EOL）またはサービス終了（EOS）ライフサイクルに達しているため、ベンダーの指示に従って廃棄および交換する必要があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-001728",
      "vulnerabilityNameJvn": "D-Link Systems, Inc. の DIR-859 ファームウェアにおけるパストラバーサルの脆弱性",
      "shortDescriptionJvn": "** サポート外 ** 本件は、サポートされていない製品における脆弱性です。  D-Link Systems, Inc. の DIR-859 ファームウェアには、パストラバーサルの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-54085",
      "vendorProject": "AMI",
      "product": "MegaRAC SPx",
      "vulnerabilityName": "AMI MegaRAC SPx Authentication Bypass by Spoofing Vulnerability",
      "dateAdded": "2025-06-25",
      "shortDescription": "AMI MegaRAC SPx contains an authentication bypass by spoofing vulnerability in the Redfish Host Interface. A successful exploitation of this vulnerability may lead to a loss of confidentiality, integrity, and/or availability.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-07-16",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "This vulnerability could affect an open-source component, third-party library, protocol, or proprietary implementation that could be used by different products. For more information, please see: https://go.ami.com/hubfs/Security%20Advisories/2025/AMI-SA-2025003.pdf ; https://security.netapp.com/advisory/ntap-20250328-0003/ ; https://nvd.nist.gov/vuln/detail/CVE-2024-54085",
      "cwes": [
        "CWE-290"
      ],
      "vulnerabilityNameJa": "AMI MegaRAC SPx のなりすましによる認証バイパスの脆弱性",
      "shortDescriptionJa": "AMI MegaRAC SPxには、Redfishホストインターフェースにおけるスプーフィングによる認証バイパスの脆弱性が存在します。この脆弱性が悪用されると、機密性、整合性、および/または可用性が損なわれる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-025773",
      "vulnerabilityNameJvn": "AMI の megarac sp-x 等複数ベンダの製品におけるスプーフィングによる認証回避に関する脆弱性",
      "shortDescriptionJvn": "AMI の megarac sp-x 等複数ベンダの製品には、スプーフィングによる認証回避に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-0386",
      "vendorProject": "Linux",
      "product": "Kernel",
      "vulnerabilityName": "Linux Kernel Improper Ownership Management Vulnerability",
      "dateAdded": "2025-06-17",
      "shortDescription": "Linux Kernel contains an improper ownership management vulnerability, where unauthorized access to the execution of the setuid file with capabilities was found in the Linux kernel’s OverlayFS subsystem in how a user copies a capable file from a nosuid mount into another mount. This uid mapping bug allows a local user to escalate their privileges on the system.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-07-08",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "This vulnerability affects a common open-source component, third-party library, or a protocol used by different products. For more information, please see: https://git.kernel.org/pub/scm/linux/kernel/git/torvalds/linux.git/commit/?id=4f11ada10d0a ; https://access.redhat.com/security/cve/cve-2023-0386 ; https://security.netapp.com/advisory/ntap-20230420-0004/ ; https://nvd.nist.gov/vuln/detail/CVE-2023-0386",
      "cwes": [
        "CWE-282"
      ],
      "vulnerabilityNameJa": "Linuxカーネルの不適切な所有権管理の脆弱性",
      "shortDescriptionJa": "Linuxカーネルには、不適切な所有権管理の脆弱性が存在します。LinuxカーネルのOverlayFSサブシステムにおいて、ユーザーがnosuidマウントから別のマウントにcapableファイルをコピーする際に、setuidファイルの実行に不正アクセスされる可能性があります。このuidマッピングのバグにより、ローカルユーザーがシステム上で権限を昇格することが可能になります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-005951",
      "vulnerabilityNameJvn": "Linux の Linux Kernel における脆弱性",
      "shortDescriptionJvn": "Linux の Linux Kernel には、不特定の脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-33538",
      "vendorProject": "TP-Link",
      "product": "Multiple Routers",
      "vulnerabilityName": "TP-Link Multiple Routers Command Injection Vulnerability",
      "dateAdded": "2025-06-16",
      "shortDescription": "TP-Link TL-WR940N V2/V4, TL-WR841N V8/V10, and TL-WR740N V1/V2 contain a command injection vulnerability via the component /userRpm/WlanNetworkRpm. The impacted products could be end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue product utilization.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-07-07",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.tp-link.com/nordic/support/faq/3562/ ; https://nvd.nist.gov/vuln/detail/CVE-2023-33538",
      "cwes": [
        "CWE-77"
      ],
      "vulnerabilityNameJa": "TP-Link の複数のルーターにおけるコマンドインジェクションの脆弱性",
      "shortDescriptionJa": "TP-Link TL-WR940N V2/V4、TL-WR841N V8/V10、およびTL-WR740N V1/V2には、コンポーネント/userRpm/WlanNetworkRpmを介したコマンドインジェクション脆弱性が存在します。影響を受ける製品は、サポート終了（EoL）またはサービス終了（EoS）となっている可能性があります。お客様は製品の利用を中止してください。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-007894",
      "vulnerabilityNameJvn": "複数の TP-LINK Technologies 製品におけるコマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "TP-LINK Technologies の TL-WR940N ファームウェア、TL-WR841N ファームウェア、TL-WR740N ファームウェアには、コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-43200",
      "vendorProject": "Apple",
      "product": "Multiple Products",
      "vulnerabilityName": "Apple Multiple Products Unspecified Vulnerability",
      "dateAdded": "2025-06-16",
      "shortDescription": "Apple iOS, iPadOS, macOS, watchOS, and visionOS, contain an unspecified vulnerability when processing a maliciously crafted photo or video shared via an iCloud Link.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-07-07",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.apple.com/en-us/122174 ; https://support.apple.com/en-us/122173 ; https://support.apple.com/en-us/122900 ; https://support.apple.com/en-us/122901 ; https://support.apple.com/en-us/122902 ; https://support.apple.com/en-us/122903 ; https://support.apple.com/en-us/122904 ; https://nvd.nist.gov/vuln/detail/CVE-2025-43200",
      "cwes": [],
      "vulnerabilityNameJa": "Apple の複数の製品に未指定の脆弱性",
      "shortDescriptionJa": "Apple iOS、iPadOS、macOS、watchOS、visionOS には、iCloud リンク経由で共有された悪意のある写真やビデオを処理する際に、未特定の脆弱性が存在します。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-007376",
      "vulnerabilityNameJvn": "複数のアップル製品における脆弱性",
      "shortDescriptionJvn": "iPadOS、iOS、macOS 等複数のアップル製品には、不特定の脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、および情報を改ざんされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-33053",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": " Microsoft Windows External Control of File Name or Path Vulnerability",
      "dateAdded": "2025-06-10",
      "shortDescription": "Microsoft Windows contains an external control of file name or path vulnerability that could allow an attacker to execute code from a remote WebDAV location specified by the WorkingDirectory attribute of Internet Shortcut files.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-07-01",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2025-33053 ; https://nvd.nist.gov/vuln/detail/CVE-2025-33053",
      "cwes": [
        "CWE-73"
      ],
      "vulnerabilityNameJa": "Microsoft Windows のファイル名またはパスの外部制御の脆弱性",
      "shortDescriptionJa": "Microsoft Windows には、ファイル名またはパスの外部制御の脆弱性があり、攻撃者がインターネット ショートカット ファイルの WorkingDirectory 属性で指定されたリモート WebDAV の場所からコードを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-006884",
      "vulnerabilityNameJvn": "マイクロソフトの複数の Microsoft Windows 製品におけるリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft Windows 10、Windows 11、Windows Server には、Web 分散オーサリングとバージョン管理 (WebDAV) に不備があるため、リモートでコードを実行される脆弱性が存在します。 ",
      "impactJvn": "認証されていない攻撃者により、リモートでコードを実行される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-24016",
      "vendorProject": "Wazuh",
      "product": "Wazuh Server",
      "vulnerabilityName": "Wazuh Server Deserialization of Untrusted Data Vulnerability",
      "dateAdded": "2025-06-10",
      "shortDescription": "Wazuh contains a deserialization of untrusted data vulnerability that allows for remote code execution on Wazuh servers.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-07-01",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://wazuh.com/blog/addressing-the-cve-2025-24016-vulnerability/ ; https://github.com/wazuh/wazuh/security/advisories/GHSA-hcrc-79hj-m3qh ; https://nvd.nist.gov/vuln/detail/CVE-2025-24016",
      "cwes": [
        "CWE-502"
      ],
      "vulnerabilityNameJa": "Wazuh サーバーの信頼できないデータのデシリアライゼーションの脆弱性",
      "shortDescriptionJa": "Wazuh には、信頼できないデータのデシリアライゼーションの脆弱性があり、Wazuh サーバー上でリモート コード実行が可能になります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-006853",
      "vulnerabilityNameJvn": "Wazuh Inc. の Wazuh における信頼できないデータのデシリアライゼーションに関する脆弱性",
      "shortDescriptionJvn": "Wazuh Inc. の Wazuh には、信頼できないデータのデシリアライゼーションに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-42009",
      "vendorProject": "Roundcube",
      "product": "Webmail",
      "vulnerabilityName": "RoundCube Webmail Cross-Site Scripting Vulnerability",
      "dateAdded": "2025-06-09",
      "shortDescription": "RoundCube Webmail contains a cross-site scripting vulnerability. This vulnerability could allow a remote attacker to steal and send emails of a victim via a crafted e-mail message that abuses a Desanitization issue in message_body() in program/actions/mail/show.php.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-06-30",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://roundcube.net/news/2024/08/04/security-updates-1.6.8-and-1.5.8 ; https://nvd.nist.gov/vuln/detail/CVE-2024-42009",
      "cwes": [
        "CWE-79"
      ],
      "vulnerabilityNameJa": "RoundCube Webメールのクロスサイトスクリプティングの脆弱性",
      "shortDescriptionJa": "RoundCube Webmailにはクロスサイトスクリプティングの脆弱性が存在します。この脆弱性により、program/actions/mail/show.phpのmessage_body()におけるデサニタイズ処理の脆弱性を悪用した細工されたメールメッセージを介して、リモートの攻撃者が被害者のメールを盗み、送信することが可能になります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-007495",
      "vulnerabilityNameJvn": "Roundcube.net の Webmail におけるクロスサイトスクリプティングの脆弱性",
      "shortDescriptionJvn": "Roundcube.net の Webmail には、クロスサイトスクリプティングの脆弱性が存在します。",
      "impactJvn": "情報を取得される、および情報を改ざんされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-32433",
      "vendorProject": "Erlang",
      "product": "Erlang/OTP",
      "vulnerabilityName": "Erlang Erlang/OTP SSH Server Missing Authentication for Critical Function Vulnerability",
      "dateAdded": "2025-06-09",
      "shortDescription": "Erlang Erlang/OTP SSH server contains a missing authentication for critical function vulnerability. This could allow an attacker to execute arbitrary commands without valid credentials, potentially leading to unauthenticated remote code execution (RCE). By exploiting a flaw in how SSH protocol messages are handled, a malicious actor could gain unauthorized access to affected systems. This vulnerability could affect various products that implement Erlang/OTP SSH server, including—but not limited to—Cisco, NetApp, and SUSE.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-06-30",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "This vulnerability affects a common open-source project, third-party library, or a protocol used by different products. For more information, please see: https://github.com/erlang/otp/security/advisories/GHSA-37cp-fgq5-7wc2 ; https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-erlang-otp-ssh-xyZZy ; https://nvd.nist.gov/vuln/detail/CVE-2025-32433",
      "cwes": [
        "CWE-306"
      ],
      "vulnerabilityNameJa": "Erlang Erlang/OTP SSH サーバーの認証が欠落している重大な機能の脆弱性",
      "shortDescriptionJa": "Erlang Erlang/OTP SSHサーバには、重要な機能の認証が欠落している脆弱性があります。この脆弱性により、攻撃者は有効な認証情報を使用せずに任意のコマンドを実行でき、認証されていないリモートコード実行（RCE）につながる可能性があります。SSHプロトコルメッセージの処理方法の欠陥を悪用することで、悪意のある攻撃者は影響を受けるシステムへの不正アクセスを取得する可能性があります。この脆弱性は、Cisco、NetApp、SUSEなど、Erlang/OTP SSHサーバを実装する様々な製品に影響を与える可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-006839",
      "vulnerabilityNameJvn": "ERLANG の Erlang/OTP 等複数ベンダの製品における重要な機能に対する認証の欠如に関する脆弱性",
      "shortDescriptionJvn": "ERLANG の Erlang/OTP 等複数ベンダの製品には、重要な機能に対する認証の欠如に関する脆弱性が存在します。  ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-5419",
      "vendorProject": "Google",
      "product": "Chromium V8",
      "vulnerabilityName": "Google Chromium V8 Out-of-Bounds Read and Write Vulnerability",
      "dateAdded": "2025-06-05",
      "shortDescription": "Google Chromium V8 contains an out-of-bounds read and write vulnerability that could allow a remote attacker to potentially exploit heap corruption via a crafted HTML page. This vulnerability could affect multiple web browsers that utilize Chromium, including, but not limited to, Google Chrome, Microsoft Edge, and Opera.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-06-26",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://chromereleases.googleblog.com/2025/06/stable-channel-update-for-desktop.html;   https://nvd.nist.gov/vuln/detail/CVE-2025-5419\",",
      "cwes": [
        "CWE-125",
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Google Chromium V8 の境界外読み取りおよび書き込みの脆弱性",
      "shortDescriptionJa": "Google Chromium V8には、境界外の読み取りおよび書き込みに関する脆弱性が存在し、リモートの攻撃者が細工したHTMLページを介してヒープ破損を悪用する可能性があります。この脆弱性は、Google Chrome、Microsoft Edge、Operaなど、Chromiumを利用する複数のウェブブラウザに影響を与える可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-006363",
      "vulnerabilityNameJvn": "Google の Google Chrome における境界外読み取りに関する脆弱性",
      "shortDescriptionJvn": "Google の Google Chrome には、境界外読み取りに関する脆弱性、境界外書き込みに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-21479",
      "vendorProject": "Qualcomm",
      "product": "Multiple Chipsets",
      "vulnerabilityName": "Qualcomm Multiple Chipsets Incorrect Authorization Vulnerability",
      "dateAdded": "2025-06-03",
      "shortDescription": "Multiple Qualcomm chipsets contain an incorrect authorization vulnerability. This vulnerability allows for memory corruption due to unauthorized command execution in GPU micronode while executing specific sequence of commands.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-06-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "Please check with specific vendors (OEMs,) for information on patching status. For more information, please see: https://docs.qualcomm.com/product/publicresources/securitybulletin/june-2025-bulletin.html ;   https://nvd.nist.gov/vuln/detail/CVE-2025-21479",
      "cwes": [
        "CWE-863"
      ],
      "vulnerabilityNameJa": "Qualcomm の複数のチップセットにおける不正認証の脆弱性",
      "shortDescriptionJa": "複数のQualcommチップセットに不正な認証に関する脆弱性が存在します。この脆弱性により、特定のコマンドシーケンスの実行中にGPUマイクロノードで不正なコマンドが実行され、メモリ破損が発生する可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-006303",
      "vulnerabilityNameJvn": "複数のクアルコム製品における不正な認証に関する脆弱性",
      "shortDescriptionJvn": "AQT1000 ファームウェア、fastconnect 6200 ファームウェア、fastconnect 6700 ファームウェア等複数のクアルコム製品には、不正な認証に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-21480",
      "vendorProject": "Qualcomm",
      "product": "Multiple Chipsets",
      "vulnerabilityName": "Qualcomm Multiple Chipsets Incorrect Authorization Vulnerability",
      "dateAdded": "2025-06-03",
      "shortDescription": "Multiple Qualcomm chipsets contain an incorrect authorization vulnerability. This vulnerability allows for memory corruption due to unauthorized command execution in GPU micronode while executing specific sequence of commands.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-06-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "Please check with specific vendors (OEMs,) for information on patching status. For more information, please see: https://docs.qualcomm.com/product/publicresources/securitybulletin/june-2025-bulletin.html ;   https://nvd.nist.gov/vuln/detail/CVE-2025-21480",
      "cwes": [
        "CWE-863"
      ],
      "vulnerabilityNameJa": "Qualcomm の複数のチップセットにおける不正認証の脆弱性",
      "shortDescriptionJa": "複数のQualcommチップセットに不正な認証に関する脆弱性が存在します。この脆弱性により、特定のコマンドシーケンスの実行中にGPUマイクロノードで不正なコマンドが実行され、メモリ破損が発生する可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-006304",
      "vulnerabilityNameJvn": "複数のクアルコム製品における不正な認証に関する脆弱性",
      "shortDescriptionJvn": "AQT1000 ファームウェア、fastconnect 6200 ファームウェア、fastconnect 6700 ファームウェア等複数のクアルコム製品には、不正な認証に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-27038",
      "vendorProject": "Qualcomm",
      "product": "Multiple Chipsets",
      "vulnerabilityName": "Qualcomm Multiple Chipsets Use-After-Free Vulnerability",
      "dateAdded": "2025-06-03",
      "shortDescription": "Multiple Qualcomm chipsets contain a use-after-free vulnerability. This vulnerability allows for memory corruption while rendering graphics using Adreno GPU drivers in Chrome.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-06-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "Please check with specific vendors (OEMs,) for information on patching status. For more information, please see: https://docs.qualcomm.com/product/publicresources/securitybulletin/june-2025-bulletin.html ;   https://nvd.nist.gov/vuln/detail/CVE-2025-27038",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "クアルコムの複数のチップセットの解放後の使用の脆弱性",
      "shortDescriptionJa": "複数のQualcommチップセットに、メモリ使用後のメモリ使用に関する脆弱性が存在します。この脆弱性により、ChromeでAdreno GPUドライバを使用してグラフィックをレンダリングする際にメモリ破損が発生する可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-006305",
      "vulnerabilityNameJvn": "複数のクアルコム製品における解放済みメモリの使用に関する脆弱性",
      "shortDescriptionJvn": "AR8031 ファームウェア、CSRA6620 ファームウェア、CSRA6640 ファームウェア等複数のクアルコム製品には、解放済みメモリの使用に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-32030",
      "vendorProject": "ASUS",
      "product": "Routers",
      "vulnerabilityName": "ASUS Routers Improper Authentication Vulnerability",
      "dateAdded": "2025-06-02",
      "shortDescription": "ASUS Lyra Mini and ASUS GT-AC2900 devices contain an improper authentication vulnerability that allows an attacker to gain unauthorized access to the administrative interface. The impacted products could be end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue product utilization.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-06-23",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.asus.com/us/supportonly/lyra%20mini/helpdesk_bios/ ; https://www.asus.com/us/supportonly/rog%20rapture%20gt-ac2900/helpdesk_bios/; https://nvd.nist.gov/vuln/detail/CVE-2021-32030",
      "cwes": [
        "CWE-287"
      ],
      "vulnerabilityNameJa": "ASUSルーターの不適切な認証の脆弱性",
      "shortDescriptionJa": "ASUS Lyra MiniおよびASUS GT-AC2900デバイスには、不適切な認証の脆弱性があり、攻撃者が管理インターフェースに不正アクセスする可能性があります。影響を受ける製品は、サポート終了（EoL）またはサービス終了（EoS）となっている可能性があります。お客様は製品の使用を中止してください。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2021-006531",
      "vulnerabilityNameJvn": "ASUS GT-AC2900 デバイスにおける認証に関する脆弱性",
      "shortDescriptionJvn": "ASUS GT-AC2900 デバイスには、認証に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-3935",
      "vendorProject": "ConnectWise",
      "product": "ScreenConnect",
      "vulnerabilityName": "ConnectWise ScreenConnect Improper Authentication Vulnerability",
      "dateAdded": "2025-06-02",
      "shortDescription": "ConnectWise ScreenConnect contains an improper authentication vulnerability. This vulnerability could allow a ViewState code injection attack, which could allow remote code execution if machine keys are compromised.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-06-23",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.connectwise.com/company/trust/security-bulletins/screenconnect-security-patch-2025.4 ;   https://nvd.nist.gov/vuln/detail/CVE-2025-3935",
      "cwes": [
        "CWE-287"
      ],
      "vulnerabilityNameJa": "ConnectWise ScreenConnect の不適切な認証の脆弱性",
      "shortDescriptionJa": "ConnectWise ScreenConnectには、不適切な認証に関する脆弱性が存在します。この脆弱性により、ViewStateコードインジェクション攻撃が実行される可能性があり、マシンキーが侵害された場合にリモートコード実行が発生する可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-006169",
      "vulnerabilityNameJvn": "ConnectWise, Inc. の screenconnect における脆弱性",
      "shortDescriptionJvn": "ConnectWise, Inc. の screenconnect には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-35939",
      "vendorProject": "Craft CMS",
      "product": "Craft CMS",
      "vulnerabilityName": "Craft CMS External Control of Assumed-Immutable Web Parameter Vulnerability",
      "dateAdded": "2025-06-02",
      "shortDescription": "Craft CMS contains an external control of assumed-immutable web parameter vulnerability. This vulnerability could allow an unauthenticated client to introduce arbitrary values, such as PHP code, to a known local file location on the server. This vulnerability could be chained with CVE-2024-58136 as represented by CVE-2025-32432.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-06-23",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://github.com/craftcms/cms/pull/17220 ;   https://nvd.nist.gov/vuln/detail/CVE-2025-35939",
      "cwes": [
        "CWE-472"
      ],
      "vulnerabilityNameJa": "Craft CMS の想定不変 Web パラメータの外部制御の脆弱性",
      "shortDescriptionJa": "Craft CMSには、想定不変ウェブパラメータの外部制御に関する脆弱性が存在します。この脆弱性により、認証されていないクライアントが、サーバー上の既知のローカルファイルの場所にPHPコードなどの任意の値を挿入できる可能性があります。この脆弱性は、CVE-2025-32432に代表されるように、CVE-2024-58136と連鎖する可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-006165",
      "vulnerabilityNameJvn": "Craft CMS における脆弱性",
      "shortDescriptionJvn": "Craft CMS には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を改ざんされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-56145",
      "vendorProject": "Craft CMS",
      "product": "Craft CMS",
      "vulnerabilityName": "Craft CMS Code Injection Vulnerability",
      "dateAdded": "2025-06-02",
      "shortDescription": "Craft CMS contains a code injection vulnerability. Users with affected versions are vulnerable to remote code execution if their php.ini configuration has `register_argc_argv` enabled.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-06-23",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://github.com/craftcms/cms/security/advisories/GHSA-2p6p-9rc9-62j9 ; https://nvd.nist.gov/vuln/detail/CVE-2024-56145",
      "cwes": [
        "CWE-94"
      ],
      "vulnerabilityNameJa": "Craft CMS コードインジェクション脆弱性",
      "shortDescriptionJa": "Craft CMSにはコードインジェクションの脆弱性が存在します。影響を受けるバージョンのユーザーは、php.ini設定で「register_argc_argv」が有効になっている場合、リモートコード実行の脆弱性を負う可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-024576",
      "vulnerabilityNameJvn": "Craft CMS におけるコードインジェクションの脆弱性",
      "shortDescriptionJvn": "Craft CMS には、コードインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-39780",
      "vendorProject": "ASUS",
      "product": "RT-AX55 Routers",
      "vulnerabilityName": "ASUS RT-AX55 Routers OS Command Injection Vulnerability",
      "dateAdded": "2025-06-02",
      "shortDescription": "ASUS RT-AX55 devices contain an OS command injection vulnerability that could allow a remote, authenticated attacker to execute arbitrary commands. As represented by CVE-2023-41346.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-06-23",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.asus.com/networking-iot-servers/wifi-6/all-series/rt-ax55/helpdesk_bios/?model2Name=RT-AX55 ;   https://www.asus.com/content/asus-product-security-advisory/ ; https://nvd.nist.gov/vuln/detail/CVE-2023-39780",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "ASUS RT-AX55 ルーターの OS コマンドインジェクション脆弱性",
      "shortDescriptionJa": "ASUS RT-AX55デバイスには、認証されたリモート攻撃者が任意のコマンドを実行できる可能性のあるOSコマンドインジェクションの脆弱性が存在します。これはCVE-2023-41346で示されています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-012128",
      "vulnerabilityNameJvn": "ASUSTeK Computer Inc. の RT-AX55 ファームウェアにおけるコマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "ASUSTeK Computer Inc. の RT-AX55 ファームウェアには、コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-4632",
      "vendorProject": "Samsung",
      "product": "MagicINFO 9 Server",
      "vulnerabilityName": "Samsung MagicINFO 9 Server Path Traversal Vulnerability",
      "dateAdded": "2025-05-22",
      "shortDescription": "Samsung MagicINFO 9 Server contains a path traversal vulnerability that allows an attacker to write arbitrary file as system authority.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-06-12",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://security.samsungtv.com/securityUpdates#SVP-MAY-2025 ; https://nvd.nist.gov/vuln/detail/CVE-2025-4632",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "Samsung MagicINFO 9 サーバーパストラバーサルの脆弱性",
      "shortDescriptionJa": "Samsung MagicINFO 9 Server には、攻撃者がシステム権限で任意のファイルを書き込むことができるパス トラバーサル脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-005849",
      "vulnerabilityNameJvn": "サムスンの magicinfo 9 server におけるパストラバーサルの脆弱性",
      "shortDescriptionJvn": "サムスンの magicinfo 9 server には、パストラバーサルの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-38950",
      "vendorProject": "ZKTeco",
      "product": "BioTime",
      "vulnerabilityName": "ZKTeco BioTime Path Traversal Vulnerability",
      "dateAdded": "2025-05-19",
      "shortDescription": "ZKTeco BioTime contains a path traversal vulnerability in the iclock API that allows an unauthenticated attacker to read arbitrary files via supplying a crafted payload.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-06-09",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.zkteco.com/en/Security_Bulletinsibs ; https://nvd.nist.gov/vuln/detail/CVE-2023-38950",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "ZKTeco BioTime パストラバーサル脆弱性",
      "shortDescriptionJa": "ZKTeco BioTime には、iclock API にパス トラバーサル脆弱性があり、認証されていない攻撃者が細工したペイロードを提供することで任意のファイルを読み取ることができます。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-020945",
      "vulnerabilityNameJvn": "ZKTECO CO., LTD. の biotime におけるパストラバーサルの脆弱性",
      "shortDescriptionJvn": "ZKTECO CO., LTD. の biotime には、パストラバーサルの脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-27443",
      "vendorProject": "Synacor",
      "product": "Zimbra Collaboration Suite (ZCS)",
      "vulnerabilityName": "Synacor Zimbra Collaboration Suite (ZCS) Cross-Site Scripting (XSS) Vulnerability",
      "dateAdded": "2025-05-19",
      "shortDescription": "Zimbra Collaboration contains a cross-site scripting (XSS) vulnerability in the CalendarInvite feature of the Zimbra webmail classic user interface. An attacker can exploit this vulnerability via an email message containing a crafted calendar header, leading to the execution of arbitrary JavaScript code.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-06-09",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://wiki.zimbra.com/wiki/Zimbra_Releases/8.8.15/P46#Security_Fixes ; https://wiki.zimbra.com/wiki/Zimbra_Releases/9.0.0/P39#Security_Fixes ; https://wiki.zimbra.com/wiki/Zimbra_Releases/10.0.7#Security_Fixes ; https://nvd.nist.gov/vuln/detail/CVE-2024-27443",
      "cwes": [
        "CWE-79"
      ],
      "vulnerabilityNameJa": "Synacor Zimbra Collaboration Suite (ZCS) のクロスサイト スクリプティング (XSS) の脆弱性",
      "shortDescriptionJa": "Zimbra Collaboration には、Zimbra ウェブメールのクラシックユーザーインターフェースの CalendarInvite 機能にクロスサイトスクリプティング（XSS）の脆弱性が存在します。攻撃者は、細工されたカレンダーヘッダーを含むメールメッセージを介してこの脆弱性を悪用し、任意の JavaScript コードを実行する可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-005512",
      "vulnerabilityNameJvn": "Zimbra の collaboration におけるクロスサイトスクリプティングの脆弱性",
      "shortDescriptionJvn": "Zimbra の collaboration には、クロスサイトスクリプティングの脆弱性が存在します。",
      "impactJvn": "情報を取得される、および情報を改ざんされる可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-27920",
      "vendorProject": "Srimax",
      "product": "Output Messenger",
      "vulnerabilityName": "Srimax Output Messenger Directory Traversal Vulnerability",
      "dateAdded": "2025-05-19",
      "shortDescription": "Srimax Output Messenger contains a directory traversal vulnerability that allows an attacker to access sensitive files outside the intended directory, potentially leading to configuration leakage or arbitrary file access.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-06-09",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.outputmessenger.com/cve-2025-27920/ ; https://nvd.nist.gov/vuln/detail/CVE-2025-27920",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "Srimax Output Messenger のディレクトリトラバーサル脆弱性",
      "shortDescriptionJa": "Srimax Output Messenger にはディレクトリ トラバーサルの脆弱性があり、攻撃者が意図したディレクトリ外の機密ファイルにアクセスでき、構成の漏洩や任意のファイルへのアクセスにつながる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-005705",
      "vulnerabilityNameJvn": "Srimax Software System Private Limited の Output Messenger におけるパストラバーサルの脆弱性",
      "shortDescriptionJvn": "Srimax Software System Private Limited の Output Messenger には、パストラバーサルの脆弱性、パストラバーサルの脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-11182",
      "vendorProject": "MDaemon",
      "product": "Email Server",
      "vulnerabilityName": "MDaemon Email Server Cross-Site Scripting (XSS) Vulnerability",
      "dateAdded": "2025-05-19",
      "shortDescription": "MDaemon Email Server contains a cross-site scripting (XSS) vulnerability that allows a remote attacker to load arbitrary JavaScript code via an HTML e-mail message.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-06-09",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://files.mdaemon.com/mdaemon/beta/RelNotes_en.html ; https://mdaemon.com/pages/downloads-critical-updates ; https://nvd.nist.gov/vuln/detail/CVE-2024-11182",
      "cwes": [
        "CWE-79"
      ],
      "vulnerabilityNameJa": "MDaemon メールサーバーのクロスサイトスクリプティング (XSS) 脆弱性",
      "shortDescriptionJa": "MDaemon Email Server には、クロスサイト スクリプティング (XSS) の脆弱性があり、リモートの攻撃者が HTML 電子メール メッセージを介して任意の JavaScript コードを読み込む可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-013081",
      "vulnerabilityNameJvn": "MDaemon Technologies の MDaemon におけるクロスサイトスクリプティングの脆弱性",
      "shortDescriptionJvn": "MDaemon Technologies の MDaemon には、クロスサイトスクリプティングの脆弱性が存在します。",
      "impactJvn": "情報を取得される、および情報を改ざんされる可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-4428",
      "vendorProject": "Ivanti",
      "product": "Endpoint Manager Mobile (EPMM)",
      "vulnerabilityName": "Ivanti Endpoint Manager Mobile (EPMM) Code Injection Vulnerability",
      "dateAdded": "2025-05-19",
      "shortDescription": "Ivanti Endpoint Manager Mobile (EPMM) contains a code injection vulnerability in the API component that allows an authenticated attacker to remotely execute arbitrary code via crafted API requests. This vulnerability results from an insecure implementation of the Hibernate Validator open-source library, as represented by CVE-2025-35036.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-06-09",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://forums.ivanti.com/s/article/Security-Advisory-Ivanti-Endpoint-Manager-Mobile-EPMM ; https://nvd.nist.gov/vuln/detail/CVE-2025-4428",
      "cwes": [
        "CWE-94"
      ],
      "vulnerabilityNameJa": "Ivanti Endpoint Manager Mobile (EPMM) のコードインジェクション脆弱性",
      "shortDescriptionJa": "Ivanti Endpoint Manager Mobile (EPMM) の API コンポーネントには、コードインジェクションの脆弱性が存在します。この脆弱性により、認証された攻撃者が細工された API リクエストを介して任意のコードをリモートで実行することが可能となります。この脆弱性は、CVE-2025-35036 で示されるように、Hibernate Validator オープンソースライブラリの安全でない実装に起因します。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-005420",
      "vulnerabilityNameJvn": "Ivanti の endpoint manager mobile におけるコードインジェクションの脆弱性",
      "shortDescriptionJvn": "Ivanti の endpoint manager mobile には、コードインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-4427",
      "vendorProject": "Ivanti",
      "product": "Endpoint Manager Mobile (EPMM)",
      "vulnerabilityName": "Ivanti Endpoint Manager Mobile (EPMM) Authentication Bypass Vulnerability",
      "dateAdded": "2025-05-19",
      "shortDescription": "Ivanti Endpoint Manager Mobile (EPMM) contains an authentication bypass vulnerability in the API component that allows an attacker to access protected resources without proper credentials via crafted API requests. This vulnerability results from an insecure implementation of the Spring Framework open-source library.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-06-09",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://forums.ivanti.com/s/article/Security-Advisory-Ivanti-Endpoint-Manager-Mobile-EPMM ; https://nvd.nist.gov/vuln/detail/CVE-2025-4427",
      "cwes": [
        "CWE-288"
      ],
      "vulnerabilityNameJa": "Ivanti Endpoint Manager Mobile (EPMM) の認証バイパスの脆弱性",
      "shortDescriptionJa": "Ivanti Endpoint Manager Mobile (EPMM) の API コンポーネントには認証バイパスの脆弱性があり、攻撃者は細工された API リクエストを介して適切な認証情報を使用せずに保護されたリソースにアクセスすることができます。この脆弱性は、Spring Framework オープンソースライブラリの安全でない実装に起因します。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-005585",
      "vulnerabilityNameJvn": "Ivanti の endpoint manager mobile における代替パスまたはチャネルを使用した認証回避に関する脆弱性",
      "shortDescriptionJvn": "Ivanti の endpoint manager mobile には、代替パスまたはチャネルを使用した認証回避に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-42999",
      "vendorProject": "SAP",
      "product": "NetWeaver",
      "vulnerabilityName": "SAP NetWeaver Deserialization Vulnerability",
      "dateAdded": "2025-05-15",
      "shortDescription": "SAP NetWeaver Visual Composer Metadata Uploader contains a deserialization vulnerability that allows a privileged attacker to compromise the confidentiality, integrity, and availability of the host system by deserializing untrusted or malicious content.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-06-05",
      "knownRansomwareCampaignUse": "Known",
      "notes": "SAP users must have an account to log in and access the patch: https://me.sap.com/notes/3604119 ; https://nvd.nist.gov/vuln/detail/CVE-2025-42999",
      "cwes": [
        "CWE-502"
      ],
      "vulnerabilityNameJa": "SAP NetWeaver デシリアライゼーションの脆弱性",
      "shortDescriptionJa": "SAP NetWeaver Visual Composer メタデータ アップローダーには、権限を持つ攻撃者が信頼できないコンテンツや悪意のあるコンテンツをデシリアル化することで、ホスト システムの機密性、整合性、および可用性を侵害できるデシリアル化の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-005218",
      "vulnerabilityNameJvn": "SAP の SAP NetWeaver における信頼できないデータのデシリアライゼーションに関する脆弱性",
      "shortDescriptionJvn": "SAP の SAP NetWeaver には、信頼できないデータのデシリアライゼーションに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-12987",
      "vendorProject": "DrayTek",
      "product": "Vigor Routers",
      "vulnerabilityName": "DrayTek Vigor Routers OS Command Injection Vulnerability",
      "dateAdded": "2025-05-15",
      "shortDescription": "DrayTek Vigor2960, Vigor300B, and Vigor3900 routers contain an OS command injection vulnerability due to an unknown function of the file /cgi-bin/mainfunction.cgi/apmcfgupload of the component web management interface.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-06-05",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://fw.draytek.com.tw/Vigor2960/Firmware/v1.5.1.5/DrayTek_Vigor2960_V1.5.1.5_01release-note.pdf ; https://fw.draytek.com.tw/Vigor300B/Firmware/v1.5.1.5/DrayTek_Vigor300B_V1.5.1.5_01release-note.pdf ; https://fw.draytek.com.tw/Vigor3900/Firmware/v1.5.1.5/DrayTek_Vigor3900_V1.5.1.5_01release-note.pdf ; https://nvd.nist.gov/vuln/detail/CVE-2024-12987",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "DrayTek Vigor ルーターの OS コマンドインジェクション脆弱性",
      "shortDescriptionJa": "DrayTek Vigor2960、Vigor300B、および Vigor3900 ルータには、コンポーネント Web 管理インターフェースのファイル /cgi-bin/mainfunction.cgi/apmcfgupload の不明な機能による OS コマンド インジェクションの脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-023931",
      "vulnerabilityNameJvn": "DrayTek Corporation の Vigor300b ファームウェアおよび Vigor2960 ファームウェアにおけるコマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "DrayTek Corporation の Vigor300b ファームウェアおよび Vigor2960 ファームウェアには、コマンドインジェクションの脆弱性、OS コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-32756",
      "vendorProject": "Fortinet",
      "product": "Multiple Products",
      "vulnerabilityName": "Fortinet Multiple Products Stack-Based Buffer Overflow Vulnerability",
      "dateAdded": "2025-05-14",
      "shortDescription": "Fortinet FortiFone, FortiVoice, FortiNDR and FortiMail contain a stack-based overflow vulnerability that may allow a remote unauthenticated attacker to execute arbitrary code or commands via crafted HTTP requests.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-06-04",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://fortiguard.fortinet.com/psirt/FG-IR-25-254 ; https://nvd.nist.gov/vuln/detail/CVE-2025-32756",
      "cwes": [
        "CWE-124"
      ],
      "vulnerabilityNameJa": "フォーティネットの複数製品におけるスタックベースのバッファオーバーフロー脆弱性",
      "shortDescriptionJa": "Fortinet FortiFone、FortiVoice、FortiNDR、FortiMail にはスタックベースのオーバーフロー脆弱性があり、認証されていないリモートの攻撃者が細工した HTTP リクエストを介して任意のコードやコマンドを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-005271",
      "vulnerabilityNameJvn": "複数のフォーティネット製品におけるスタックベースのバッファオーバーフローの脆弱性",
      "shortDescriptionJvn": "FortiMail、FortiNDR、FortiRecorder ファームウェア等複数のフォーティネット製品には、スタックベースのバッファオーバーフローの脆弱性、境界外書き込みに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-32709",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Ancillary Function Driver for WinSock Use-After-Free Vulnerability",
      "dateAdded": "2025-05-13",
      "shortDescription": "Microsoft Windows Ancillary Function Driver for WinSock contains a use-after-free vulnerability that allows an authorized attacker to escalate privileges to administrator.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-06-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2025-32709 ; https://nvd.nist.gov/vuln/detail/CVE-2025-32709",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Microsoft Windows の補助機能ドライバ WinSock の解放後使用の脆弱性",
      "shortDescriptionJa": "WinSock 用の Microsoft Windows 補助機能ドライバーには、権限のある攻撃者が権限を管理者に昇格できる、解放後使用の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-005365",
      "vulnerabilityNameJvn": "マイクロソフトの複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft Windows 10、Windows 11、Windows Server には、WinSock 用 Windows Ancillary Function Driver に不備があるため、権限を昇格される脆弱性が存在します。 ",
      "impactJvn": "認証された攻撃者により、権限を昇格される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-30397",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Scripting Engine Type Confusion Vulnerability",
      "dateAdded": "2025-05-13",
      "shortDescription": "Microsoft Windows Scripting Engine contains a type confusion vulnerability that allows an unauthorized attacker to execute code over a network via a specially crafted URL.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-06-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2025-30397 ; https://nvd.nist.gov/vuln/detail/CVE-2025-30397",
      "cwes": [
        "CWE-843"
      ],
      "vulnerabilityNameJa": "Microsoft Windows スクリプト エンジンの型混乱の脆弱性",
      "shortDescriptionJa": "Microsoft Windows スクリプト エンジンには、型の混乱の脆弱性があり、権限のない攻撃者が特別に細工した URL を介してネットワーク経由でコードを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-005232",
      "vulnerabilityNameJvn": "マイクロソフトの複数の Microsoft Windows 製品におけるメモリ破損の脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft Windows 10、Windows 11、Windows Server には、スクリプトエンジンに不備があるため、メモリ破損の脆弱性が存在します。 ",
      "impactJvn": "メモリを破損される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-32706",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Common Log File System (CLFS) Driver Heap-Based Buffer Overflow Vulnerability",
      "dateAdded": "2025-05-13",
      "shortDescription": "Microsoft Windows Common Log File System (CLFS) Driver contains a heap-based buffer overflow vulnerability that allows an authorized attacker to elevate privileges locally.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-06-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2025-32706 ; https://nvd.nist.gov/vuln/detail/CVE-2025-32706",
      "cwes": [
        "CWE-122"
      ],
      "vulnerabilityNameJa": "Microsoft Windows 共通ログ ファイル システム (CLFS) ドライバーのヒープベースのバッファ オーバーフローの脆弱性",
      "shortDescriptionJa": "Microsoft Windows 共通ログ ファイル システム (CLFS) ドライバーには、ヒープベースのバッファ オーバーフロー脆弱性が含まれており、権限のある攻撃者がローカルで権限を昇格できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-005327",
      "vulnerabilityNameJvn": "マイクロソフトの複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "イクロソフトの Microsoft Windows 10、Windows 11、Windows Server には、Windows 共通ログファイルシステムドライバに不備があるため、権限を昇格される脆弱性が存在します。 ",
      "impactJvn": "認証された攻撃者により、権限を昇格される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-32701",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Common Log File System (CLFS) Driver Use-After-Free Vulnerability",
      "dateAdded": "2025-05-13",
      "shortDescription": "Microsoft Windows Common Log File System (CLFS) Driver contains a use-after-free vulnerability that allows an authorized attacker to elevate privileges locally.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-06-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2025-32701 ; https://nvd.nist.gov/vuln/detail/CVE-2025-32701",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Microsoft Windows 共通ログ ファイル システム (CLFS) ドライバーの解放後使用の脆弱性",
      "shortDescriptionJa": "Microsoft Windows 共通ログ ファイル システム (CLFS) ドライバーには、許可された攻撃者がローカルで権限を昇格できる、解放後使用の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-005163",
      "vulnerabilityNameJvn": "マイクロソフトの複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft Windows 10、Windows 11、Windows Server には、Windows 共通ログファイルシステムドライバに不備があるため、権限を昇格される脆弱性が存在します。 ",
      "impactJvn": "権限を昇格される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-30400",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows DWM Core Library Use-After-Free Vulnerability",
      "dateAdded": "2025-05-13",
      "shortDescription": "Microsoft Windows DWM Core Library contains a use-after-free vulnerability that allows an authorized attacker to elevate privileges locally.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-06-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2025-30400 ; https://nvd.nist.gov/vuln/detail/CVE-2025-30400",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Microsoft Windows DWM コアライブラリの解放後使用の脆弱性",
      "shortDescriptionJa": "Microsoft Windows DWM コア ライブラリには、権限のある攻撃者がローカルで権限を昇格できる、解放後使用の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-005390",
      "vulnerabilityNameJvn": "マイクロソフトの複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft Windows 10、Windows 11、Windows Server には、Microsoft DWM Core ライブラリに不備があるため、権限を昇格される脆弱性が存在します。 ",
      "impactJvn": "権限を昇格される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-47729",
      "vendorProject": "TeleMessage",
      "product": "TM SGNL",
      "vulnerabilityName": "TeleMessage TM SGNL Hidden Functionality Vulnerability",
      "dateAdded": "2025-05-12",
      "shortDescription": "TeleMessage TM SGNL contains a hidden functionality vulnerability in which the archiving backend holds cleartext copies of messages from TM SGNL application users.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-06-02",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "Apply mitigations per vendor instructions. Absent mitigating instructions from the vendor, discontinue use of the product. ; https://nvd.nist.gov/vuln/detail/CVE-2025-47729",
      "cwes": [
        "CWE-912"
      ],
      "vulnerabilityNameJa": "TeleMessage TM SGNL の隠し機能の脆弱性",
      "shortDescriptionJa": "TeleMessage TM SGNL には、アーカイブ バックエンドが TM SGNL アプリケーション ユーザーからのメッセージのクリアテキスト コピーを保持するという隠れた機能上の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-005133",
      "vulnerabilityNameJvn": "TeleMessage の Text Message Archiver における脆弱性",
      "shortDescriptionJvn": "TeleMessage の Text Message Archiver には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-11120",
      "vendorProject": "GeoVision",
      "product": "Multiple Devices",
      "vulnerabilityName": "GeoVision Devices OS Command Injection Vulnerability",
      "dateAdded": "2025-05-07",
      "shortDescription": "Multiple GeoVision devices contain an OS command injection vulnerability that allows a remote, unauthenticated attacker to inject and execute arbitrary system commands. The impacted products could be end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue product utilization.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-05-28",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://dlcdn.geovision.com.tw/TechNotice/CyberSecurity/Security_Advisory_IP_Device_2024-11.pdf ; https://nvd.nist.gov/vuln/detail/CVE-2024-11120",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "GeoVision デバイスの OS コマンドインジェクション脆弱性",
      "shortDescriptionJa": "複数のGeoVisionデバイスには、OSコマンドインジェクションの脆弱性が存在し、認証されていないリモートの攻撃者が任意のシステムコマンドを挿入・実行できる可能性があります。影響を受ける製品は、サポート終了（EoL）またはサービス終了（EoS）となっている可能性があります。お客様は製品の利用を中止してください。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-014081",
      "vulnerabilityNameJvn": "複数の GeoVision 製品における OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "gv-vs12 ファームウェア、gv-vs11 ファームウェア、gv-dsp lpr ファームウェア等複数の GeoVision 製品には、OS コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-6047",
      "vendorProject": "GeoVision",
      "product": "Multiple Devices",
      "vulnerabilityName": "GeoVision Devices OS Command Injection Vulnerability",
      "dateAdded": "2025-05-07",
      "shortDescription": "Multiple GeoVision devices contain an OS command injection vulnerability that allows a remote, unauthenticated attacker to inject and execute arbitrary system commands. The impacted products could be end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue product utilization.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-05-28",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://dlcdn.geovision.com.tw/TechNotice/CyberSecurity/Security_Advisory_IP_Device_2024-11.pdf ; https://nvd.nist.gov/vuln/detail/CVE-2024-6047",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "GeoVision デバイスの OS コマンドインジェクション脆弱性",
      "shortDescriptionJa": "複数のGeoVisionデバイスには、OSコマンドインジェクションの脆弱性が存在し、認証されていないリモートの攻撃者が任意のシステムコマンドを挿入・実行できる可能性があります。影響を受ける製品は、サポート終了（EoL）またはサービス終了（EoS）となっている可能性があります。お客様は製品の利用を中止してください。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-023897",
      "vulnerabilityNameJvn": "複数の GeoVision 製品における OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "gv-dsp lpr ファームウェア、GV_IPCAMD_GV_BX130 ファームウェア、GV_IPCAMD_GV_BX1500 ファームウェア等複数の GeoVision 製品には、OS コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-27363",
      "vendorProject": "FreeType",
      "product": "FreeType",
      "vulnerabilityName": "FreeType Out-of-Bounds Write Vulnerability",
      "dateAdded": "2025-05-06",
      "shortDescription": "FreeType contains an out-of-bounds write vulnerability when attempting to parse font subglyph structures related to TrueType GX and variable font files that may allow for arbitrary code execution.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-05-27",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "This vulnerability affects a common open-source component, third-party library, or a protocol used by different products. Please check with specific vendors for information on patching status. For more information, please see: https://source.android.com/docs/security/bulletin/2025-05-01 ; https://nvd.nist.gov/vuln/detail/CVE-2025-27363",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "FreeType の境界外書き込み脆弱性",
      "shortDescriptionJa": "FreeType には、TrueType GX および可変フォント ファイルに関連するフォント サブグリフ構造を解析しようとするときに、任意のコード実行を可能にする範囲外書き込みの脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-004545",
      "vulnerabilityNameJvn": "FreeType Project の FreeType 等複数ベンダの製品における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "FreeType Project の FreeType 等複数ベンダの製品には、境界外書き込みに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-3248",
      "vendorProject": "Langflow",
      "product": "Langflow",
      "vulnerabilityName": "Langflow Missing Authentication Vulnerability",
      "dateAdded": "2025-05-05",
      "shortDescription": "Langflow contains a missing authentication vulnerability in the /api/v1/validate/code endpoint that allows a remote, unauthenticated attacker to execute arbitrary code via crafted HTTP requests.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-05-26",
      "knownRansomwareCampaignUse": "Known",
      "notes": "This vulnerability affects a common open-source project, third-party library, or a protocol used by different products. For more information, please see: https://github.com/advisories/GHSA-c995-4fw3-j39m ; https://nvd.nist.gov/vuln/detail/CVE-2025-3248",
      "cwes": [
        "CWE-306"
      ],
      "vulnerabilityNameJa": "Langflow の認証不足の脆弱性",
      "shortDescriptionJa": "Langflow には、/api/v1/validate/code エンドポイントに認証不足の脆弱性があり、認証されていないリモートの攻撃者が細工した HTTP リクエストを介して任意のコードを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-004552",
      "vulnerabilityNameJvn": "langflow におけるコードインジェクションの脆弱性",
      "shortDescriptionJvn": "langflow には、コードインジェクションの脆弱性、重要な機能に対する認証の欠如に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-34028",
      "vendorProject": "Commvault",
      "product": "Command Center",
      "vulnerabilityName": "Commvault Command Center Path Traversal Vulnerability",
      "dateAdded": "2025-05-02",
      "shortDescription": "Commvault Command Center contains a path traversal vulnerability that allows a remote, unauthenticated attacker to execute arbitrary code.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-05-23",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://documentation.commvault.com/securityadvisories/CV_2025_04_1.html ; https://nvd.nist.gov/vuln/detail/CVE-2025-34028",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "Commvault Command Center のパストラバーサル脆弱性",
      "shortDescriptionJa": "Commvault Command Center には、認証されていないリモートの攻撃者が任意のコードを実行できるパス トラバーサル脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-004400",
      "vulnerabilityNameJvn": "Commvault Systems, Inc の Commvault におけるパストラバーサルの脆弱性",
      "shortDescriptionJvn": "Commvault Systems, Inc の Commvault には、パストラバーサルの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-58136",
      "vendorProject": "Yiiframework",
      "product": "Yii",
      "vulnerabilityName": "Yiiframework Yii Improper Protection of Alternate Path Vulnerability",
      "dateAdded": "2025-05-02",
      "shortDescription": "Yii Framework contains an improper protection of alternate path vulnerability that may allow a remote attacker to execute arbitrary code. This vulnerability could affect other products that implement Yii, including—but not limited to—Craft CMS, as represented by CVE-2025-32432.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-05-23",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "This vulnerability affects a common open-source component, third-party library, or a protocol used by different products. For more information, please see: https://www.yiiframework.com/news/709/please-upgrade-to-yii-2-0-52 ; https://nvd.nist.gov/vuln/detail/CVE-2024-58136",
      "cwes": [
        "CWE-424"
      ],
      "vulnerabilityNameJa": "Yiiframework Yii 代替パスの不適切な保護の脆弱性",
      "shortDescriptionJa": "Yiiフレームワークには、代替パスの不適切な保護に関する脆弱性があり、リモート攻撃者が任意のコードを実行できる可能性があります。この脆弱性は、CVE-2025-32432で示されるように、Craft CMSなどを含むYiiを実装する他の製品にも影響を及ぼす可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-004105",
      "vulnerabilityNameJvn": "Yii Framework の yii における脆弱性",
      "shortDescriptionJvn": "Yii Framework の yii には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-38475",
      "vendorProject": "Apache",
      "product": "HTTP Server",
      "vulnerabilityName": "Apache HTTP Server Improper Escaping of Output Vulnerability",
      "dateAdded": "2025-05-01",
      "shortDescription": "Apache HTTP Server contains an improper escaping of output vulnerability in mod_rewrite that allows an attacker to map URLs to filesystem locations that are permitted to be served by the server but are not intentionally/directly reachable by any URL, resulting in code execution or source code disclosure.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-05-22",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "This vulnerability affects a common open-source component, third-party library, or a protocol used by different products. Please check with specific vendors for information on patching status. For more information, please see: https://httpd.apache.org/security/vulnerabilities_24.html ; https://nvd.nist.gov/vuln/detail/CVE-2024-38475",
      "cwes": [
        "CWE-116"
      ],
      "vulnerabilityNameJa": "Apache HTTP Server における不適切な出力エスケープの脆弱性",
      "shortDescriptionJa": "Apache HTTP Server には、mod_rewrite における出力エスケープの脆弱性があり、攻撃者が、サーバーによって処理が許可されているものの、どの URL でも意図的に/直接アクセスできないファイルシステムの場所に URL をマッピングして、コードの実行やソースコードの漏洩を引き起こす可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-023230",
      "vulnerabilityNameJvn": "Apache Software Foundation の Apache HTTP Server 等複数ベンダの製品におけるエンコードおよびエスケープに関する脆弱性",
      "shortDescriptionJvn": "Apache Software Foundation の Apache HTTP Server 等複数ベンダの製品には、エンコードおよびエスケープに関する脆弱性が存在します。 ",
      "impactJvn": "攻撃者により、リモートでコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2023-44221",
      "vendorProject": "SonicWall",
      "product": "SMA100 Appliances",
      "vulnerabilityName": "SonicWall SMA100 Appliances OS Command Injection Vulnerability",
      "dateAdded": "2025-05-01",
      "shortDescription": "SonicWall SMA100 appliances contain an OS command injection vulnerability in the SSL-VPN management interface that allows a remote, authenticated attacker with administrative privilege to inject arbitrary commands as a 'nobody' user.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-05-22",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://psirt.global.sonicwall.com/vuln-detail/SNWLID-2023-0018 ; https://nvd.nist.gov/vuln/detail/CVE-2023-44221",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "SonicWall SMA100アプライアンスのOSコマンドインジェクション脆弱性",
      "shortDescriptionJa": "SonicWall SMA100 アプライアンスには、SSL-VPN 管理インターフェースに OS コマンド インジェクションの脆弱性があり、管理者権限を持つリモートの認証済み攻撃者が「nobody」ユーザーとして任意のコマンドを挿入できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-019954",
      "vulnerabilityNameJvn": "複数の SonicWALL 製品における OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "SMA200 ファームウェア、SMA210 ファームウェア、SMA400 ファームウェア等複数の SonicWALL 製品には、OS コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-31324",
      "vendorProject": "SAP",
      "product": "NetWeaver",
      "vulnerabilityName": "SAP NetWeaver Unrestricted File Upload Vulnerability",
      "dateAdded": "2025-04-29",
      "shortDescription": "SAP NetWeaver Visual Composer Metadata Uploader contains an unrestricted file upload vulnerability that allows an unauthenticated agent to upload potentially malicious executable binaries.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-05-20",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://me.sap.com/notes/3594142 ; https://nvd.nist.gov/vuln/detail/CVE-2025-31324",
      "cwes": [
        "CWE-434"
      ],
      "vulnerabilityNameJa": "SAP NetWeaver の無制限のファイル アップロードの脆弱性",
      "shortDescriptionJa": "SAP NetWeaver Visual Composer メタデータ アップローダーには、認証されていないエージェントが潜在的に悪意のある実行可能バイナリをアップロードできる、無制限のファイル アップロードの脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-004376",
      "vulnerabilityNameJvn": "SAP の SAP NetWeaver における危険なタイプのファイルの無制限アップロードに関する脆弱性",
      "shortDescriptionJvn": "SAP の SAP NetWeaver には、危険なタイプのファイルの無制限アップロードに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-1976",
      "vendorProject": "Broadcom",
      "product": "Brocade Fabric OS",
      "vulnerabilityName": "Broadcom Brocade Fabric OS Code Injection Vulnerability",
      "dateAdded": "2025-04-28",
      "shortDescription": "Broadcom Brocade Fabric OS contains a code injection vulnerability that allows a local user with administrative privileges to execute arbitrary code with full root privileges.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-05-19",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/25602 ; https://nvd.nist.gov/vuln/detail/CVE-2025-1976",
      "cwes": [
        "CWE-94"
      ],
      "vulnerabilityNameJa": "Broadcom Brocade Fabric OS のコードインジェクション脆弱性",
      "shortDescriptionJa": "Broadcom Brocade Fabric OS には、管理者権限を持つローカル ユーザーが完全なルート権限で任意のコードを実行できるコード インジェクションの脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-004117",
      "vulnerabilityNameJvn": "Broadcom の Fabric Operating System における OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "Broadcom の Fabric Operating System には、OS コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-42599",
      "vendorProject": "Qualitia",
      "product": "Active! Mail",
      "vulnerabilityName": "Qualitia Active! Mail Stack-Based Buffer Overflow Vulnerability",
      "dateAdded": "2025-04-28",
      "shortDescription": "Qualitia Active! Mail contains a stack-based buffer overflow vulnerability that allows a remote, unauthenticated attacker to execute arbitrary or trigger a denial-of-service via a specially crafted request.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-05-19",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.qualitia.com/jp/news/2025/04/18_1030.html ; https://nvd.nist.gov/vuln/detail/CVE-2025-42599",
      "cwes": [
        "CWE-121"
      ],
      "vulnerabilityNameJa": "Qualitia Active! メールのスタックベースのバッファオーバーフロー脆弱性",
      "shortDescriptionJa": "Qualitia Active! Mail にはスタックベースのバッファ オーバーフロー脆弱性があり、認証されていないリモートの攻撃者が特別に細工したリクエストを介して任意の操作を実行したり、サービス拒否をトリガーしたりする可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-000027",
      "vulnerabilityNameJvn": "Active! mailにおけるスタックベースのバッファオーバーフローの脆弱性",
      "shortDescriptionJvn": "株式会社クオリティアが提供するActive! mailには、スタックベースのバッファオーバーフロー（CWE-121）の脆弱性が存在します。  なお、開発者によると、本脆弱性を悪用した攻撃が既に確認されています。  この脆弱性情報は、製品利用者への周知を目的に、開発者がJPCERT/CCに報告し、JPCERT/CCが開発者との調整を行いました。",
      "impactJvn": "遠隔の第三者によって細工されたリクエストを送信された場合、任意のコードを実行されたり、サービス運用妨害（DoS）状態を引き起こされたりする可能性があります。",
      "requiredActionJvn": "[アップデートする] 開発者が提供する情報をもとに、最新版にアップデートしてください。 開発者によると、本脆弱性は次のバージョンで修正されています。 <ul><li>Active! mail 6 BuildInfo: 6.60.06008562</li></ul>"
    },
    {
      "cveID": "CVE-2025-3928",
      "vendorProject": "Commvault",
      "product": "Web Server",
      "vulnerabilityName": "Commvault Web Server Unspecified Vulnerability",
      "dateAdded": "2025-04-28",
      "shortDescription": "Commvault Web Server contains an unspecified vulnerability that allows a remote, authenticated attacker to create and execute webshells.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-05-19",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://documentation.commvault.com/securityadvisories/CV_2025_03_1.html;   https://www.commvault.com/blogs/notice-security-advisory-update;   https://nvd.nist.gov/vuln/detail/CVE-2025-3928      ",
      "cwes": [],
      "vulnerabilityNameJa": "Commvault Web サーバーの未指定の脆弱性",
      "shortDescriptionJa": "Commvault Web Server には、認証されたリモートの攻撃者が Web シェルを作成して実行できる、未指定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-004159",
      "vulnerabilityNameJvn": "Commvault Systems, Inc の Commvault における脆弱性",
      "shortDescriptionJvn": "Commvault Systems, Inc の Commvault には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-24054",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows NTLM Hash Disclosure Spoofing Vulnerability",
      "dateAdded": "2025-04-17",
      "shortDescription": "Microsoft Windows NTLM contains an external control of file name or path vulnerability that allows an unauthorized attacker to perform spoofing over a network.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-05-08",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-24054 ; https://nvd.nist.gov/vuln/detail/CVE-2025-24054",
      "cwes": [
        "CWE-73"
      ],
      "vulnerabilityNameJa": "Microsoft Windows NTLM ハッシュ開示スプーフィング脆弱性",
      "shortDescriptionJa": "Microsoft Windows NTLM には、ファイル名またはパスの外部制御の脆弱性が含まれており、権限のない攻撃者がネットワーク上でなりすましを実行できるようになります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-003815",
      "vulnerabilityNameJvn": "マイクロソフトの複数の Microsoft Windows 製品におけるなりすまされる脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft Windows 10、Windows 11、Windows Server には、NTLM ハッシュ開示に不備があるため、なりすまされる脆弱性が存在します。 ",
      "impactJvn": "認証されていない攻撃者により、なりすまされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-31201",
      "vendorProject": "Apple",
      "product": "Multiple Products",
      "vulnerabilityName": "Apple Multiple Products Arbitrary Read and Write Vulnerability",
      "dateAdded": "2025-04-17",
      "shortDescription": "Apple iOS, iPadOS, macOS, and other Apple products contain an arbitrary read and write vulnerability that allows an attacker to bypass Pointer Authentication.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-05-08",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.apple.com/en-us/122282 ; https://support.apple.com/en-us/122400 ; https://support.apple.com/en-us/122401 ; https://support.apple.com/en-us/122402 ; https://nvd.nist.gov/vuln/detail/CVE-2025-31201",
      "cwes": [],
      "vulnerabilityNameJa": "Appleの複数の製品における任意の読み取りおよび書き込みの脆弱性",
      "shortDescriptionJa": "Apple iOS、iPadOS、macOS、およびその他の Apple 製品には、攻撃者がポインタ認証をバイパスできる任意の読み取りおよび書き込みの脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-003801",
      "vulnerabilityNameJvn": "複数のアップル製品における脆弱性",
      "shortDescriptionJvn": "macOS、tvOS、visionOS 等複数のアップル製品には、不特定の脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、および情報を改ざんされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-31200",
      "vendorProject": "Apple",
      "product": "Multiple Products",
      "vulnerabilityName": "Apple Multiple Products Memory Corruption Vulnerability",
      "dateAdded": "2025-04-17",
      "shortDescription": "Apple iOS, iPadOS, macOS, and other Apple products contain a memory corruption vulnerability that allows for code execution when processing an audio stream in a maliciously crafted media file.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-05-08",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.apple.com/en-us/122282 ; https://support.apple.com/en-us/122400 ; https://support.apple.com/en-us/122401 ; https://support.apple.com/en-us/122402 ; https://nvd.nist.gov/vuln/detail/CVE-2025-31200",
      "cwes": [],
      "vulnerabilityNameJa": "Apple 複数製品のメモリ破損の脆弱性",
      "shortDescriptionJa": "Apple iOS、iPadOS、macOS、およびその他の Apple 製品には、悪意を持って作成されたメディア ファイル内のオーディオ ストリームを処理する際にコード実行を可能にするメモリ破損の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-003734",
      "vulnerabilityNameJvn": "複数のアップル製品における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "macOS、tvOS、visionOS 等複数のアップル製品には、境界外書き込みに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-20035",
      "vendorProject": "SonicWall",
      "product": "SMA100 Appliances",
      "vulnerabilityName": "SonicWall SMA100 Appliances OS Command Injection Vulnerability",
      "dateAdded": "2025-04-16",
      "shortDescription": "SonicWall SMA100 appliances contain an OS command injection vulnerability in the management interface that allows a remote authenticated attacker to inject arbitrary commands as a 'nobody' user, which could potentially lead to code execution.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-05-07",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://psirt.global.sonicwall.com/vuln-detail/SNWLID-2021-0022 ; https://nvd.nist.gov/vuln/detail/CVE-2021-20035",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "SonicWall SMA100アプライアンスのOSコマンドインジェクション脆弱性",
      "shortDescriptionJa": "SonicWall SMA100 アプライアンスには、管理インターフェースに OS コマンド インジェクションの脆弱性があり、リモートの認証された攻撃者が「nobody」ユーザーとして任意のコマンドを挿入することができ、コード実行につながる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2021-012833",
      "vulnerabilityNameJvn": "SMA100 管理インターフェースにおける OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "SMA100 管理インターフェースには、 OS コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "サービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-53150",
      "vendorProject": "Linux",
      "product": "Kernel",
      "vulnerabilityName": "Linux Kernel Out-of-Bounds Read Vulnerability",
      "dateAdded": "2025-04-09",
      "shortDescription": "Linux Kernel contains an out-of-bounds read vulnerability in the USB-audio driver that allows a local, privileged attacker to obtain potentially sensitive information.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-04-30",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "This vulnerability affects a common open-source component, third-party library, or a protocol used by different products. For more information, please see: https://lore.kernel.org/linux-cve-announce/2024122427-CVE-2024-53150-3a7d@gregkh/ ; https://source.android.com/docs/security/bulletin/2025-04-01 ; https://nvd.nist.gov/vuln/detail/CVE-2024-53150",
      "cwes": [
        "CWE-125"
      ],
      "vulnerabilityNameJa": "Linuxカーネルの境界外読み取り脆弱性",
      "shortDescriptionJa": "Linux カーネルには、USB オーディオ ドライバーに境界外読み取りの脆弱性があり、ローカルの特権を持つ攻撃者が機密情報を取得する可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-015897",
      "vulnerabilityNameJvn": "Linux の Linux Kernel における境界外読み取りに関する脆弱性",
      "shortDescriptionJvn": "Linux の Linux Kernel には、境界外読み取りに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-53197",
      "vendorProject": "Linux",
      "product": "Kernel",
      "vulnerabilityName": "Linux Kernel Out-of-Bounds Access Vulnerability",
      "dateAdded": "2025-04-09",
      "shortDescription": "Linux Kernel contains an out-of-bounds access vulnerability in the USB-audio driver that allows an attacker with physical access to the system to use a malicious USB device to potentially manipulate system memory, escalate privileges, or execute arbitrary code.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-04-30",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "This vulnerability affects a common open-source component, third-party library, or a protocol used by different products. For more information, please see: https://lore.kernel.org/linux-cve-announce/2024122725-CVE-2024-53197-6aef@gregkh/ ; https://source.android.com/docs/security/bulletin/2025-04-01 ; https://nvd.nist.gov/vuln/detail/CVE-2024-53197",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Linuxカーネルの境界外アクセスの脆弱性",
      "shortDescriptionJa": "Linux カーネルには、USB オーディオ ドライバーに境界外アクセスの脆弱性があり、システムに物理的にアクセスできる攻撃者が悪意のある USB デバイスを使用して、システム メモリを操作したり、権限を昇格したり、任意のコードを実行したりする可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-022893",
      "vulnerabilityNameJvn": "Linux の Linux Kernel における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "Linux の Linux Kernel には、境界外書き込みに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-29824",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Common Log File System (CLFS) Driver Use-After-Free Vulnerability",
      "dateAdded": "2025-04-08",
      "shortDescription": "Microsoft Windows Common Log File System (CLFS) Driver contains a use-after-free vulnerability that allows an authorized attacker to elevate privileges locally.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-04-29",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2025-29824 ; https://nvd.nist.gov/vuln/detail/CVE-2025-29824",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Microsoft Windows 共通ログ ファイル システム (CLFS) ドライバーの解放後使用の脆弱性",
      "shortDescriptionJa": "Microsoft Windows 共通ログ ファイル システム (CLFS) ドライバーには、許可された攻撃者がローカルで権限を昇格できる、解放後使用の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-004048",
      "vulnerabilityNameJvn": "マイクロソフトの複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft Windows 10、Windows 11、Windows Server には、Windows 共通ログファイルシステムドライバに不備があるため、権限を昇格される脆弱性が存在します。 ",
      "impactJvn": "認証された攻撃者により、権限を昇格される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-30406",
      "vendorProject": "Gladinet",
      "product": "CentreStack",
      "vulnerabilityName": "Gladinet CentreStack and Triofox Use of Hard-coded Cryptographic Key Vulnerability",
      "dateAdded": "2025-04-08",
      "shortDescription": "Gladinet CentreStack and Triofox contains a use of hard-coded cryptographic key vulnerability in the way that the application manages keys used for ViewState integrity verification. Successful exploitation allows an attacker to forge ViewState payloads for server-side deserialization, allowing for remote code execution.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-04-29",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://gladinetsupport.s3.us-east-1.amazonaws.com/gladinet/securityadvisory-cve-2005.pdf ; https://gladinetsupport.s3.us-east-1.amazonaws.com/gladinet/securityadvisory-cve-2025-triofox.pdf ; https://nvd.nist.gov/vuln/detail/CVE-2025-30406",
      "cwes": [
        "CWE-321"
      ],
      "vulnerabilityNameJa": "Gladinet CentreStack と Triofox におけるハードコードされた暗号鍵の脆弱性",
      "shortDescriptionJa": "Gladinet CentreStackおよびTriofoxには、ViewStateの整合性検証に使用される鍵をアプリケーションが管理する方法において、ハードコードされた暗号鍵の使用に関する脆弱性が存在します。この脆弱性を悪用されると、攻撃者はサーバー側でデシリアライズするためのViewStateペイロードを偽造し、リモートコード実行を許してしまいます。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-003383",
      "vulnerabilityNameJvn": "gladinet の centrestack におけるハードコードされた認証情報の使用に関する脆弱性",
      "shortDescriptionJvn": "gladinet の centrestack には、ハードコードされた認証情報の使用に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-31161",
      "vendorProject": "CrushFTP",
      "product": "CrushFTP",
      "vulnerabilityName": "CrushFTP Authentication Bypass Vulnerability",
      "dateAdded": "2025-04-07",
      "shortDescription": "CrushFTP contains an authentication bypass vulnerability in the HTTP authorization header that allows a remote unauthenticated attacker to authenticate to any known or guessable user account (e.g., crushadmin), potentially leading to a full compromise. ",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-04-28",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://www.crushftp.com/crush11wiki/Wiki.jsp?page=Update ; https://nvd.nist.gov/vuln/detail/CVE-2025-31161",
      "cwes": [
        "CWE-305"
      ],
      "vulnerabilityNameJa": "CrushFTP 認証バイパスの脆弱性",
      "shortDescriptionJa": "CrushFTP には、HTTP 認証ヘッダーに認証バイパスの脆弱性があり、認証されていないリモートの攻撃者が既知または推測可能なユーザー アカウント (crushadmin など) に対して認証できるため、完全な侵害につながる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-003089",
      "vulnerabilityNameJvn": "CrushFTP における脆弱性",
      "shortDescriptionJvn": "CrushFTP には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-22457",
      "vendorProject": "Ivanti",
      "product": "Connect Secure, Policy Secure, and ZTA Gateways",
      "vulnerabilityName": "Ivanti Connect Secure, Policy Secure, and ZTA Gateways Stack-Based Buffer Overflow Vulnerability",
      "dateAdded": "2025-04-04",
      "shortDescription": "Ivanti Connect Secure, Policy Secure, and ZTA Gateways contains a stack-based buffer overflow vulnerability that allows a remote unauthenticated attacker to achieve remote code execution. ",
      "requiredAction": "Apply mitigations as set forth in the CISA instructions linked below.",
      "dueDate": "2025-04-11",
      "knownRansomwareCampaignUse": "Known",
      "notes": "CISA Mitigation Instructions: https://www.cisa.gov/cisa-mitigation-instructions-cve-2025-22457 ; Additional References: https://forums.ivanti.com/s/article/April-Security-Advisory-Ivanti-Connect-Secure-Policy-Secure-ZTA-Gateways-CVE-2025-22457 ; https://nvd.nist.gov/vuln/detail/CVE-2025-22457",
      "cwes": [
        "CWE-121"
      ],
      "vulnerabilityNameJa": "Ivanti Connect Secure、Policy Secure、ZTA ゲートウェイのスタックベースのバッファ オーバーフローの脆弱性",
      "shortDescriptionJa": "Ivanti Connect Secure、Policy Secure、および ZTA ゲートウェイには、スタックベースのバッファ オーバーフロー脆弱性があり、認証されていないリモートの攻撃者がリモート コード実行を実行できる可能性があります。",
      "requiredActionJa": "下記のリンク先の CISA の指示に従って緩和策を適用してください。",
      "jvnVulnId": "JVNDB-2025-003090",
      "vulnerabilityNameJvn": "複数の Ivanti 製品におけるスタックベースのバッファオーバーフローの脆弱性",
      "shortDescriptionJvn": "Ivanti の connect secure、neurons for zero-trust access、policy secure には、スタックベースのバッファオーバーフローの脆弱性、境界外書き込みに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-24813",
      "vendorProject": "Apache",
      "product": "Tomcat",
      "vulnerabilityName": "Apache Tomcat Path Equivalence Vulnerability",
      "dateAdded": "2025-04-01",
      "shortDescription": "Apache Tomcat contains a path equivalence vulnerability that allows a remote attacker to execute code, disclose information, or inject malicious content via a partial PUT request. This vulnerability can be chained with CVE‑2026‑34486.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-04-22",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "This vulnerability affects a common open-source component, third-party library, or a protocol used by different products. Please check with specific vendors for information on patching status. For more information, please see: https://lists.apache.org/thread/j5fkjv2k477os90nczf2v9l61fb0kkgq ; https://nvd.nist.gov/vuln/detail/CVE-2025-24813",
      "cwes": [
        "CWE-44",
        "CWE-502"
      ],
      "vulnerabilityNameJa": "Apache Tomcat パス等価性脆弱性",
      "shortDescriptionJa": "Apache Tomcatには、パス等価性の脆弱性が存在し、リモートの攻撃者が部分的なPUTリクエストを介してコードを実行したり、情報を漏洩させたり、悪意のあるコンテンツを挿入したりすることが可能になります。この脆弱性は、CVE-2026-34486と連鎖的に悪用される可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-028317",
      "vulnerabilityNameJvn": "Apache Tomcat partial PUT におけるリモートコード実行、情報漏えいや改ざんの脆弱性 (CVE-2025-24813)",
      "shortDescriptionJvn": "Apache Tomcat の partial PUT の元の実装では、ユーザーが指定したファイル名とパスを基にパス区切り文字を「.」に置き換えた一時ファイルが使用されています。このため、特定の条件下で、リモートコード実行、セキュリティ上重要なファイルの表示やコンテンツ挿入の可能性があります。（CVE-2025-24813、CWE-44、CWE-502） ",
      "impactJvn": "以下のすべての条件が成立する場合、セキュリティ上重要なファイルの表示やコンテンツ挿入の可能性があります。  　* デフォルトサーブレットの書き込みが有効（デフォルトで無効） 　* partial PUT をサポート（デフォルトで有効） 　* セキュリティ上重要なアップロード対象の URL が、パブリックアップロード対象 URL のサブディレクトリである 　* 攻撃者がアップロードされるセキュリティ上重要なファイルの名前を知っている 　* セキュリティ上重要なファイルが partial PUT でアップロードされる  以下のすべての条件が成立する場合、リモートコード実行の可能性があります。  　* デフォルトサーブレットの書き込みが有効（デフォルトで無効） 　* partial PUT をサポート（デフォルトで有効） 　* アプリケーションがデフォルトのストレージロケーションで Tomcat のファイルベースのセッション永続性を使用している 　* アプリケーションに、デシリアライゼーション攻撃に利用される可能性のあるライブラリが含まれている ",
      "requiredActionJvn": "[アップデートする] 開発者が提供する情報をもとに、最新版へアップデートしてください。 開発者によると、本脆弱性は次のバージョンで修正されているとのことです。  　* Apache Tomcat 11.0.3 以降 　* Apache Tomcat 10.1.35 以降 　* Apache Tomcat 9.0.99 以降 "
    },
    {
      "cveID": "CVE-2024-20439",
      "vendorProject": "Cisco",
      "product": "Smart Licensing Utility",
      "vulnerabilityName": "Cisco Smart Licensing Utility Static Credential Vulnerability",
      "dateAdded": "2025-03-31",
      "shortDescription": "Cisco Smart Licensing Utility contains a static credential vulnerability that allows an unauthenticated, remote attacker to log in to an affected system and gain administrative credentials.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-04-21",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-cslu-7gHMzWmw ; https://nvd.nist.gov/vuln/detail/CVE-2024-20439",
      "cwes": [
        "CWE-912"
      ],
      "vulnerabilityNameJa": "Cisco Smart Licensing ユーティリティの静的認証情報の脆弱性",
      "shortDescriptionJa": "Cisco Smart Licensing Utility には、認証されていないリモート攻撃者が影響を受けるシステムにログインして管理者の資格情報を取得できる静的資格情報の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-008211",
      "vulnerabilityNameJvn": "シスコシステムズの Cisco Smart Licensing Utility におけるハードコードされた認証情報の使用に関する脆弱性",
      "shortDescriptionJvn": "シスコシステムズの Cisco Smart Licensing Utility には、ハードコードされた認証情報の使用に関する脆弱性が存在します。  ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-2783",
      "vendorProject": "Google",
      "product": "Chromium Mojo",
      "vulnerabilityName": "Google Chromium Mojo Sandbox Escape Vulnerability",
      "dateAdded": "2025-03-27",
      "shortDescription": "Google Chromium Mojo on Windows contains a sandbox escape vulnerability caused by a logic error, which results from an incorrect handle being provided in unspecified circumstances. This vulnerability could affect multiple web browsers that utilize Chromium, including, but not limited to, Google Chrome, Microsoft Edge, and Opera.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-04-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://chromereleases.googleblog.com/2025/03/stable-channel-update-for-desktop_25.html ; https://nvd.nist.gov/vuln/detail/CVE-2025-2783",
      "cwes": [],
      "vulnerabilityNameJa": "Google Chromium Mojo サンドボックスの回避脆弱性",
      "shortDescriptionJa": "Windows 上の Google Chromium Mojo には、不特定の状況で誤ったハンドルが提供されたために発生するロジック エラーによるサンドボックス エスケープ脆弱性が含まれています。この脆弱性は、Google Chrome、Microsoft Edge、Opera など、Chromium を利用する複数の Web ブラウザーに影響を及ぼす可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-002678",
      "vulnerabilityNameJvn": "Google の Google Chrome における脆弱性",
      "shortDescriptionJvn": "Google の Google Chrome には、不特定の脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2019-9875",
      "vendorProject": "Sitecore",
      "product": "CMS and Experience Platform (XP)",
      "vulnerabilityName": "Sitecore CMS and Experience Platform (XP) Deserialization Vulnerability",
      "dateAdded": "2025-03-26",
      "shortDescription": "Sitecore CMS and Experience Platform (XP) contain a deserialization vulnerability in the Sitecore.Security.AntiCSRF module that allows an authenticated attacker to execute arbitrary code by sending a serialized .NET object in the HTTP POST parameter __CSRFTOKEN.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-04-16",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.sitecore.com/kb?id=kb_article_view&sysparm_article=KB0038556 ; https://nvd.nist.gov/vuln/detail/CVE-2019-9875",
      "cwes": [
        "CWE-502"
      ],
      "vulnerabilityNameJa": "Sitecore CMS および Experience Platform (XP) のデシリアライゼーションの脆弱性",
      "shortDescriptionJa": "Sitecore CMS および Experience Platform (XP) には、Sitecore.Security.AntiCSRF モジュールにデシリアライゼーションの脆弱性があり、認証された攻撃者が HTTP POST パラメータ __CSRFTOKEN でシリアル化された .NET オブジェクトを送信することで任意のコードを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2019-005036",
      "vulnerabilityNameJvn": "Sitecore における信頼性のないデータのデシリアライゼーションに関する脆弱性",
      "shortDescriptionJvn": "Sitecore には、信頼性のないデータのデシリアライゼーションに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-9874",
      "vendorProject": "Sitecore",
      "product": "CMS and Experience Platform (XP)",
      "vulnerabilityName": "Sitecore CMS and Experience Platform (XP) Deserialization Vulnerability",
      "dateAdded": "2025-03-26",
      "shortDescription": "Sitecore CMS and Experience Platform (XP) contain a deserialization vulnerability in the Sitecore.Security.AntiCSRF module that allows an unauthenticated attacker to execute arbitrary code by sending a serialized .NET object in the HTTP POST parameter __CSRFTOKEN.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-04-16",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.sitecore.com/kb?id=kb_article_view&sysparm_article=KB0334035 ; https://nvd.nist.gov/vuln/detail/CVE-2019-9874",
      "cwes": [
        "CWE-502"
      ],
      "vulnerabilityNameJa": "Sitecore CMS および Experience Platform (XP) のデシリアライゼーションの脆弱性",
      "shortDescriptionJa": "Sitecore CMS および Experience Platform (XP) には、Sitecore.Security.AntiCSRF モジュールにデシリアライゼーションの脆弱性があり、認証されていない攻撃者が HTTP POST パラメータ __CSRFTOKEN でシリアル化された .NET オブジェクトを送信することで任意のコードを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2019-004983",
      "vulnerabilityNameJvn": "Sitecore CMS および Sitecore XP  における信頼性のないデータのデシリアライゼーションに関する脆弱性",
      "shortDescriptionJvn": "Sitecore CMS および Sitecore XP  には、信頼性のないデータのデシリアライゼーションに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-30154",
      "vendorProject": "reviewdog",
      "product": "action-setup GitHub Action",
      "vulnerabilityName": "reviewdog/action-setup GitHub Action Embedded Malicious Code Vulnerability",
      "dateAdded": "2025-03-24",
      "shortDescription": "reviewdog action-setup GitHub Action contains an embedded malicious code vulnerability that dumps exposed secrets to Github Actions Workflow Logs.",
      "requiredAction": "Apply mitigations as set forth in the CISA instructions linked below. Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-04-14",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "This vulnerability affects a common open-source project, third-party library, or a protocol used by different products. For more information, please see: CISA Mitigation Instructions: https://www.cisa.gov/news-events/alerts/2025/03/18/supply-chain-compromise-third-party-tj-actionschanged-files-cve-2025-30066-and-reviewdogaction ; Additional References: https://github.com/reviewdog/reviewdog/security/advisories/GHSA-qmg3-hpqr-gqvc ; https://nvd.nist.gov/vuln/detail/CVE-2025-30154",
      "cwes": [
        "CWE-506"
      ],
      "vulnerabilityNameJa": "reviewdog/action-setup GitHub Action 埋め込み悪意のあるコードの脆弱性",
      "shortDescriptionJa": "reviewdog action-setup GitHub Action には、公開されたシークレットを Github Actions ワークフロー ログにダンプする悪意のあるコードの脆弱性が埋め込まれています。",
      "requiredActionJa": "下記のリンク先の CISA の指示に従って緩和策を適用してください。ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-002702",
      "vulnerabilityNameJvn": "複数の reviewdog 製品における脆弱性",
      "shortDescriptionJvn": "action-ast-grep、action-composite-template、action-setup 等複数の reviewdog 製品には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-12637",
      "vendorProject": "SAP",
      "product": "NetWeaver",
      "vulnerabilityName": "SAP NetWeaver Directory Traversal Vulnerability",
      "dateAdded": "2025-03-19",
      "shortDescription": "SAP NetWeaver Application Server (AS) Java contains a directory traversal vulnerability in scheduler/ui/js/ffffffffbca41eb4/UIUtilJavaScriptJS that allows a remote attacker to read arbitrary files via a .. (dot dot) in the query string.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-04-09",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "SAP users must have an account to log in and access the patch: https://me.sap.com/notes/3476549 ; https://nvd.nist.gov/vuln/detail/CVE-2017-12637",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "SAP NetWeaver のディレクトリ トラバーサルの脆弱性",
      "shortDescriptionJa": "SAP NetWeaver Application Server (AS) Java には、scheduler/ui/js/ffffffffbca41eb4/UIUtilJavaScriptJS にディレクトリ トラバーサル脆弱性が含まれており、リモートの攻撃者がクエリ文字列内の .. (ドット ドット) を介して任意のファイルを読み取ることができる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2017-006983",
      "vulnerabilityNameJvn": "SAP NetWeaver Application Server Java におけるパストラバーサルの脆弱性",
      "shortDescriptionJvn": "SAP NetWeaver Application Server Java には、パストラバーサルの脆弱性が存在します。  本脆弱性への攻撃が 2017 年 8 月に観測されています。  ベンダは、本脆弱性を SAP Security Note 2486657 として公開しています。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-48248",
      "vendorProject": "NAKIVO",
      "product": "Backup and Replication",
      "vulnerabilityName": "NAKIVO Backup and Replication Absolute Path Traversal Vulnerability",
      "dateAdded": "2025-03-19",
      "shortDescription": "NAKIVO Backup and Replication contains an absolute path traversal vulnerability that enables an attacker to read arbitrary files.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-04-09",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://helpcenter.nakivo.com/Release-Notes/Content/Release-Notes.htm ; https://nvd.nist.gov/vuln/detail/CVE-2024-48248",
      "cwes": [
        "CWE-36"
      ],
      "vulnerabilityNameJa": "NAKIVO バックアップおよびレプリケーションの絶対パストラバーサル脆弱性",
      "shortDescriptionJa": "NAKIVO Backup and Replication には、攻撃者が任意のファイルを読み取ることができる絶対パス トラバーサルの脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-020930",
      "vulnerabilityNameJvn": "Nakivo Inc. の NAKIVO Backup and Replication における脆弱性",
      "shortDescriptionJvn": "Nakivo Inc. の NAKIVO Backup and Replication には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-1316",
      "vendorProject": "Edimax",
      "product": "IC-7100 IP Camera",
      "vulnerabilityName": "Edimax IC-7100 IP Camera OS Command Injection Vulnerability",
      "dateAdded": "2025-03-19",
      "shortDescription": "Edimax IC-7100 IP camera contains an OS command injection vulnerability due to improper input sanitization that allows an attacker to achieve remote code execution via specially crafted requests. The impacted product could be end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue product utilization.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-04-09",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.edimax.com/edimax/post/post/data/edimax/global/press_releases/4801/ ; https://nvd.nist.gov/vuln/detail/CVE-2025-1316",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "Edimax IC-7100 IP カメラの OS コマンド インジェクションの脆弱性",
      "shortDescriptionJa": "Edimax IC-7100 IP カメラには、不適切な入力サニタイズによる OS コマンド インジェクションの脆弱性があり、攻撃者は特別に細工したリクエストを介してリモート コード実行を実現できます。影響を受ける製品は、サポート終了 (EoL) またはサービス終了 (EoS) になっている可能性があります。ユーザーは製品の使用を中止する必要があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-002053",
      "vulnerabilityNameJvn": "Edimax 製 IC-7100 IP Camera における OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "Edimax が提供する IC-7100 IP Camera には、OS コマンドインジェクションの脆弱性が存在します。  　* OS コマンドインジェクション（CWE-78） 　　* CVE-2025-1316",
      "impactJvn": "脆弱性を悪用された場合、次のような影響を受ける可能性があります。  　* 特別に細工されたリクエストを送信され、任意のコードを実行される",
      "requiredActionJvn": "[開発者に問い合わせる] 2025 年 3 月 5 日現在、開発者による対応などの情報提供は確認できていません。 詳細は、開発者にお問い合わせください。 "
    },
    {
      "cveID": "CVE-2025-30066",
      "vendorProject": "tj-actions",
      "product": "changed-files GitHub Action",
      "vulnerabilityName": "tj-actions/changed-files GitHub Action Embedded Malicious Code Vulnerability",
      "dateAdded": "2025-03-18",
      "shortDescription": "tj-actions/changed-files GitHub Action contains an embedded malicious code vulnerability that allows a remote attacker to discover secrets by reading Github Actions Workflow Logs. These secrets may include, but are not limited to, valid AWS access keys, GitHub personal access tokens (PATs), npm tokens, and private RSA keys.",
      "requiredAction": "Apply mitigations as set forth in the CISA instructions linked below. Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-04-08",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "This vulnerability affects a common open-source project, third-party library, or a protocol used by different products. For more information, please see: CISA Mitigation Instructions: https://www.cisa.gov/news-events/alerts/2025/03/18/supply-chain-compromise-third-party-tj-actionschanged-files-cve-2025-30066-and-reviewdogaction ; Additional References: https://github.com/tj-actions/changed-files/blob/45fb12d7a8bedb4da42342e52fe054c6c2c3fd73/README.md?plain=1#L20-L28 ; https://nvd.nist.gov/vuln/detail/CVE-2025-30066",
      "cwes": [
        "CWE-506"
      ],
      "vulnerabilityNameJa": "tj-actions/changed-files GitHub Action 埋め込み悪意のあるコードの脆弱性",
      "shortDescriptionJa": "tj-actions/changed-files GitHub Action には、悪意のあるコードの脆弱性が埋め込まれており、リモートの攻撃者が Github Actions ワークフロー ログを読み取ってシークレットを発見できる可能性があります。これらのシークレットには、有効な AWS アクセス キー、GitHub 個人アクセス トークン (PAT)、npm トークン、およびプライベート RSA キーが含まれますが、これらに限定されません。",
      "requiredActionJa": "下記のリンク先の CISA の指示に従って緩和策を適用してください。ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-002541",
      "vulnerabilityNameJvn": "tj-actions の changed-files における脆弱性",
      "shortDescriptionJvn": "tj-actions の changed-files には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-24472",
      "vendorProject": "Fortinet",
      "product": "FortiOS and FortiProxy",
      "vulnerabilityName": "Fortinet FortiOS and FortiProxy Authentication Bypass Vulnerability",
      "dateAdded": "2025-03-18",
      "shortDescription": " Fortinet FortiOS and FortiProxy contain an authentication bypass vulnerability that allows a remote attacker to gain super-admin privileges via crafted CSF proxy requests.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-04-08",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://fortiguard.fortinet.com/psirt/FG-IR-24-535 ; https://nvd.nist.gov/vuln/detail/CVE-2025-24472",
      "cwes": [
        "CWE-288"
      ],
      "vulnerabilityNameJa": "Fortinet FortiOS および FortiProxy 認証バイパスの脆弱性",
      "shortDescriptionJa": "Fortinet FortiOS および FortiProxy には、リモートの攻撃者が細工された CSF プロキシ要求を介してスーパー管理者権限を取得できる認証バイパスの脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-002458",
      "vulnerabilityNameJvn": "フォーティネットの FortiProxy および FortiOS における代替パスまたはチャネルを使用した認証回避に関する脆弱性",
      "shortDescriptionJvn": "フォーティネットの FortiProxy および FortiOS には、代替パスまたはチャネルを使用した認証回避に関する脆弱性、重要な機能に対する認証の欠如に関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-21590",
      "vendorProject": "Juniper",
      "product": "Junos OS",
      "vulnerabilityName": "Juniper Junos OS Improper Isolation or Compartmentalization Vulnerability",
      "dateAdded": "2025-03-13",
      "shortDescription": "Juniper Junos OS contains an improper isolation or compartmentalization vulnerability. This vulnerability could allows a local attacker with high privileges to inject arbitrary code.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-04-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://supportportal.juniper.net/s/article/2025-03-Out-of-Cycle-Security-Bulletin-Junos-OS-A-local-attacker-with-shell-access-can-execute-arbitrary-code-CVE-2025-21590?language=en_US ; https://nvd.nist.gov/vuln/detail/CVE-2025-21590",
      "cwes": [
        "CWE-653"
      ],
      "vulnerabilityNameJa": "Juniper Junos OS の不適切な分離または区画化の脆弱性",
      "shortDescriptionJa": "Juniper Junos OS には、不適切な分離または区画化の脆弱性が含まれています。この脆弱性により、高い権限を持つローカルの攻撃者が任意のコードを挿入できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-002401",
      "vulnerabilityNameJvn": "ジュニパーネットワークスの Junos OS における隔離または分類に関する脆弱性",
      "shortDescriptionJvn": "ジュニパーネットワークスの Junos OS には、隔離または分類に関する脆弱性が存在します。",
      "impactJvn": "情報を改ざんされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-24201",
      "vendorProject": "Apple",
      "product": "Multiple Products",
      "vulnerabilityName": "Apple Multiple Products WebKit Out-of-Bounds Write Vulnerability",
      "dateAdded": "2025-03-13",
      "shortDescription": "Apple iOS, iPadOS, macOS, and other Apple products contain an out-of-bounds write vulnerability in WebKit that may allow maliciously crafted web content to break out of Web Content sandbox. This vulnerability could impact HTML parsers that use WebKit, including but not limited to Apple Safari and non-Apple products which rely on WebKit for HTML processing.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-04-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.apple.com/en-us/122281 ; https://support.apple.com/en-us/122283 ; https://support.apple.com/en-us/122284 ; https://support.apple.com/en-us/122285 ; ; https://nvd.nist.gov/vuln/detail/CVE-2025-24201",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Apple の複数の製品 WebKit 境界外書き込みの脆弱性",
      "shortDescriptionJa": "Apple iOS、iPadOS、macOS、およびその他の Apple 製品には、WebKit の境界外書き込み脆弱性が含まれており、悪意を持って作成された Web コンテンツが Web コンテンツ サンドボックスから抜け出す可能性があります。この脆弱性は、HTML 処理に WebKit を使用する Apple Safari や Apple 以外の製品など、WebKit を使用する HTML パーサーに影響を及ぼす可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-002404",
      "vulnerabilityNameJvn": "複数のアップル製品における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "Safari、iPadOS、iOS 等複数のアップル製品には、境界外書き込みに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-24993",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows NTFS Heap-Based Buffer Overflow Vulnerability",
      "dateAdded": "2025-03-11",
      "shortDescription": "Microsoft Windows New Technology File System (NTFS) contains a heap-based buffer overflow vulnerability that allows an unauthorized attacker to execute code locally.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-04-01",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2025-24993 ; https://nvd.nist.gov/vuln/detail/CVE-2025-24993",
      "cwes": [
        "CWE-122"
      ],
      "vulnerabilityNameJa": "Microsoft Windows NTFS ヒープベースのバッファ オーバーフローの脆弱性",
      "shortDescriptionJa": "Microsoft Windows New Technology File System (NTFS) には、ヒープベースのバッファ オーバーフロー脆弱性が含まれており、権限のない攻撃者がローカルでコードを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-002495",
      "vulnerabilityNameJvn": "マイクロソフトの複数の Microsoft Windows 製品におけるヒープベースのバッファオーバーフローの脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft Windows 10、Windows 11、Windows Server には、Windows NTFS に不備があるため、ヒープベースのバッファオーバーフローの脆弱性が存在します。 ",
      "impactJvn": "認証されていない攻撃者により、ローカルでコードを実行される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-24991",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows NTFS Out-Of-Bounds Read Vulnerability",
      "dateAdded": "2025-03-11",
      "shortDescription": "Microsoft Windows New Technology File System (NTFS) contains an out-of-bounds read vulnerability that allows an authorized attacker to disclose information locally.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-04-01",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2025-24991 ; https://nvd.nist.gov/vuln/detail/CVE-2025-24991",
      "cwes": [
        "CWE-125"
      ],
      "vulnerabilityNameJa": "Microsoft Windows NTFS 境界外読み取りの脆弱性",
      "shortDescriptionJa": "Microsoft Windows New Technology File System (NTFS) には、権限のある攻撃者がローカルで情報を開示できる、境界外読み取りの脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-002436",
      "vulnerabilityNameJvn": "マイクロソフトの複数の Microsoft Windows 製品における境界外読み取りに関する脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft Windows 10、Windows 11、Windows Server には、Windows NTFS に不備があるため、境界外読み取りに関する脆弱性が存在します。 ",
      "impactJvn": "認証された攻撃者により、ローカルで情報を公開される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-24985",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Fast FAT File System Driver Integer Overflow Vulnerability",
      "dateAdded": "2025-03-11",
      "shortDescription": "Microsoft Windows Fast FAT File System Driver contains an integer overflow or wraparound vulnerability that allows an unauthorized attacker to execute code locally.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-04-01",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2025-24985 ; https://nvd.nist.gov/vuln/detail/CVE-2025-24985",
      "cwes": [
        "CWE-190",
        "CWE-122"
      ],
      "vulnerabilityNameJa": "Microsoft Windows Fast FAT ファイル システム ドライバーの整数オーバーフローの脆弱性",
      "shortDescriptionJa": "Microsoft Windows Fast FAT ファイル システム ドライバーには、不正な攻撃者がローカルでコードを実行できる整数オーバーフローまたはラップアラウンドの脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-002435",
      "vulnerabilityNameJvn": "マイクロソフトの複数の Microsoft Windows 製品におけるの整数オーバーフローまたはラップアラウンド脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft Windows 10、Windows 11、Windows Server には、Windows FAST FAT ファイルシステムドライバに不備があるため、整数オーバーフローまたはラップアラウンドの脆弱性が存在します。 ",
      "impactJvn": "認証されていない攻撃者により、ローカルでコードを実行されるされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-24984",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows NTFS Information Disclosure Vulnerability",
      "dateAdded": "2025-03-11",
      "shortDescription": "Microsoft Windows New Technology File System (NTFS) contains an insertion of sensitive Information into log file vulnerability that allows an unauthorized attacker to disclose information with a physical attack. An attacker who successfully exploited this vulnerability could potentially read portions of heap memory.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-04-01",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2025-24984 ; https://nvd.nist.gov/vuln/detail/CVE-2025-24984",
      "cwes": [
        "CWE-532"
      ],
      "vulnerabilityNameJa": "Microsoft Windows NTFS 情報漏洩の脆弱性",
      "shortDescriptionJa": "Microsoft Windows New Technology File System (NTFS) には、ログ ファイルに機密情報を挿入する脆弱性があり、権限のない攻撃者が物理的な攻撃で情報を漏洩する可能性があります。この脆弱性を悪用した攻撃者は、ヒープ メモリの一部を読み取る可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-002450",
      "vulnerabilityNameJvn": "マイクロソフトの複数の Microsoft Windows 製品におけるログファイルからの情報漏えいに関する脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft Windows 10、Windows 11、Windows Server には、Windows NTFS に不備があるため、ログファイルからの情報漏えいに関する脆弱性が存在します。 ",
      "impactJvn": "認証されていない攻撃者により、物理的な攻撃で情報漏洩する可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-24983",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Win32k Use-After-Free Vulnerability",
      "dateAdded": "2025-03-11",
      "shortDescription": "Microsoft Windows Win32 Kernel Subsystem contains a use-after-free vulnerability that allows an authorized attacker to elevate privileges locally.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-04-01",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2025-24983 ; https://nvd.nist.gov/vuln/detail/CVE-2025-24983",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Microsoft Windows Win32k の解放後使用の脆弱性",
      "shortDescriptionJa": "Microsoft Windows Win32 カーネル サブシステムには、権限のある攻撃者がローカルで権限を昇格できる、解放後使用の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-002510",
      "vulnerabilityNameJvn": "マイクロソフトの Microsoft Windows 10 および Windows Server における権限を昇格される脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft Windows 10 および Windows Server には、Windows Win32 カーネルサブシステムに不備があるため、権限を昇格される脆弱性が存在します。 ",
      "impactJvn": "認証された攻撃者により、権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-26633",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Management Console (MMC) Improper Neutralization Vulnerability",
      "dateAdded": "2025-03-11",
      "shortDescription": "Microsoft Windows Management Console (MMC) contains an improper neutralization vulnerability that allows an unauthorized attacker to bypass a security feature locally.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-04-01",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2025-26633 ; https://nvd.nist.gov/vuln/detail/CVE-2025-26633",
      "cwes": [
        "CWE-707"
      ],
      "vulnerabilityNameJa": "Microsoft Windows 管理コンソール (MMC) の不適切な無効化の脆弱性",
      "shortDescriptionJa": "Microsoft Windows 管理コンソール (MMC) には、不正な中和の脆弱性が含まれており、権限のない攻撃者がセキュリティ機能をローカルでバイパスできるようになります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-002437",
      "vulnerabilityNameJvn": "マイクロソフトの複数の Microsoft Windows 製品における不適切な無害化に関する脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft Windows 10、Windows 11、Windows Server には、Microsoft 管理コンソールに不備があるため、不適切な無害化に関する脆弱性が存在します。 ",
      "impactJvn": "認証されていない攻撃者により、ローカルでセキュリティ機能を回避される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2024-13161",
      "vendorProject": "Ivanti",
      "product": "Endpoint Manager (EPM)",
      "vulnerabilityName": "Ivanti Endpoint Manager (EPM) Absolute Path Traversal Vulnerability",
      "dateAdded": "2025-03-10",
      "shortDescription": "Ivanti Endpoint Manager (EPM) contains an absolute path traversal vulnerability that allows a remote unauthenticated attacker to leak sensitive information.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-03-31",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://forums.ivanti.com/s/article/Security-Advisory-EPM-January-2025-for-EPM-2024-and-EPM-2022-SU6?language=en_US ; https://nvd.nist.gov/vuln/detail/CVE-2024-13161",
      "cwes": [
        "CWE-36"
      ],
      "vulnerabilityNameJa": "Ivanti Endpoint Manager (EPM) の絶対パストラバーサル脆弱性",
      "shortDescriptionJa": "Ivanti Endpoint Manager (EPM) には、認証されていないリモートの攻撃者が機密情報を漏洩できる絶対パス トラバーサルの脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-002507",
      "vulnerabilityNameJvn": "Ivanti の Ivanti Endpoint Manager における絶対パストラバーサルに関する脆弱性",
      "shortDescriptionJvn": "Ivanti の Ivanti Endpoint Manager には、絶対パストラバーサルに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-13160",
      "vendorProject": "Ivanti",
      "product": "Endpoint Manager (EPM)",
      "vulnerabilityName": "Ivanti Endpoint Manager (EPM) Absolute Path Traversal Vulnerability",
      "dateAdded": "2025-03-10",
      "shortDescription": "Ivanti Endpoint Manager (EPM) contains an absolute path traversal vulnerability that allows a remote unauthenticated attacker to leak sensitive information.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-03-31",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://forums.ivanti.com/s/article/Security-Advisory-EPM-January-2025-for-EPM-2024-and-EPM-2022-SU6?language=en_US ; https://nvd.nist.gov/vuln/detail/CVE-2024-13160",
      "cwes": [
        "CWE-36"
      ],
      "vulnerabilityNameJa": "Ivanti Endpoint Manager (EPM) の絶対パストラバーサル脆弱性",
      "shortDescriptionJa": "Ivanti Endpoint Manager (EPM) には、認証されていないリモートの攻撃者が機密情報を漏洩できる絶対パス トラバーサルの脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-002508",
      "vulnerabilityNameJvn": "Ivanti の Ivanti Endpoint Manager における絶対パストラバーサルに関する脆弱性",
      "shortDescriptionJvn": "Ivanti の Ivanti Endpoint Manager には、絶対パストラバーサルに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-13159",
      "vendorProject": "Ivanti",
      "product": "Endpoint Manager (EPM)",
      "vulnerabilityName": "Ivanti Endpoint Manager (EPM) Absolute Path Traversal Vulnerability",
      "dateAdded": "2025-03-10",
      "shortDescription": "Ivanti Endpoint Manager (EPM) contains an absolute path traversal vulnerability that allows a remote unauthenticated attacker to leak sensitive information.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-03-31",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://forums.ivanti.com/s/article/Security-Advisory-EPM-January-2025-for-EPM-2024-and-EPM-2022-SU6?language=en_US ; https://nvd.nist.gov/vuln/detail/CVE-2024-13159",
      "cwes": [
        "CWE-36"
      ],
      "vulnerabilityNameJa": "Ivanti Endpoint Manager (EPM) の絶対パストラバーサル脆弱性",
      "shortDescriptionJa": "Ivanti Endpoint Manager (EPM) には、認証されていないリモートの攻撃者が機密情報を漏洩できる絶対パス トラバーサルの脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-002376",
      "vulnerabilityNameJvn": "Ivanti の Ivanti Endpoint Manager における絶対パストラバーサルに関する脆弱性",
      "shortDescriptionJvn": "Ivanti の Ivanti Endpoint Manager には、絶対パストラバーサルに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-57968",
      "vendorProject": "Advantive",
      "product": "VeraCore",
      "vulnerabilityName": "Advantive VeraCore Unrestricted File Upload Vulnerability",
      "dateAdded": "2025-03-10",
      "shortDescription": "Advantive VeraCore contains an unrestricted file upload vulnerability that allows a remote unauthenticated attacker to upload files to unintended folders via upload.apsx.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-03-31",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://advantive.my.site.com/support/s/article/VeraCore-Release-Notes-2024-4-2-1 ; https://nvd.nist.gov/vuln/detail/CVE-2024-57968",
      "cwes": [
        "CWE-434"
      ],
      "vulnerabilityNameJa": "Advantive VeraCore 無制限ファイルアップロード脆弱性",
      "shortDescriptionJa": "Advantive VeraCore には、無制限のファイルアップロードの脆弱性が含まれており、認証されていないリモートの攻撃者が upload.apsx を介して意図しないフォルダーにファイルをアップロードできる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-002396",
      "vulnerabilityNameJvn": "Advantive の VeraCore における危険なタイプのファイルの無制限アップロードに関する脆弱性",
      "shortDescriptionJvn": "Advantive の VeraCore には、危険なタイプのファイルの無制限アップロードに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-25181",
      "vendorProject": "Advantive",
      "product": "VeraCore",
      "vulnerabilityName": " Advantive VeraCore SQL Injection Vulnerability",
      "dateAdded": "2025-03-10",
      "shortDescription": "Advantive VeraCore contains a SQL injection vulnerability in timeoutWarning.asp that allows a remote attacker to execute arbitrary SQL commands via the PmSess1 parameter.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-03-31",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://advantive.my.site.com/support/s/article/Veracore-Release-Notes-2025-1-1-3 ; https://nvd.nist.gov/vuln/detail/CVE-2025-25181",
      "cwes": [
        "CWE-89"
      ],
      "vulnerabilityNameJa": "Advantive VeraCore SQL インジェクション脆弱性",
      "shortDescriptionJa": "Advantive VeraCore には、timeoutWarning.asp に SQL インジェクションの脆弱性があり、リモートの攻撃者が PmSess1 パラメータを介して任意の SQL コマンドを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-002520",
      "vulnerabilityNameJvn": "Advantive の VeraCore における SQL インジェクションの脆弱性",
      "shortDescriptionJvn": "Advantive の VeraCore には、SQL インジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-22226",
      "vendorProject": "VMware",
      "product": "ESXi, Workstation, and Fusion",
      "vulnerabilityName": "VMware ESXi, Workstation, and Fusion Information Disclosure Vulnerability",
      "dateAdded": "2025-03-04",
      "shortDescription": "VMware ESXi, Workstation, and Fusion contain an information disclosure vulnerability due to an out-of-bounds read in HGFS. Successful exploitation allows an attacker with administrative privileges to a virtual machine to leak memory from the vmx process.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-03-25",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/25390 ; https://nvd.nist.gov/vuln/detail/CVE-2025-22226",
      "cwes": [
        "CWE-125"
      ],
      "vulnerabilityNameJa": "VMware ESXi、Workstation、Fusion の情報漏洩の脆弱性",
      "shortDescriptionJa": "VMware ESXi、Workstation、および Fusion には、HGFS の境界外読み取りによる情報漏洩の脆弱性が含まれています。この脆弱性を悪用すると、仮想マシンの管理者権限を持つ攻撃者が vmx プロセスからメモリをリークできるようになります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-002095",
      "vulnerabilityNameJvn": "複数の VMware 製品における境界外読み取りに関する脆弱性",
      "shortDescriptionJvn": "VMware ESXi、VMware Cloud Foundation、VMware Fusion 等複数の VMware 製品には、境界外読み取りに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-22225",
      "vendorProject": "VMware",
      "product": "ESXi",
      "vulnerabilityName": "VMware ESXi Arbitrary Write Vulnerability",
      "dateAdded": "2025-03-04",
      "shortDescription": "VMware ESXi contains an arbitrary write vulnerability. Successful exploitation allows an attacker with privileges within the VMX process to trigger an arbitrary kernel write leading to an escape of the sandbox.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-03-25",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/25390 ; https://nvd.nist.gov/vuln/detail/CVE-2025-22225",
      "cwes": [
        "CWE-123"
      ],
      "vulnerabilityNameJa": "VMware ESXi の任意の書き込みの脆弱性",
      "shortDescriptionJa": "VMware ESXi には任意の書き込みの脆弱性があります。これを悪用すると、VMX プロセス内で権限を持つ攻撃者が任意のカーネル書き込みをトリガーし、サンドボックスから脱出できるようになります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-002061",
      "vulnerabilityNameJvn": "複数の VMware 製品における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "VMware ESXi、VMware Cloud Foundation、VMware Telco Cloud Infrastructure 等複数の VMware 製品には、境界外書き込みに関する脆弱性、任意の場所に任意の値を書き込み可能な状態に関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-22224",
      "vendorProject": "VMware",
      "product": "ESXi and Workstation",
      "vulnerabilityName": "VMware ESXi and Workstation TOCTOU Race Condition Vulnerability",
      "dateAdded": "2025-03-04",
      "shortDescription": "VMware ESXi and Workstation contain a time-of-check time-of-use (TOCTOU) race condition vulnerability that leads to an out-of-bounds write. Successful exploitation enables an attacker with local administrative privileges on a virtual machine to execute code as the virtual machine's VMX process running on the host.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-03-25",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/25390 ; https://nvd.nist.gov/vuln/detail/CVE-2025-22224",
      "cwes": [
        "CWE-367"
      ],
      "vulnerabilityNameJa": "VMware ESXi および Workstation の TOCTOU 競合状態の脆弱性",
      "shortDescriptionJa": "VMware ESXi および Workstation には、境界外書き込みにつながる TOCTOU (time-of-check time-of-use) 競合状態の脆弱性が含まれています。この脆弱性を悪用すると、仮想マシンのローカル管理者権限を持つ攻撃者が、ホスト上で実行されている仮想マシンの VMX プロセスとしてコードを実行できるようになります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-002289",
      "vulnerabilityNameJvn": "複数の VMware 製品における Time-of-check Time-of-use (TOCTOU) 競合状態の脆弱性",
      "shortDescriptionJvn": "VMware ESXi、VMware Cloud Foundation、VMware Telco Cloud Infrastructure 等複数の VMware 製品には、Time-of-check Time-of-use (TOCTOU) 競合状態の脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2024-50302",
      "vendorProject": "Linux",
      "product": "Kernel",
      "vulnerabilityName": "Linux Kernel Use of Uninitialized Resource Vulnerability",
      "dateAdded": "2025-03-04",
      "shortDescription": "The Linux kernel contains a use of uninitialized resource vulnerability that allows an attacker to leak kernel memory via a specially crafted HID report.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-03-25",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "This vulnerability affects a common open-source component, third-party library, or a protocol used by different products. For more information, please see: https://lore.kernel.org/linux-cve-announce/2024111908-CVE-2024-50302-f677@gregkh/ ; https://source.android.com/docs/security/bulletin/2025-03-01 ; https://nvd.nist.gov/vuln/detail/CVE-2024-50302",
      "cwes": [
        "CWE-908"
      ],
      "vulnerabilityNameJa": "Linux カーネルの初期化されていないリソースの使用に関する脆弱性",
      "shortDescriptionJa": "Linux カーネルには、初期化されていないリソースの使用に関する脆弱性が含まれており、攻撃者は特別に細工した HID レポートを介してカーネル メモリを漏洩することができます。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-013660",
      "vulnerabilityNameJvn": "Linux の Linux Kernel における初期化されていないリソースの使用に関する脆弱性",
      "shortDescriptionJvn": "Linux の Linux Kernel には、初期化されていないリソースの使用に関する脆弱性が存在します。 ",
      "impactJvn": "サービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-4885",
      "vendorProject": "Progress",
      "product": "WhatsUp Gold",
      "vulnerabilityName": "Progress WhatsUp Gold Path Traversal Vulnerability",
      "dateAdded": "2025-03-03",
      "shortDescription": "Progress WhatsUp Gold contains a path traversal vulnerability that allows an unauthenticated attacker to achieve remote code execution.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://community.progress.com/s/article/WhatsUp-Gold-Security-Bulletin-June-2024 ; https://nvd.nist.gov/vuln/detail/CVE-2024-4885",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "Progress WhatsUp Gold パス トラバーサルの脆弱性",
      "shortDescriptionJa": "Progress WhatsUp Gold には、認証されていない攻撃者がリモートでコードを実行できるパス トラバーサルの脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-007556",
      "vulnerabilityNameJvn": "Progress Software Corporation の whatsup gold における脆弱性",
      "shortDescriptionJvn": "Progress Software Corporation の whatsup gold には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-8639",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Win32k Improper Resource Shutdown or Release Vulnerability",
      "dateAdded": "2025-03-03",
      "shortDescription": "Microsoft Windows Win32k contains an improper resource shutdown or release vulnerability that allows for local, authenticated privilege escalation. An attacker who successfully exploited this vulnerability could run arbitrary code in kernel mode.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-03-24",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/advisory/CVE-2018-8639 ; https://nvd.nist.gov/vuln/detail/CVE-2018-8639",
      "cwes": [
        "CWE-404"
      ],
      "vulnerabilityNameJa": "Microsoft Windows Win32k の不適切なリソースのシャットダウンまたは解放の脆弱性",
      "shortDescriptionJa": "Microsoft Windows Win32k には、ローカルの認証された権限の昇格を可能にする不適切なリソースのシャットダウンまたは解放の脆弱性が含まれています。この脆弱性を悪用した攻撃者は、カーネル モードで任意のコードを実行する可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2018-011995",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、Win32k コンポーネントがメモリ内のオブジェクトの適切な処理に失敗した場合、権限を昇格される脆弱性が存在します。  ベンダは、本脆弱性を「Win32k の特権の昇格の脆弱性」として公開しています。  本脆弱性は、CVE-2018-8641 とは異なる脆弱性です。",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-43769",
      "vendorProject": "Hitachi Vantara",
      "product": "Pentaho Business Analytics (BA) Server",
      "vulnerabilityName": "Hitachi Vantara Pentaho BA Server Special Element Injection Vulnerability",
      "dateAdded": "2025-03-03",
      "shortDescription": "Hitachi Vantara Pentaho BA Server contains a special element injection vulnerability that allows an attacker to inject Spring templates into properties files, allowing for arbitrary command execution.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.pentaho.com/hc/en-us/articles/14455561548301--Resolved-Pentaho-BA-Server-Failure-to-Sanitize-Special-Elements-into-a-Different-Plane-Special-Element-Injection-Versions-before-9-4-0-1-and-9-3-0-2-including-8-3-x-Impacted-CVE-2022-43769 ; https://nvd.nist.gov/vuln/detail/CVE-2022-43769",
      "cwes": [
        "CWE-74"
      ],
      "vulnerabilityNameJa": "日立 Vantara Pentaho BA サーバーの特殊要素インジェクションの脆弱性",
      "shortDescriptionJa": "Hitachi Vantara Pentaho BA Server には、攻撃者が Spring テンプレートをプロパティ ファイルに挿入して任意のコマンドを実行できる特殊な要素挿入の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2022-022458",
      "vulnerabilityNameJvn": "日立ヴァンタラの Pentaho Business Analytics におけるコードインジェクションの脆弱性",
      "shortDescriptionJvn": "日立ヴァンタラの Pentaho Business Analytics には、コードインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2022-43939",
      "vendorProject": "Hitachi Vantara",
      "product": "Pentaho Business Analytics (BA) Server",
      "vulnerabilityName": "Hitachi Vantara Pentaho BA Server Authorization Bypass Vulnerability",
      "dateAdded": "2025-03-03",
      "shortDescription": "Hitachi Vantara Pentaho BA Server contains a use of non-canonical URL paths for authorization decisions vulnerability that enables an attacker to bypass authorization.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.pentaho.com/hc/en-us/articles/14455394120333--Resolved-Pentaho-BA-Server-Use-of-Non-Canonical-URL-Paths-for-Authorization-Decisions-Versions-before-9-4-0-1-and-9-3-0-2-including-8-3-x-Impacted-CVE-2022-43939- ; https://nvd.nist.gov/vuln/detail/CVE-2022-43939",
      "cwes": [
        "CWE-647"
      ],
      "vulnerabilityNameJa": "日立 Vantara Pentaho BA サーバー認証バイパスの脆弱性",
      "shortDescriptionJa": "Hitachi Vantara Pentaho BA Server には、認証決定に非正規の URL パスを使用する脆弱性があり、攻撃者が認証をバイパスできる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2022-022103",
      "vulnerabilityNameJvn": "日立ヴァンタラの Pentaho Business Analytics における脆弱性",
      "shortDescriptionJvn": "日立ヴァンタラの Pentaho Business Analytics には、不特定の脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2023-20118",
      "vendorProject": "Cisco",
      "product": "Small Business RV Series Routers",
      "vulnerabilityName": "Cisco Small Business RV Series Routers Command Injection Vulnerability",
      "dateAdded": "2025-03-03",
      "shortDescription": "Multiple Cisco Small Business RV Series Routers contains a command injection vulnerability in the web-based management interface. Successful exploitation could allow an authenticated, remote attacker to gain root-level privileges and access unauthorized data.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sbr042-multi-vuln-ej76Pke5 ; https://nvd.nist.gov/vuln/detail/CVE-2023-20118",
      "cwes": [
        "CWE-77"
      ],
      "vulnerabilityNameJa": "Cisco Small Business RV シリーズ ルータのコマンド インジェクション脆弱性",
      "shortDescriptionJa": "複数の Cisco Small Business RV シリーズ ルータには、Web ベースの管理インターフェイスにコマンド インジェクションの脆弱性が存在します。この脆弱性が悪用されると、認証されたリモート攻撃者がルート レベルの権限を取得し、不正なデータにアクセスできるようになる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-008395",
      "vulnerabilityNameJvn": "複数のシスコシステムズ製品における入力確認に関する脆弱性",
      "shortDescriptionJvn": "RV016 Multi-WAN VPN ファームウェア、RV042 Dual WAN VPN ファームウェア、RV042G Dual Gigabit WAN VPN ファームウェア等複数のシスコシステムズ製品には、入力確認に関する脆弱性が存在します。  ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2023-34192",
      "vendorProject": "Synacor",
      "product": "Zimbra Collaboration Suite (ZCS)",
      "vulnerabilityName": "Synacor Zimbra Collaboration Suite (ZCS) Cross-Site Scripting (XSS) Vulnerability",
      "dateAdded": "2025-02-25",
      "shortDescription": "Synacor Zimbra Collaboration Suite (ZCS) contains a cross-site scripting (XSS) vulnerability that allows a remote authenticated attacker to execute arbitrary code via a crafted script to the /h/autoSaveDraft function.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-03-18",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://wiki.zimbra.com/wiki/Zimbra_Security_Advisories ; https://nvd.nist.gov/vuln/detail/CVE-2023-34192",
      "cwes": [
        "CWE-79"
      ],
      "vulnerabilityNameJa": "Synacor Zimbra Collaboration Suite (ZCS) のクロスサイト スクリプティング (XSS) の脆弱性",
      "shortDescriptionJa": "Synacor Zimbra Collaboration Suite (ZCS) には、クロスサイト スクリプティング (XSS) の脆弱性が含まれており、認証されたリモートの攻撃者が /h/autoSaveDraft 関数に細工したスクリプトを介して任意のコードを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-017169",
      "vulnerabilityNameJvn": "Zimbra の collaboration におけるクロスサイトスクリプティングの脆弱性",
      "shortDescriptionJvn": "Zimbra の collaboration には、クロスサイトスクリプティングの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-49035",
      "vendorProject": "Microsoft",
      "product": "Partner Center",
      "vulnerabilityName": "Microsoft Partner Center Improper Access Control Vulnerability",
      "dateAdded": "2025-02-25",
      "shortDescription": "Microsoft Partner Center contains an improper access control vulnerability that allows an attacker to escalate privileges.",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-03-18",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-49035 ; https://nvd.nist.gov/vuln/detail/CVE-2024-49035",
      "cwes": [
        "CWE-269"
      ],
      "vulnerabilityNameJa": "Microsoft パートナー センターの不適切なアクセス制御の脆弱性",
      "shortDescriptionJa": "Microsoft パートナー センターには、攻撃者が権限を昇格できる不適切なアクセス制御の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-016475",
      "vulnerabilityNameJvn": "マイクロソフトの Partner.Microsoft.Com における権限を昇格される脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Partner.Microsoft.Com には、権限を昇格される脆弱性が存在します。 ",
      "impactJvn": "権限を昇格される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2024-20953",
      "vendorProject": "Oracle",
      "product": "Agile Product Lifecycle Management (PLM)",
      "vulnerabilityName": "Oracle Agile Product Lifecycle Management (PLM) Deserialization Vulnerability",
      "dateAdded": "2025-02-24",
      "shortDescription": "Oracle Agile Product Lifecycle Management (PLM) contains a deserialization vulnerability that allows a low-privileged attacker with network access via HTTP to compromise the system.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-03-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.oracle.com/security-alerts/cpujan2024.html ; https://nvd.nist.gov/vuln/detail/CVE-2024-20953",
      "cwes": [
        "CWE-502"
      ],
      "vulnerabilityNameJa": "Oracle Agile 製品ライフサイクル管理 (PLM) デシリアライゼーションの脆弱性",
      "shortDescriptionJa": "Oracle Agile Product Lifecycle Management (PLM) には、HTTP 経由でネットワークにアクセスできる権限の低い攻撃者がシステムを侵害できるデシリアライゼーションの脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-013764",
      "vulnerabilityNameJvn": "Oracle Supply Chain の Oracle Agile PLM における Export に関する脆弱性",
      "shortDescriptionJvn": "Oracle Supply Chain の Oracle Agile PLM には、Export に関する処理に不備があるため、機密性、完全性、および可用性に影響のある脆弱性が存在します。 ",
      "impactJvn": "リモート認証されたユーザにより、情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 攻撃が行われる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-3066",
      "vendorProject": "Adobe",
      "product": "ColdFusion",
      "vulnerabilityName": "Adobe ColdFusion Deserialization Vulnerability",
      "dateAdded": "2025-02-24",
      "shortDescription": "Adobe ColdFusion contains a deserialization vulnerability in the Apache BlazeDS library that allows for arbitrary code execution.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-03-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://helpx.adobe.com/security/products/coldfusion/apsb17-14.html ; https://nvd.nist.gov/vuln/detail/CVE-2017-3066",
      "cwes": [
        "CWE-502"
      ],
      "vulnerabilityNameJa": "Adobe ColdFusion デシリアライゼーションの脆弱性",
      "shortDescriptionJa": "Adobe ColdFusion には、任意のコード実行を可能にする Apache BlazeDS ライブラリのデシリアライゼーション脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2017-003110",
      "vulnerabilityNameJvn": "Adobe ColdFusion における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "Adobe ColdFusion には、Apache BlazeDS ライブラリの Java のデシリアライゼーションに関連して、任意のコードを実行される脆弱性が存在します。",
      "impactJvn": "任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-24989",
      "vendorProject": "Microsoft",
      "product": "Power Pages",
      "vulnerabilityName": "Microsoft Power Pages Improper Access Control Vulnerability",
      "dateAdded": "2025-02-21",
      "shortDescription": "Microsoft Power Pages contains an improper access control vulnerability that allows an unauthorized attacker to elevate privileges over a network potentially bypassing the user registration control.",
      "requiredAction": "Apply mitigations per vendor instructions, follow BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-03-14",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/advisory/CVE-2025-24989 ; https://nvd.nist.gov/vuln/detail/CVE-2025-24989",
      "cwes": [
        "CWE-284"
      ],
      "vulnerabilityNameJa": "Microsoft Power Pages の不適切なアクセス制御の脆弱性",
      "shortDescriptionJa": "Microsoft Power Pages には不適切なアクセス制御の脆弱性があり、権限のない攻撃者がネットワーク上で権限を昇格し、ユーザー登録制御を回避できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに関する BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-001674",
      "vulnerabilityNameJvn": "マイクロソフトの Microsoft Power Pages におけるアクセス制御に関する脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft Power Pages には、アクセス制御に関する脆弱性が存在します。 ",
      "impactJvn": "認証されていない攻撃者によって、ユーザ登録制御を回避してネットワーク経由で権限を昇格される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-0111",
      "vendorProject": "Palo Alto Networks",
      "product": "PAN-OS",
      "vulnerabilityName": "Palo Alto Networks PAN-OS File Read Vulnerability",
      "dateAdded": "2025-02-20",
      "shortDescription": "Palo Alto Networks PAN-OS contains an external control of file name or path vulnerability. Successful exploitation enables an authenticated attacker with network access to the management web interface to read files on the PAN-OS filesystem that are readable by the “nobody” user.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-03-13",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://security.paloaltonetworks.com/CVE-2025-0111 ; https://nvd.nist.gov/vuln/detail/CVE-2025-0111",
      "cwes": [
        "CWE-73"
      ],
      "vulnerabilityNameJa": "Palo Alto Networks PAN-OS ファイル読み取りの脆弱性",
      "shortDescriptionJa": "Palo Alto Networks PAN-OS には、ファイル名またはパスの外部制御の脆弱性が含まれています。この脆弱性を悪用すると、管理 Web インターフェイスへのネットワーク アクセスを持つ認証された攻撃者が、PAN-OS ファイルシステム上の「nobody」ユーザーが読み取り可能なファイルを読み取ることができるようになります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-001687",
      "vulnerabilityNameJvn": "Palo Alto Networks の PAN-OS における別領域リソースに対する外部からの制御可能な参照に関する脆弱性",
      "shortDescriptionJvn": "Palo Alto Networks の PAN-OS には、別領域リソースに対する外部からの制御可能な参照に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-23209",
      "vendorProject": "Craft CMS",
      "product": "Craft CMS",
      "vulnerabilityName": "Craft CMS Code Injection Vulnerability",
      "dateAdded": "2025-02-20",
      "shortDescription": "Craft CMS contains a code injection vulnerability caused by improper validation of the database backup path, ultimately enabling remote code execution.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-03-13",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://github.com/craftcms/cms/security/advisories/GHSA-x684-96hh-833x ; https://nvd.nist.gov/vuln/detail/CVE-2025-23209",
      "cwes": [
        "CWE-94"
      ],
      "vulnerabilityNameJa": "Craft CMS コードインジェクション脆弱性",
      "shortDescriptionJa": "Craft CMS には、データベース バックアップ パスの不適切な検証によって発生するコード インジェクションの脆弱性があり、最終的にはリモート コード実行が可能になります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-001676",
      "vulnerabilityNameJvn": "Craft CMS におけるコードインジェクションの脆弱性",
      "shortDescriptionJvn": "Craft CMS には、コードインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-0108",
      "vendorProject": "Palo Alto Networks",
      "product": "PAN-OS",
      "vulnerabilityName": "Palo Alto Networks PAN-OS Authentication Bypass Vulnerability",
      "dateAdded": "2025-02-18",
      "shortDescription": "Palo Alto Networks PAN-OS contains an authentication bypass vulnerability in its management web interface. This vulnerability allows an unauthenticated attacker with network access to the management web interface to bypass the authentication normally required and invoke certain PHP scripts.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-03-11",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://security.paloaltonetworks.com/CVE-2025-0108 ; https://nvd.nist.gov/vuln/detail/CVE-2025-0108",
      "cwes": [
        "CWE-306"
      ],
      "vulnerabilityNameJa": "Palo Alto Networks PAN-OS 認証バイパスの脆弱性",
      "shortDescriptionJa": "Palo Alto Networks PAN-OS には、管理 Web インターフェイスに認証バイパスの脆弱性が含まれています。この脆弱性により、管理 Web インターフェイスへのネットワーク アクセス権を持つ認証されていない攻撃者が、通常必要な認証をバイパスし、特定の PHP スクリプトを呼び出すことができます。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-001583",
      "vulnerabilityNameJvn": "Palo Alto Networks の PAN-OS における重要な機能に対する認証の欠如に関する脆弱性",
      "shortDescriptionJvn": "Palo Alto Networks の PAN-OS には、重要な機能に対する認証の欠如に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、および情報を改ざんされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-53704",
      "vendorProject": "SonicWall",
      "product": "SonicOS",
      "vulnerabilityName": "SonicWall SonicOS SSLVPN Improper Authentication Vulnerability",
      "dateAdded": "2025-02-18",
      "shortDescription": "SonicWall SonicOS contains an improper authentication vulnerability in the SSLVPN authentication mechanism that allows a remote attacker to bypass authentication.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-03-11",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://psirt.global.sonicwall.com/vuln-detail/SNWLID-2025-0003 ; https://nvd.nist.gov/vuln/detail/CVE-2024-53704",
      "cwes": [
        "CWE-287"
      ],
      "vulnerabilityNameJa": "SonicWall SonicOS SSLVPN 不適切な認証の脆弱性",
      "shortDescriptionJa": "SonicWall SonicOS には、SSLVPN 認証メカニズムに不適切な認証の脆弱性があり、リモートの攻撃者が認証をバイパスできる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-019203",
      "vulnerabilityNameJvn": "SonicWALL の SonicOS における認証に関する脆弱性",
      "shortDescriptionJvn": "SonicWALL の SonicOS には、認証に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-57727",
      "vendorProject": "SimpleHelp ",
      "product": "SimpleHelp",
      "vulnerabilityName": "SimpleHelp Path Traversal Vulnerability",
      "dateAdded": "2025-02-13",
      "shortDescription": "SimpleHelp remote support software contains multiple path traversal vulnerabilities that allow unauthenticated remote attackers to download arbitrary files from the SimpleHelp host via crafted HTTP requests. These files may include server configuration files and hashed user passwords.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-03-06",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://simple-help.com/kb---security-vulnerabilities-01-2025 ; Additional CISA Mitigation Instructions: https://www.cisa.gov/news-events/cybersecurity-advisories/aa25-163a ; https://nvd.nist.gov/vuln/detail/CVE-2024-57727",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "SimpleHelp パストラバーサルの脆弱性",
      "shortDescriptionJa": "SimpleHelp リモート サポート ソフトウェアには、複数のパス トラバーサル脆弱性が含まれており、認証されていないリモート攻撃者が細工された HTTP 要求を介して SimpleHelp ホストから任意のファイルをダウンロードできる可能性があります。これらのファイルには、サーバー構成ファイルやハッシュ化されたユーザー パスワードが含まれる場合があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-001040",
      "vulnerabilityNameJvn": "SimpleHelp Ltd の SimpleHelp におけるパストラバーサルの脆弱性",
      "shortDescriptionJvn": "SimpleHelp Ltd の SimpleHelp には、パストラバーサルの脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-24200",
      "vendorProject": "Apple",
      "product": "iOS and iPadOS",
      "vulnerabilityName": "Apple iOS and iPadOS Incorrect Authorization Vulnerability",
      "dateAdded": "2025-02-12",
      "shortDescription": "Apple iOS and iPadOS contains an incorrect authorization vulnerability that allows a physical attacker to disable USB Restricted Mode on a locked device.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-03-05",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.apple.com/en-us/122173 ; https://nvd.nist.gov/vuln/detail/CVE-2025-24200",
      "cwes": [
        "CWE-863"
      ],
      "vulnerabilityNameJa": "Apple iOS および iPadOS の不正認証の脆弱性",
      "shortDescriptionJa": "Apple iOS および iPadOS には不正な認証の脆弱性があり、物理的な攻撃者がロックされたデバイスで USB 制限モードを無効にできる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-001518",
      "vulnerabilityNameJvn": "アップルの iPadOS および iOS における不正な認証に関する脆弱性",
      "shortDescriptionJvn": "アップルの iPadOS および iOS には、不正な認証に関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、および情報を改ざんされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-41710",
      "vendorProject": "Mitel",
      "product": "SIP Phones",
      "vulnerabilityName": "Mitel SIP Phones Argument Injection Vulnerability",
      "dateAdded": "2025-02-12",
      "shortDescription": "Mitel 6800 Series, 6900 Series, and 6900w Series SIP Phones, including the 6970 Conference Unit, contain an argument injection vulnerability due to insufficient parameter sanitization during the boot process. Successful exploitation may allow an attacker to execute arbitrary commands within the context of the system.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-03-05",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.mitel.com/-/media/mitel/file/pdf/support/security-advisories/security-bulletin_24-0019-001-v2.pdf ; https://nvd.nist.gov/vuln/detail/CVE-2024-41710",
      "cwes": [
        "CWE-88"
      ],
      "vulnerabilityNameJa": "Mitel SIP 電話の引数インジェクション脆弱性",
      "shortDescriptionJa": "Mitel 6800 シリーズ、6900 シリーズ、および 6900w シリーズ SIP 電話機 (6970 会議ユニットを含む) には、起動プロセス中のパラメータのサニタイズが不十分なために発生する引数挿入の脆弱性があります。この脆弱性が悪用されると、攻撃者がシステムのコンテキスト内で任意のコマンドを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-019210",
      "vulnerabilityNameJvn": "複数の Mitel Networks Corporation 製品における引数の挿入または変更に関する脆弱性",
      "shortDescriptionJvn": "6970 ファームウェア、Mitel 6940w SIP Phone ファームウェア、Mitel 6930w SIP Phone ファームウェア等複数の Mitel Networks Corporation 製品には、引数の挿入または変更に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-40891",
      "vendorProject": "Zyxel",
      "product": "DSL CPE Devices",
      "vulnerabilityName": "Zyxel DSL CPE OS Command Injection Vulnerability",
      "dateAdded": "2025-02-11",
      "shortDescription": "Multiple Zyxel DSL CPE devices contain a post-authentication command injection vulnerability in the management commands that could allow an authenticated attacker to execute OS commands via Telnet.",
      "requiredAction": "The impacted product could be end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue product utilization if a current mitigation is unavailable.",
      "dueDate": "2025-03-04",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.zyxel.com/global/en/support/security-advisories/zyxel-security-advisory-for-command-injection-and-insecure-default-credentials-vulnerabilities-in-certain-legacy-dsl-cpe-02-04-2025 ; https://www.zyxel.com/service-provider/global/en/security-advisories/zyxel-security-advisory-command-injection-insecure-in-certain-legacy-dsl-cpe-02-04-2025 ; https://nvd.nist.gov/vuln/detail/CVE-2024-40891",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "Zyxel DSL CPE OS コマンドインジェクション脆弱性",
      "shortDescriptionJa": "複数の Zyxel DSL CPE デバイスには、管理コマンドに認証後のコマンド インジェクションの脆弱性が含まれており、認証された攻撃者が Telnet 経由で OS コマンドを実行できる可能性があります。",
      "requiredActionJa": "影響を受ける製品は、サポート終了 (EoL) またはサービス終了 (EoS) になっている可能性があります。現在の緩和策が利用できない場合は、ユーザーは製品の使用を中止する必要があります。",
      "jvnVulnId": "JVNDB-2024-018979",
      "vulnerabilityNameJvn": "複数の ZyXEL 製品における OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "VMG1312-B10A ファームウェア、VMG1312-B10B ファームウェア、VMG1312-B10E ファームウェア等複数の ZyXEL 製品には、OS コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-40890",
      "vendorProject": "Zyxel",
      "product": "DSL CPE Devices",
      "vulnerabilityName": "Zyxel DSL CPE OS Command Injection Vulnerability",
      "dateAdded": "2025-02-11",
      "shortDescription": "Multiple Zyxel DSL CPE devices contain a post-authentication command injection vulnerability in the CGI program that could allow an authenticated attacker to execute OS commands via a crafted HTTP request.",
      "requiredAction": "The impacted product could be end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue product utilization if a current mitigation is unavailable.",
      "dueDate": "2025-03-04",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.zyxel.com/global/en/support/security-advisories/zyxel-security-advisory-for-command-injection-and-insecure-default-credentials-vulnerabilities-in-certain-legacy-dsl-cpe-02-04-2025 ; https://www.zyxel.com/service-provider/global/en/security-advisories/zyxel-security-advisory-command-injection-insecure-in-certain-legacy-dsl-cpe-02-04-2025 ; https://nvd.nist.gov/vuln/detail/CVE-2024-40890",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "Zyxel DSL CPE OS コマンドインジェクション脆弱性",
      "shortDescriptionJa": "複数の Zyxel DSL CPE デバイスには、CGI プログラムに認証後のコマンド インジェクションの脆弱性が含まれており、認証された攻撃者が細工された HTTP リクエストを介して OS コマンドを実行できる可能性があります。",
      "requiredActionJa": "影響を受ける製品は、サポート終了 (EoL) またはサービス終了 (EoS) になっている可能性があります。現在の緩和策が利用できない場合は、ユーザーは製品の使用を中止する必要があります。",
      "jvnVulnId": "JVNDB-2024-018958",
      "vulnerabilityNameJvn": "複数の ZyXEL 製品における OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "VMG1312-B10A ファームウェア、VMG1312-B10B ファームウェア、VMG1312-B10E ファームウェア等複数の ZyXEL 製品には、OS コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-21418",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Ancillary Function Driver for WinSock Heap-Based Buffer Overflow Vulnerability",
      "dateAdded": "2025-02-11",
      "shortDescription": "Microsoft Windows Ancillary Function Driver for WinSock contains a heap-based buffer overflow vulnerability that allows for privilege escalation, enabling a local attacker to gain SYSTEM privileges.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-03-04",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-21418 ; https://nvd.nist.gov/vuln/detail/CVE-2025-21418",
      "cwes": [
        "CWE-122"
      ],
      "vulnerabilityNameJa": "Microsoft Windows 補助機能ドライバーの WinSock ヒープベース バッファ オーバーフロー脆弱性",
      "shortDescriptionJa": "Microsoft Windows Ancillary Function Driver for WinSock には、権限の昇格を可能にするヒープベースのバッファ オーバーフロー脆弱性が含まれており、ローカルの攻撃者が SYSTEM 権限を取得できるようになります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-001564",
      "vulnerabilityNameJvn": "マイクロソフトの複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft Windows 10、Windows 11、Windows Server には、WinSock 用 Windows Ancillary Function Driver に不備があるため、権限を昇格される脆弱性が存在します。 ",
      "impactJvn": "権限を昇格される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-21391",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Storage Link Following Vulnerability",
      "dateAdded": "2025-02-11",
      "shortDescription": "Microsoft Windows Storage contains a link following vulnerability that could allow for privilege escalation. This vulnerability could allow an attacker to delete data including data that results in the service being unavailable.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-03-04",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-21391 ; https://nvd.nist.gov/vuln/detail/CVE-2025-21391",
      "cwes": [
        "CWE-59"
      ],
      "vulnerabilityNameJa": "Microsoft Windows ストレージ リンク追跡の脆弱性",
      "shortDescriptionJa": "Microsoft Windows Storage には、権限昇格を可能にするリンク追跡の脆弱性が含まれています。この脆弱性により、攻撃者はサービスが利用できなくなるデータを含むデータを削除できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-001547",
      "vulnerabilityNameJvn": "マイクロソフトの複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft Windows 10、Windows 11、Windows Server には、Windows ストレージに不備があるため、権限を昇格される脆弱性が存在します。 ",
      "impactJvn": "権限を昇格される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-0994",
      "vendorProject": "Trimble",
      "product": "Cityworks",
      "vulnerabilityName": "Trimble Cityworks Deserialization Vulnerability",
      "dateAdded": "2025-02-07",
      "shortDescription": "Trimble Cityworks contains a deserialization vulnerability. This could allow an authenticated user to perform a remote code execution attack against a customer's Microsoft Internet Information Services (IIS) web server.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-02-28",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://learn.assetlifecycle.trimble.com/i/1532182-cityworks-customer-communication-2025-02-05-docx/0?; https://www.cisa.gov/news-events/ics-advisories/icsa-25-037-04 ; https://nvd.nist.gov/vuln/detail/CVE-2025-0994",
      "cwes": [
        "CWE-502"
      ],
      "vulnerabilityNameJa": "Trimble Cityworks のデシリアライゼーションの脆弱性",
      "shortDescriptionJa": "Trimble Cityworks にはデシリアライゼーションの脆弱性があり、認証されたユーザーが顧客の Microsoft インターネット インフォメーション サービス (IIS) Web サーバーに対してリモート コード実行攻撃を実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-001412",
      "vulnerabilityNameJvn": "Trimble 製 Cityworks における信頼できないデータのデシリアライゼーションの脆弱性",
      "shortDescriptionJvn": "Trimble が提供する Cityworks には、次の脆弱性が存在します。  　* 信頼できないデータのデシリアライゼーション（CWE-502） 　　- CVE-2025-0994",
      "impactJvn": "脆弱性を悪用された場合、次のような影響を受ける可能性があります。  　* 認証されたユーザーによって、顧客の Microsoft インターネットインフォメーションサービス（IIS）Web サーバーに対してリモートでコードを実行される ",
      "requiredActionJvn": "[アップデートする] 開発者は、アップデートを提供しています。  [ワークアラウンドを実施する] 開発者は、ワークアラウンドの適用も推奨しています。  詳細は、開発者が提供する情報を確認してください。 "
    },
    {
      "cveID": "CVE-2020-15069",
      "vendorProject": "Sophos",
      "product": "XG Firewall",
      "vulnerabilityName": "Sophos XG Firewall Buffer Overflow Vulnerability",
      "dateAdded": "2025-02-06",
      "shortDescription": "Sophos XG Firewall contains a buffer overflow vulnerability that allows for remote code execution via the \"HTTP/S bookmark\" feature.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-02-27",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://community.sophos.com/b/security-blog/posts/advisory-buffer-overflow-vulnerability-in-user-portal ; https://nvd.nist.gov/vuln/detail/CVE-2020-15069",
      "cwes": [
        "CWE-120"
      ],
      "vulnerabilityNameJa": "Sophos XG ファイアウォールのバッファ オーバーフロー脆弱性",
      "shortDescriptionJa": "Sophos XG Firewall には、「HTTP/S ブックマーク」機能を介してリモート コード実行を可能にするバッファ オーバーフローの脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2020-007827",
      "vulnerabilityNameJvn": "Sophos XG Firewall における古典的バッファオーバーフローの脆弱性",
      "shortDescriptionJvn": "Sophos XG Firewall には、古典的バッファオーバーフローの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-29574",
      "vendorProject": "Sophos",
      "product": "CyberoamOS",
      "vulnerabilityName": "CyberoamOS (CROS) SQL Injection Vulnerability",
      "dateAdded": "2025-02-06",
      "shortDescription": "CyberoamOS (CROS) contains a SQL injection vulnerability in the WebAdmin that allows an unauthenticated attacker to execute arbitrary SQL statements remotely.",
      "requiredAction": "The impacted product is end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue utilization of the product.",
      "dueDate": "2025-02-27",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://support.sophos.com/support/s/article/KBA-000007526 ; https://nvd.nist.gov/vuln/detail/CVE-2020-29574",
      "cwes": [
        "CWE-89"
      ],
      "vulnerabilityNameJa": "CyberoamOS (CROS) SQL インジェクション脆弱性",
      "shortDescriptionJa": "CyberoamOS (CROS) には、WebAdmin に SQL インジェクションの脆弱性があり、認証されていない攻撃者が任意の SQL ステートメントをリモートで実行できる可能性があります。",
      "requiredActionJa": "影響を受ける製品は、サポート終了 (EoL) またはサービス終了 (EoS) です。ユーザーは製品の使用を中止する必要があります。",
      "jvnVulnId": "JVNDB-2020-014315",
      "vulnerabilityNameJvn": "Cyberoam OS における SQL インジェクションの脆弱性",
      "shortDescriptionJvn": "Cyberoam OS には、SQL インジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-21413",
      "vendorProject": "Microsoft",
      "product": "Office Outlook",
      "vulnerabilityName": "Microsoft Outlook Improper Input Validation Vulnerability",
      "dateAdded": "2025-02-06",
      "shortDescription": "Microsoft Outlook contains an improper input validation vulnerability that allows for remote code execution. Successful exploitation of this vulnerability would allow an attacker to bypass the Office Protected View and open in editing mode rather than protected mode.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-02-27",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-21413 ; https://nvd.nist.gov/vuln/detail/CVE-2024-21413",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Microsoft Outlook の不適切な入力検証の脆弱性",
      "shortDescriptionJa": "Microsoft Outlook には、リモート コード実行を可能にする不適切な入力検証の脆弱性が含まれています。この脆弱性を悪用すると、攻撃者は Office 保護ビューをバイパスし、保護モードではなく編集モードで開くことができます。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-002843",
      "vulnerabilityNameJvn": "マイクロソフトの Microsoft 365 Apps および Office におけるリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft 365 Apps および Office には、Microsoft Outlook に不備があるため、リモートでコードを実行される脆弱性が存在します。 ",
      "impactJvn": "リモートでコードを実行される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2022-23748",
      "vendorProject": "Audinate",
      "product": "Dante Discovery",
      "vulnerabilityName": "Dante Discovery Process Control Vulnerability",
      "dateAdded": "2025-02-06",
      "shortDescription": "Dante Discovery contains a process control vulnerability in mDNSResponder.exe that all allows for a DLL sideloading attack. A local attacker can leverage this vulnerability in the Dante Application Library to execute arbitrary code.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-02-27",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.getdante.com/support/faq/audinate-response-to-dante-discovery-mdnsresponder-exe-security-issue-cve-2022-23748/ ; https://nvd.nist.gov/vuln/detail/CVE-2022-23748",
      "cwes": [
        "CWE-114"
      ],
      "vulnerabilityNameJa": "Dante Discovery プロセス制御の脆弱性",
      "shortDescriptionJa": "Dante Discovery には、DLL サイドローディング攻撃を可能にする mDNSResponder.exe のプロセス制御の脆弱性が含まれています。ローカル攻撃者は、Dante アプリケーション ライブラリのこの脆弱性を利用して任意のコードを実行する可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2022-021550",
      "vulnerabilityNameJvn": "audinate の dante application library における信頼できない検索パスに関する脆弱性",
      "shortDescriptionJvn": "audinate の dante application library には、信頼できない検索パスに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-0411",
      "vendorProject": "7-Zip",
      "product": "7-Zip",
      "vulnerabilityName": "7-Zip Mark of the Web Bypass Vulnerability",
      "dateAdded": "2025-02-06",
      "shortDescription": "7-Zip contains a protection mechanism failure vulnerability that allows remote attackers to bypass the Mark-of-the-Web security feature to execute arbitrary code in the context of the current user.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-02-27",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.7-zip.org/history.txt ; https://nvd.nist.gov/vuln/detail/CVE-2025-0411",
      "cwes": [
        "CWE-693"
      ],
      "vulnerabilityNameJa": "7-Zip マーク・オブ・ザ・ウェブのバイパス脆弱性",
      "shortDescriptionJa": "7-Zip には、リモートの攻撃者が Mark-of-the-Web セキュリティ機能をバイパスして、現在のユーザーのコンテキストで任意のコードを実行できる保護メカニズム障害の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-001490",
      "vulnerabilityNameJvn": "7-Zip における脆弱性",
      "shortDescriptionJvn": "7-Zip には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-53104",
      "vendorProject": "Linux",
      "product": "Kernel",
      "vulnerabilityName": "Linux Kernel Out-of-Bounds Write Vulnerability",
      "dateAdded": "2025-02-05",
      "shortDescription": "Linux kernel contains an out-of-bounds write vulnerability in the uvc_parse_streaming component of the USB Video Class (UVC) driver that could allow for physical escalation of privilege.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-02-26",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "This vulnerability affects a common open-source component, third-party library, or a protocol used by different products. For more information, please see: https://lore.kernel.org/linux-cve-announce/2024120232-CVE-2024-53104-d781@gregkh/ ; https://nvd.nist.gov/vuln/detail/CVE-2024-53104",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Linux カーネルの境界外書き込み脆弱性",
      "shortDescriptionJa": "Linux カーネルには、USB ビデオ クラス (UVC) ドライバーの uvc_parse_streaming コンポーネントに境界外書き込みの脆弱性が含まれており、物理的な権限昇格が可能になる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-018309",
      "vulnerabilityNameJvn": "Linux の Linux Kernel における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "Linux の Linux Kernel には、境界外書き込みに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-19410",
      "vendorProject": "Paessler",
      "product": "PRTG Network Monitor",
      "vulnerabilityName": "Paessler PRTG Network Monitor Local File Inclusion Vulnerability",
      "dateAdded": "2025-02-04",
      "shortDescription": "Paessler PRTG Network Monitor contains a local file inclusion vulnerability that allows a remote, unauthenticated attacker to create users with read-write privileges (including administrator).",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-02-25",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.paessler.com/prtg/history/prtg-18#18.2.41.1652 ; https://nvd.nist.gov/vuln/detail/CVE-2018-19410",
      "cwes": [],
      "vulnerabilityNameJa": "Paessler PRTG ネットワーク モニターのローカル ファイル インクルードの脆弱性",
      "shortDescriptionJa": "Paessler PRTG Network Monitor には、ローカル ファイル インクルードの脆弱性があり、認証されていないリモートの攻撃者が読み取り/書き込み権限 (管理者を含む) を持つユーザーを作成できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2018-014177",
      "vulnerabilityNameJvn": "PRTG Network Monitor における認可・権限・アクセス制御に関する脆弱性",
      "shortDescriptionJvn": "PRTG Network Monitor には、認可・権限・アクセス制御に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-9276",
      "vendorProject": "Paessler",
      "product": "PRTG Network Monitor",
      "vulnerabilityName": "Paessler PRTG Network Monitor OS Command Injection Vulnerability",
      "dateAdded": "2025-02-04",
      "shortDescription": "Paessler PRTG Network Monitor contains an OS command injection vulnerability that allows an attacker with administrative privileges to execute commands via the PRTG System Administrator web console.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-02-25",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.paessler.com/prtg/history/prtg-18#18.2.39 ; https://nvd.nist.gov/vuln/detail/CVE-2018-9276",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "Paessler PRTG ネットワーク モニター OS コマンド インジェクションの脆弱性",
      "shortDescriptionJa": "Paessler PRTG Network Monitor には、管理者権限を持つ攻撃者が PRTG システム管理者 Web コンソール経由でコマンドを実行できる OS コマンド インジェクションの脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2018-007924",
      "vulnerabilityNameJvn": "PRTG Network Monitor における OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "PRTG Network Monitor には、OS コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-29059",
      "vendorProject": "Microsoft",
      "product": ".NET Framework",
      "vulnerabilityName": "Microsoft .NET Framework Information Disclosure Vulnerability",
      "dateAdded": "2025-02-04",
      "shortDescription": "Microsoft .NET Framework contains an information disclosure vulnerability that exposes the ObjRef URI to an attacker, ultimately enabling remote code execution.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-02-25",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-29059 ; https://nvd.nist.gov/vuln/detail/CVE-2024-29059",
      "cwes": [
        "CWE-209"
      ],
      "vulnerabilityNameJa": "Microsoft .NET Framework の情報漏えいの脆弱性",
      "shortDescriptionJa": "Microsoft .NET Framework には、ObjRef URI を攻撃者に公開し、最終的にリモート コード実行を可能にする情報漏えいの脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-016097",
      "vulnerabilityNameJvn": "マイクロソフトの Microsoft .NET Framework における情報を公開される脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft .NET Framework には、情報を公開される脆弱性が存在します。 ",
      "impactJvn": "情報を公開される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2024-45195",
      "vendorProject": "Apache",
      "product": "OFBiz",
      "vulnerabilityName": "Apache OFBiz Forced Browsing Vulnerability",
      "dateAdded": "2025-02-04",
      "shortDescription": "Apache OFBiz contains a forced browsing vulnerability that allows a remote attacker to obtain unauthorized access.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-02-25",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "This vulnerability affects a common open-source component, third-party library, or a protocol used by different products. Please check with specific vendors for information on patching status. For more information, please see: https://ofbiz.apache.org/security.html ; https://nvd.nist.gov/vuln/detail/CVE-2024-45195",
      "cwes": [
        "CWE-425"
      ],
      "vulnerabilityNameJa": "Apache OFBiz 強制ブラウジング脆弱性",
      "shortDescriptionJa": "Apache OFBiz には、リモートの攻撃者が不正アクセスを取得できる強制ブラウジングの脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-007447",
      "vulnerabilityNameJvn": "Apache Software Foundation の Apache OFBiz におけるリクエストの直接送信に関する脆弱性",
      "shortDescriptionJvn": "Apache Software Foundation の Apache OFBiz には、リクエストの直接送信に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-24085",
      "vendorProject": "Apple",
      "product": "Multiple Products",
      "vulnerabilityName": "Apple Multiple Products Use-After-Free Vulnerability",
      "dateAdded": "2025-01-29",
      "shortDescription": "Apple iOS, macOS, and other Apple products contain a user-after-free vulnerability that could allow a malicious application to elevate privileges.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-02-19",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.apple.com/en-us/122066 ; https://support.apple.com/en-us/122068 ; https://support.apple.com/en-us/122071 ; https://support.apple.com/en-us/122072 ; https://support.apple.com/en-us/122073 ; https://nvd.nist.gov/vuln/detail/CVE-2025-24085",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Apple の複数製品の解放後使用の脆弱性",
      "shortDescriptionJa": "Apple iOS、macOS、およびその他の Apple 製品には、悪意のあるアプリケーションによる権限の昇格を可能にする可能性のある、user-after-free の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-001242",
      "vulnerabilityNameJvn": "複数のアップル製品における解放済みメモリの使用に関する脆弱性",
      "shortDescriptionJvn": "iPadOS、iOS、macOS 等複数のアップル製品には、解放済みメモリの使用に関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-23006",
      "vendorProject": "SonicWall",
      "product": "SMA1000 Appliances",
      "vulnerabilityName": "SonicWall SMA1000 Appliances Deserialization Vulnerability",
      "dateAdded": "2025-01-24",
      "shortDescription": "SonicWall SMA1000 Appliance Management Console (AMC) and Central Management Console (CMC) contain a deserialization of untrusted data vulnerability, which can enable a remote, unauthenticated attacker to execute arbitrary OS commands.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-02-14",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://psirt.global.sonicwall.com/vuln-detail/SNWLID-2025-0002 ; https://nvd.nist.gov/vuln/detail/CVE-2025-23006",
      "cwes": [
        "CWE-502"
      ],
      "vulnerabilityNameJa": "SonicWall SMA1000 アプライアンスのデシリアライゼーションの脆弱性",
      "shortDescriptionJa": "SonicWall SMA1000 アプライアンス管理コンソール (AMC) および中央管理コンソール (CMC) には、信頼できないデータの逆シリアル化の脆弱性があり、認証されていないリモートの攻撃者が任意の OS コマンドを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-001395",
      "vulnerabilityNameJvn": "複数の SonicWALL 製品における信頼できないデータのデシリアライゼーションに関する脆弱性",
      "shortDescriptionJvn": "SMA8200v、SMA6200 ファームウェア、SMA6210 ファームウェア等複数の SonicWALL 製品には、信頼できないデータのデシリアライゼーションに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-11023",
      "vendorProject": "JQuery",
      "product": "JQuery",
      "vulnerabilityName": "JQuery Cross-Site Scripting (XSS) Vulnerability",
      "dateAdded": "2025-01-23",
      "shortDescription": "JQuery contains a persistent cross-site scripting (XSS) vulnerability. When passing maliciously formed, untrusted input enclosed in HTML tags, JQuery's DOM manipulators can execute untrusted code in the context of the user's browser.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-02-13",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "This vulnerability could affect an open-source component, third-party library, protocol, or proprietary implementation that could be used by different products. For more information, please see: https://github.com/jquery/jquery/security/advisories/GHSA-jpcq-cgw6-v4j6 ; https://blog.jquery.com/2020/04/10/jquery-3-5-0-released/ ; https://nvd.nist.gov/vuln/detail/CVE-2020-11023",
      "cwes": [
        "CWE-79"
      ],
      "vulnerabilityNameJa": "JQuery クロスサイト スクリプティング (XSS) の脆弱性",
      "shortDescriptionJa": "JQuery には、永続的なクロスサイト スクリプティング (XSS) の脆弱性が含まれています。悪意を持って作成された信頼できない入力を HTML タグで囲んで渡すと、JQuery の DOM マニピュレータがユーザーのブラウザのコンテキストで信頼できないコードを実行する可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2020-005056",
      "vulnerabilityNameJvn": "jQuery におけるクロスサイトスクリプティングの脆弱性",
      "shortDescriptionJvn": "jQuery には、クロスサイトスクリプティングの脆弱性が存在します。",
      "impactJvn": "情報を取得される、および情報を改ざんされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-50603",
      "vendorProject": "Aviatrix",
      "product": "Controllers",
      "vulnerabilityName": "Aviatrix Controllers OS Command Injection Vulnerability",
      "dateAdded": "2025-01-16",
      "shortDescription": "Aviatrix Controllers contain an OS command injection vulnerability that could allow an unauthenticated attacker to execute arbitrary code. Shell metacharacters can be sent to /v1/api in cloud_type for list_flightpath_destination_instances, or src_cloud_type for flightpath_connection_test.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-02-06",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://docs.aviatrix.com/documentation/latest/release-notices/psirt-advisories/psirt-advisories.html?expand=true ; https://nvd.nist.gov/vuln/detail/CVE-2024-50603",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "Aviatrix コントローラーの OS コマンド インジェクション脆弱性",
      "shortDescriptionJa": "Aviatrix コントローラーには、認証されていない攻撃者が任意のコードを実行できる可能性のある OS コマンド インジェクションの脆弱性が含まれています。シェル メタ文字は、list_flightpath_destination_instances の場合は cloud_type で、flightpath_connection_test の場合は src_cloud_type で /v1/api に送信できます。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-017381",
      "vulnerabilityNameJvn": "Aviatrix の Controller における OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "Aviatrix の Controller には、OS コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-21335",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Hyper-V NT Kernel Integration VSP Use-After-Free Vulnerability",
      "dateAdded": "2025-01-14",
      "shortDescription": "Microsoft Windows Hyper-V NT Kernel Integration VSP contains a use-after-free vulnerability that allows a local attacker to gain SYSTEM privileges.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-02-04",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2025-21335 ; https://nvd.nist.gov/vuln/detail/CVE-2025-21335",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Microsoft Windows Hyper-V NT カーネル統合 VSP の解放後使用の脆弱性",
      "shortDescriptionJa": "Microsoft Windows Hyper-V NT カーネル統合 VSP には、ローカル攻撃者が SYSTEM 権限を取得できる、解放後使用の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-001028",
      "vulnerabilityNameJvn": "マイクロソフトの複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft Windows 10、Windows 11、Windows Server には、Windows Hyper-V NT Kernel Integration VSP に不備があるため、権限を昇格される脆弱性が存在します。 ",
      "impactJvn": "権限を昇格される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-21334",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Hyper-V NT Kernel Integration VSP Use-After-Free Vulnerability",
      "dateAdded": "2025-01-14",
      "shortDescription": "Microsoft Windows Hyper-V NT Kernel Integration VSP contains a use-after-free vulnerability that allows a local attacker to gain SYSTEM privileges.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-02-04",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2025-21334 ; https://nvd.nist.gov/vuln/detail/CVE-2025-21334",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Microsoft Windows Hyper-V NT カーネル統合 VSP の解放後使用の脆弱性",
      "shortDescriptionJa": "Microsoft Windows Hyper-V NT カーネル統合 VSP には、ローカル攻撃者が SYSTEM 権限を取得できる、解放後使用の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-001060",
      "vulnerabilityNameJvn": "マイクロソフトの複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft Windows 10、Windows 11、Windows Server には、Windows Hyper-V NT Kernel Integration VSP に不備があるため、権限を昇格される脆弱性が存在します。 ",
      "impactJvn": "権限を昇格される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2025-21333",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Hyper-V NT Kernel Integration VSP Heap-based Buffer Overflow Vulnerability",
      "dateAdded": "2025-01-14",
      "shortDescription": "Microsoft Windows Hyper-V NT Kernel Integration VSP contains a heap-based buffer overflow vulnerability that allows a local attacker to gain SYSTEM privileges.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-02-04",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2025-21333 ; https://nvd.nist.gov/vuln/detail/CVE-2025-21333",
      "cwes": [
        "CWE-122"
      ],
      "vulnerabilityNameJa": "Microsoft Windows Hyper-V NT カーネル統合 VSP ヒープベース バッファ オーバーフローの脆弱性",
      "shortDescriptionJa": "Microsoft Windows Hyper-V NT カーネル統合 VSP には、ローカルの攻撃者が SYSTEM 権限を取得できるヒープベースのバッファ オーバーフロー脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2025-001031",
      "vulnerabilityNameJvn": "マイクロソフトの複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft Windows 10、Windows 11、Windows Server には、Windows Hyper-V NT Kernel Integration VSP に不備があるため、権限を昇格される脆弱性が存在します。 ",
      "impactJvn": "権限を昇格される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2024-55591",
      "vendorProject": "Fortinet",
      "product": "FortiOS and FortiProxy",
      "vulnerabilityName": "Fortinet FortiOS and FortiProxy Authentication Bypass Vulnerability",
      "dateAdded": "2025-01-14",
      "shortDescription": "Fortinet FortiOS and FortiProxy contain an authentication bypass vulnerability that may allow an unauthenticated, remote attacker to gain super-admin privileges via crafted requests to Node.js websocket module.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-01-21",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://fortiguard.fortinet.com/psirt/FG-IR-24-535 ; https://nvd.nist.gov/vuln/detail/CVE-2024-55591",
      "cwes": [
        "CWE-288"
      ],
      "vulnerabilityNameJa": "Fortinet FortiOS および FortiProxy 認証バイパスの脆弱性",
      "shortDescriptionJa": "Fortinet FortiOS および FortiProxy には認証バイパスの脆弱性があり、認証されていないリモート攻撃者が Node.js Websocket モジュールへの細工されたリクエストを介してスーパー管理者権限を取得できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-016857",
      "vulnerabilityNameJvn": "フォーティネットの FortiProxy および FortiOS における脆弱性",
      "shortDescriptionJvn": "フォーティネットの FortiProxy および FortiOS には、不特定の脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2023-48365",
      "vendorProject": "Qlik",
      "product": "Sense",
      "vulnerabilityName": "Qlik Sense HTTP Tunneling Vulnerability",
      "dateAdded": "2025-01-13",
      "shortDescription": "Qlik Sense contains an HTTP tunneling vulnerability that allows an attacker to escalate privileges and execute HTTP requests on the backend server hosting the software.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-02-03",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://community.qlik.com/t5/Official-Support-Articles/Critical-Security-fixes-for-Qlik-Sense-Enterprise-for-Windows/tac-p/2120510 ; https://nvd.nist.gov/vuln/detail/CVE-2023-48365",
      "cwes": [
        "CWE-444"
      ],
      "vulnerabilityNameJa": "Qlik Sense HTTP トンネリングの脆弱性",
      "shortDescriptionJa": "Qlik Sense には HTTP トンネリングの脆弱性が含まれており、これにより攻撃者は権限を昇格し、ソフトウェアをホストしているバックエンド サーバー上で HTTP リクエストを実行できます。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-017966",
      "vulnerabilityNameJvn": "QlikTech International AB の Windows 用 Qlik Sense における HTTP リクエストスマグリングに関する脆弱性",
      "shortDescriptionJvn": "QlikTech International AB の Windows 用 Qlik Sense には、HTTP リクエストスマグリングに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-12686",
      "vendorProject": "BeyondTrust",
      "product": "Privileged Remote Access (PRA) and Remote Support (RS)",
      "vulnerabilityName": "BeyondTrust Privileged Remote Access (PRA) and Remote Support (RS) OS Command Injection Vulnerability",
      "dateAdded": "2025-01-13",
      "shortDescription": "BeyondTrust Privileged Remote Access (PRA) and Remote Support (RS) contain an OS command injection vulnerability that can be exploited by an attacker with existing administrative privileges to upload a malicious file. Successful exploitation of this vulnerability can allow a remote attacker to execute underlying operating system commands within the context of the site user.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-02-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.beyondtrust.com/trust-center/security-advisories/bt24-11 ; https://nvd.nist.gov/vuln/detail/CVE-2024-12686",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "BeyondTrust 特権リモート アクセス (PRA) およびリモート サポート (RS) OS コマンド インジェクションの脆弱性",
      "shortDescriptionJa": "BeyondTrust 特権リモート アクセス (PRA) およびリモート サポート (RS) には、既存の管理者権限を持つ攻撃者が悪意のあるファイルをアップロードするために悪用できる OS コマンド インジェクションの脆弱性が含まれています。この脆弱性を悪用すると、リモートの攻撃者がサイト ユーザーのコンテキスト内で基盤となるオペレーティング システム コマンドを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-016471",
      "vulnerabilityNameJvn": "BeyondTrust Corporation の privileged remote access および remote support における OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "BeyondTrust Corporation の privileged remote access および remote support には、OS コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2025-0282",
      "vendorProject": "Ivanti",
      "product": "Connect Secure, Policy Secure, and ZTA Gateways",
      "vulnerabilityName": "Ivanti Connect Secure, Policy Secure, and ZTA Gateways Stack-Based Buffer Overflow Vulnerability",
      "dateAdded": "2025-01-08",
      "shortDescription": "Ivanti Connect Secure, Policy Secure, and ZTA Gateways contain a stack-based buffer overflow which can lead to unauthenticated remote code execution.",
      "requiredAction": "Apply mitigations as set forth in the CISA instructions linked below to include conducting hunt activities, taking remediation actions if applicable, and applying updates prior to returning a device to service.",
      "dueDate": "2025-01-15",
      "knownRansomwareCampaignUse": "Known",
      "notes": "CISA Mitigation Instructions: https://www.cisa.gov/cisa-mitigation-instructions-CVE-2025-0282 Additional References: https://forums.ivanti.com/s/article/Security-Advisory-Ivanti-Connect-Secure-Policy-Secure-ZTA-Gateways-CVE-2025-0282-CVE-2025-0283 ; https://nvd.nist.gov/vuln/detail/CVE-2025-0282",
      "cwes": [
        "CWE-121"
      ],
      "vulnerabilityNameJa": "Ivanti Connect Secure、Policy Secure、ZTA ゲートウェイのスタックベースのバッファ オーバーフローの脆弱性",
      "shortDescriptionJa": "Ivanti Connect Secure、Policy Secure、および ZTA ゲートウェイには、認証されていないリモート コード実行につながる可能性があるスタックベースのバッファ オーバーフローが含まれています。",
      "requiredActionJa": "以下にリンクされている CISA の指示に従って緩和策を適用し、ハント活動の実施、該当する場合は修復措置の実行、デバイスをサービスに戻す前の更新の適用などを行います。",
      "jvnVulnId": "JVNDB-2025-001032",
      "vulnerabilityNameJvn": "複数の Ivanti 製品における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "Ivanti の connect secure、neurons for zero-trust access、policy secure には、境界外書き込みに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-2883",
      "vendorProject": "Oracle",
      "product": "WebLogic Server",
      "vulnerabilityName": "Oracle WebLogic Server Unspecified Vulnerability",
      "dateAdded": "2025-01-07",
      "shortDescription": "Oracle WebLogic Server, a product within the Fusion Middleware suite, contains an unspecified vulnerability exploitable by an unauthenticated attacker with network access via IIOP or T3.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-01-28",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.oracle.com/security-alerts/cpuapr2020.html ; https://nvd.nist.gov/vuln/detail/CVE-2020-2883",
      "cwes": [],
      "vulnerabilityNameJa": "Oracle WebLogic Server の特定されていない脆弱性",
      "shortDescriptionJa": "Fusion Middleware スイート内の製品である Oracle WebLogic Server には、IIOP または T3 経由でネットワークにアクセスできる認証されていない攻撃者によって悪用される可能性のある、未指定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2020-004148",
      "vulnerabilityNameJvn": "Oracle Fusion Middleware の Oracle WebLogic Server における Core に関する脆弱性",
      "shortDescriptionJvn": "Oracle Fusion Middleware の Oracle WebLogic Server には、Core に関する処理に不備があるため、機密性、完全性、および可用性に影響のある脆弱性が存在します。",
      "impactJvn": "リモートの攻撃者により、情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 攻撃が行われる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-55550",
      "vendorProject": "Mitel",
      "product": "MiCollab",
      "vulnerabilityName": "Mitel MiCollab Path Traversal Vulnerability",
      "dateAdded": "2025-01-07",
      "shortDescription": "Mitel MiCollab contains a path traversal vulnerability that could allow an authenticated attacker with administrative privileges to read local files within the system due to insufficient input sanitization. This vulnerability can be chained with CVE-2024-41713, which allows an unauthenticated, remote attacker to read arbitrary files on the server.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-01-28",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://www.mitel.com/support/security-advisories/mitel-product-security-advisory-misa-2024-0029 ; https://nvd.nist.gov/vuln/detail/CVE-2024-55550",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "Mitel MiCollab パストラバーサル脆弱性",
      "shortDescriptionJa": "Mitel MiCollab にはパス トラバーサルの脆弱性があり、入力のサニタイズが不十分なため、管理者権限を持つ認証済みの攻撃者がシステム内のローカル ファイルを読み取る可能性があります。この脆弱性は CVE-2024-41713 と連鎖する可能性があり、認証されていないリモート攻撃者がサーバー上の任意のファイルを読み取ることが可能になります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-016218",
      "vulnerabilityNameJvn": "Mitel Networks Corporation の MiCollab におけるパストラバーサルの脆弱性",
      "shortDescriptionJvn": "Mitel Networks Corporation の MiCollab には、パストラバーサルの脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-41713",
      "vendorProject": "Mitel",
      "product": "MiCollab",
      "vulnerabilityName": "Mitel MiCollab Path Traversal Vulnerability",
      "dateAdded": "2025-01-07",
      "shortDescription": "Mitel MiCollab contains a path traversal vulnerability that could allow an attacker to gain unauthorized and unauthenticated access. This vulnerability can be chained with CVE-2024-55550, which allows an unauthenticated, remote attacker to read arbitrary files on the server.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-01-28",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://www.mitel.com/support/security-advisories/mitel-product-security-advisory-misa-2024-0029 ; https://nvd.nist.gov/vuln/detail/CVE-2024-41713 ",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "Mitel MiCollab パストラバーサル脆弱性",
      "shortDescriptionJa": "Mitel MiCollab には、攻撃者が不正な認証されていないアクセスを取得できるパス トラバーサルの脆弱性が含まれています。この脆弱性は CVE-2024-55550 と連鎖する可能性があり、認証されていないリモート攻撃者がサーバー上の任意のファイルを読み取ることが可能になります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-016023",
      "vulnerabilityNameJvn": "Mitel Networks Corporation の MiCollab におけるパストラバーサルの脆弱性",
      "shortDescriptionJvn": "Mitel Networks Corporation の MiCollab には、パストラバーサルの脆弱性が存在します。",
      "impactJvn": "情報を取得される、および情報を改ざんされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-3393",
      "vendorProject": "Palo Alto Networks",
      "product": "PAN-OS",
      "vulnerabilityName": "Palo Alto Networks PAN-OS Malicious DNS Packet Vulnerability",
      "dateAdded": "2024-12-30",
      "shortDescription": "Palo Alto Networks PAN-OS contains a vulnerability in parsing and logging malicious DNS packets in the DNS Security feature that, when exploited, allows an unauthenticated attacker to remotely reboot the firewall. Repeated attempts to trigger this condition will cause the firewall to enter maintenance mode.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-01-20",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://security.paloaltonetworks.com/CVE-2024-3393 ; https://nvd.nist.gov/vuln/detail/CVE-2024-3393",
      "cwes": [
        "CWE-754"
      ],
      "vulnerabilityNameJa": "Palo Alto Networks PAN-OS の悪意のある DNS パケットの脆弱性",
      "shortDescriptionJa": "Palo Alto Networks PAN-OS には、DNS セキュリティ機能における悪意のある DNS パケットの解析とログ記録に脆弱性があり、これを悪用すると、認証されていない攻撃者がファイアウォールをリモートで再起動できるようになります。この状態を繰り返しトリガーしようとすると、ファイアウォールがメンテナンス モードになります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-016770",
      "vulnerabilityNameJvn": "Palo Alto Networks の PAN-OS および Prisma Access における例外的な状態のチェックに関する脆弱性",
      "shortDescriptionJvn": "Palo Alto Networks の PAN-OS および Prisma Access には、例外的な状態のチェックに関する脆弱性が存在します。",
      "impactJvn": "サービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-44207",
      "vendorProject": "Acclaim Systems",
      "product": "USAHERDS",
      "vulnerabilityName": "Acclaim Systems USAHERDS Use of Hard-Coded Credentials Vulnerability ",
      "dateAdded": "2024-12-23",
      "shortDescription": "Acclaim Systems USAHERDS contains a hard-coded credentials vulnerability that could allow an attacker to achieve remote code execution on the system that runs the application. The MachineKey must be obtained via a separate vulnerability or other channel.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable. Please contact the product developer for support and vulnerability mitigation.",
      "dueDate": "2025-01-13",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.acclaimsystems.com/#contact ; https://www.tnatc.org/#contact ; https://nvd.nist.gov/vuln/detail/CVE-2021-44207",
      "cwes": [
        "CWE-798"
      ],
      "vulnerabilityNameJa": "Acclaim Systems USAHERDS ハードコードされた認証情報の使用に関する脆弱性",
      "shortDescriptionJa": "Acclaim Systems USAHERDS には、ハードコードされた資格情報の脆弱性があり、攻撃者がアプリケーションを実行するシステムでリモート コード実行を実行できる可能性があります。 MachineKey は、別の脆弱性または他のチャネルを介して取得する必要があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。サポートと脆弱性の緩和については、製品開発者にお問い合わせください。",
      "jvnVulnId": "JVNDB-2021-017059",
      "vulnerabilityNameJvn": "Acclaim USAHERDS におけるハードコードされた認証情報の使用に関する脆弱性",
      "shortDescriptionJvn": "Acclaim USAHERDS には、ハードコードされた認証情報の使用に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-12356",
      "vendorProject": "BeyondTrust",
      "product": "Privileged Remote Access (PRA) and Remote Support (RS) ",
      "vulnerabilityName": "BeyondTrust Privileged Remote Access (PRA) and Remote Support (RS) Command Injection Vulnerability ",
      "dateAdded": "2024-12-19",
      "shortDescription": "BeyondTrust Privileged Remote Access (PRA) and Remote Support (RS) contain a command injection vulnerability, which can allow an unauthenticated attacker to inject commands that are run as a site user. ",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-12-27",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.beyondtrust.com/trust-center/security-advisories/bt24-10 ; https://nvd.nist.gov/vuln/detail/CVE-2024-12356",
      "cwes": [
        "CWE-77"
      ],
      "vulnerabilityNameJa": "BeyondTrust 特権リモート アクセス (PRA) およびリモート サポート (RS) コマンド インジェクションの脆弱性",
      "shortDescriptionJa": "BeyondTrust 特権リモート アクセス (PRA) およびリモート サポート (RS) にはコマンド インジェクションの脆弱性があり、認証されていない攻撃者がサイト ユーザーとして実行されるコマンドを挿入できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-015372",
      "vulnerabilityNameJvn": "BeyondTrust Corporation の privileged remote access および remote support におけるコマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "BeyondTrust Corporation の privileged remote access および remote support には、コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-40407",
      "vendorProject": "Reolink",
      "product": "RLC-410W IP Camera",
      "vulnerabilityName": "Reolink RLC-410W IP Camera OS Command Injection Vulnerability ",
      "dateAdded": "2024-12-18",
      "shortDescription": "Reolink RLC-410W IP cameras contain an authenticated OS command injection vulnerability in the device network settings functionality.",
      "requiredAction": "The impacted product could be end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue product utilization if a current mitigation is unavailable.",
      "dueDate": "2025-01-08",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://reolink.com/product-eol/ ; https://reolink.com/download-center/ ; https://nvd.nist.gov/vuln/detail/CVE-2021-40407",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "Reolink RLC-410W IP カメラの OS コマンド インジェクション脆弱性",
      "shortDescriptionJa": "Reolink RLC-410W IP カメラには、デバイスのネットワーク設定機能に認証された OS コマンド インジェクションの脆弱性が含まれています。",
      "requiredActionJa": "影響を受ける製品は、サポート終了 (EoL) またはサービス終了 (EoS) になっている可能性があります。現在の緩和策が利用できない場合は、ユーザーは製品の使用を中止する必要があります。",
      "jvnVulnId": "JVNDB-2021-018249",
      "vulnerabilityNameJvn": "reolink RLC-410W における OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "reolink RLC-410W には、OS コマンドインジェクションの脆弱性が存在します。  ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2019-11001",
      "vendorProject": "Reolink",
      "product": "Multiple IP Cameras",
      "vulnerabilityName": "Reolink Multiple IP Cameras OS Command Injection Vulnerability",
      "dateAdded": "2024-12-18",
      "shortDescription": "Reolink RLC-410W, C1 Pro, C2 Pro, RLC-422W, and RLC-511W IP cameras contain an authenticated OS command injection vulnerability. This vulnerability allows an authenticated admin to use the \"TestEmail\" functionality to inject and run OS commands as root.",
      "requiredAction": "The impacted product could be end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue product utilization if a current mitigation is unavailable.",
      "dueDate": "2025-01-08",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://reolink.com/product-eol/ ; https://reolink.com/download-center/ ; https://nvd.nist.gov/vuln/detail/CVE-2019-11001",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "Reolink の複数の IP カメラの OS コマンド インジェクション脆弱性",
      "shortDescriptionJa": "Reolink RLC-410W、C1 Pro、C2 Pro、RLC-422W、および RLC-511W IP カメラには、認証された OS コマンド インジェクションの脆弱性が含まれています。この脆弱性により、認証された管理者は「TestEmail」機能を使用して、ルートとして OS コマンドをインジェクトして実行できるようになります。",
      "requiredActionJa": "影響を受ける製品は、サポート終了 (EoL) またはサービス終了 (EoS) になっている可能性があります。現在の緩和策が利用できない場合は、ユーザーは製品の使用を中止する必要があります。",
      "jvnVulnId": "JVNDB-2019-003252",
      "vulnerabilityNameJvn": "複数の Reolink 製品における OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "複数の Reolink 製品には、OS コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-23227",
      "vendorProject": "NUUO",
      "product": "NVRmini2 Devices",
      "vulnerabilityName": "NUUO NVRmini2 Devices Missing Authentication Vulnerability ",
      "dateAdded": "2024-12-18",
      "shortDescription": "NUUO NVRmini2 devices contain a missing authentication vulnerability that allows an unauthenticated attacker to upload an encrypted TAR archive, which can be abused to add arbitrary users. ",
      "requiredAction": "The impacted product is end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue utilization of the product.",
      "dueDate": "2025-01-08",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nuuo.com/wp-content/uploads/2023/03/NUUO-EOL-letter＿NVRmini-2-and-NVRsolo-series.pdf ; https://nvd.nist.gov/vuln/detail/CVE-2022-23227",
      "cwes": [
        "CWE-306"
      ],
      "vulnerabilityNameJa": "NUUO NVRmini2 デバイスの認証脆弱性",
      "shortDescriptionJa": "NUUO NVRmini2 デバイスには認証不足の脆弱性があり、認証されていない攻撃者が暗号化された TAR アーカイブをアップロードして、任意のユーザーを追加できる可能性があります。",
      "requiredActionJa": "影響を受ける製品は、サポート終了 (EoL) またはサービス終了 (EoS) です。ユーザーは製品の使用を中止する必要があります。",
      "jvnVulnId": "JVNDB-2022-003358",
      "vulnerabilityNameJvn": "NUUO NVRmini2 における重要な機能に対する認証の欠如に関する脆弱性",
      "shortDescriptionJvn": "NUUO NVRmini2 には、重要な機能に対する認証の欠如に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-14933",
      "vendorProject": "NUUO",
      "product": "NVRmini Devices",
      "vulnerabilityName": "NUUO NVRmini Devices OS Command Injection Vulnerability ",
      "dateAdded": "2024-12-18",
      "shortDescription": "NUUO NVRmini devices contain an OS command injection vulnerability. This vulnerability allows remote command execution via shell metacharacters in the uploaddir parameter for a writeuploaddir command.",
      "requiredAction": "The impacted product is end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue utilization of the product.",
      "dueDate": "2025-01-08",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nuuo.com/wp-content/uploads/2023/03/NUUO-EOL-letter%EF%BC%BFNVRmini-2-and-NVRsolo-series.pdf ; https://nvd.nist.gov/vuln/detail/CVE-2018-14933",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "NUUO NVRmini デバイスの OS コマンド インジェクションの脆弱性 ",
      "shortDescriptionJa": "NUUO NVRmini デバイスには、OS コマンド インジェクションの脆弱性が含まれています。この脆弱性により、writeuploaddir コマンドの uploaddir パラメータ内のシェル メタ文字を介してリモート コマンドが実行される恐れがあります。",
      "requiredActionJa": "影響を受ける製品は、サポート終了 (EoL) またはサービス終了 (EoS) です。ユーザーは製品の使用を中止する必要があります。",
      "jvnVulnId": "JVNDB-2018-008594",
      "vulnerabilityNameJvn": "NUUO NVRmini におけるコマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "NUUO NVRmini には、コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-55956",
      "vendorProject": "Cleo",
      "product": "Multiple Products",
      "vulnerabilityName": "Cleo Multiple Products Unauthenticated File Upload Vulnerability",
      "dateAdded": "2024-12-17",
      "shortDescription": "Cleo Harmony, VLTrader, and LexiCom, which are managed file transfer products, contain an unrestricted file upload vulnerability that could allow an unauthenticated user to import and execute arbitrary bash or PowerShell commands on the host system by leveraging the default settings of the Autorun directory.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-01-07",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://support.cleo.com/hc/en-us/articles/28408134019735-Cleo-Product-Security-Update-CVE-2024-55956 ; https://nvd.nist.gov/vuln/detail/CVE-2024-55956",
      "cwes": [
        "CWE-276"
      ],
      "vulnerabilityNameJa": "Cleo 複数製品における認証されていないファイルアップロードの脆弱性",
      "shortDescriptionJa": "マネージド ファイル転送製品である Cleo Harmony、VLTrader、および LexiCom には、無制限のファイル アップロードの脆弱性が含まれており、認証されていないユーザーが Autorun ディレクトリのデフォルト設定を利用して、ホスト システムに任意の bash または PowerShell コマンドをインポートして実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-015380",
      "vulnerabilityNameJvn": "複数の Cleo 製品におけるコマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "Cleo の harmony、LexiCom、vltrader には、コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-35250",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Kernel-Mode Driver Untrusted Pointer Dereference Vulnerability ",
      "dateAdded": "2024-12-16",
      "shortDescription": "Microsoft Windows Kernel-Mode Driver contains an untrusted pointer dereference vulnerability that allows a local attacker to escalate privileges.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-01-06",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-35250 ; https://nvd.nist.gov/vuln/detail/CVE-2024-35250",
      "cwes": [
        "CWE-822"
      ],
      "vulnerabilityNameJa": "Microsoft Windows カーネル モード ドライバーの信頼できないポインタ参照の脆弱性",
      "shortDescriptionJa": "Microsoft Windows カーネル モード ドライバーには、信頼できないポインター参照の脆弱性が含まれており、ローカルの攻撃者が権限を昇格できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-003688",
      "vulnerabilityNameJvn": "マイクロソフトの複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft Windows 10、Windows 11、Windows Server には、Windows カーネルモードドライバに不備があるため、権限を昇格される脆弱性が存在します。 ",
      "impactJvn": "権限を昇格される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2024-20767",
      "vendorProject": "Adobe",
      "product": "ColdFusion",
      "vulnerabilityName": "Adobe ColdFusion Improper Access Control Vulnerability",
      "dateAdded": "2024-12-16",
      "shortDescription": "Adobe ColdFusion contains an improper access control vulnerability that could allow an attacker to access or modify restricted files via an internet-exposed admin panel.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-01-06",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://helpx.adobe.com/security/products/coldfusion/apsb24-14.html ; https://nvd.nist.gov/vuln/detail/CVE-2024-20767",
      "cwes": [
        "CWE-284"
      ],
      "vulnerabilityNameJa": "Adobe ColdFusion の不適切なアクセス制御の脆弱性",
      "shortDescriptionJa": "Adobe ColdFusion には不適切なアクセス制御の脆弱性があり、攻撃者がインターネットに公開されている管理パネルを介して制限されたファイルにアクセスしたり変更したりできる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-014034",
      "vulnerabilityNameJvn": "アドビの Adobe ColdFusion における脆弱性",
      "shortDescriptionJvn": "アドビの Adobe ColdFusion には、不特定の脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、および情報を改ざんされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2024-50623",
      "vendorProject": "Cleo",
      "product": "Multiple Products",
      "vulnerabilityName": "Cleo Multiple Products Unrestricted File Upload Vulnerability",
      "dateAdded": "2024-12-13",
      "shortDescription": "Cleo Harmony, VLTrader, and LexiCom, which are managed file transfer products, contain an unrestricted file upload and download vulnerability that can lead to remote code execution with elevated privileges.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2025-01-03",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://support.cleo.com/hc/en-us/articles/28408134019735-Cleo-Product-Security-Update ; https://nvd.nist.gov/vuln/detail/CVE-2024-50623",
      "cwes": [
        "CWE-434"
      ],
      "vulnerabilityNameJa": "Cleo 複数製品における無制限ファイルアップロードの脆弱性",
      "shortDescriptionJa": "マネージド ファイル転送製品である Cleo Harmony、VLTrader、LexiCom には、無制限のファイル アップロードおよびダウンロードの脆弱性があり、昇格された権限でリモート コードが実行される恐れがあります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-015389",
      "vulnerabilityNameJvn": "複数の Cleo 製品における危険なタイプのファイルの無制限アップロードに関する脆弱性",
      "shortDescriptionJvn": "Cleo の harmony、LexiCom、vltrader には、危険なタイプのファイルの無制限アップロードに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-49138",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Common Log File System (CLFS) Driver Heap-Based Buffer Overflow Vulnerability",
      "dateAdded": "2024-12-10",
      "shortDescription": "Microsoft Windows Common Log File System (CLFS) driver contains a heap-based buffer overflow vulnerability that allows a local attacker to escalate privileges.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-12-31",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2024-49138 ; https://nvd.nist.gov/vuln/detail/CVE-2024-49138",
      "cwes": [
        "CWE-122"
      ],
      "vulnerabilityNameJa": "Microsoft Windows 共通ログ ファイル システム (CLFS) ドライバーのヒープベースのバッファ オーバーフローの脆弱性",
      "shortDescriptionJa": "Microsoft Windows 共通ログ ファイル システム (CLFS) ドライバーには、ローカル攻撃者が権限を昇格できるヒープベースのバッファー オーバーフロー脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-014802",
      "vulnerabilityNameJvn": "マイクロソフトの複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft Windows 10、Windows 11、Windows Server には、Windows 共通ログファイルシステムドライバに不備があるため、権限を昇格される脆弱性が存在します。 ",
      "impactJvn": "権限を昇格される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2024-51378",
      "vendorProject": "CyberPersons",
      "product": "CyberPanel",
      "vulnerabilityName": "CyberPanel Incorrect Default Permissions Vulnerability",
      "dateAdded": "2024-12-04",
      "shortDescription": "CyberPanel contains an incorrect default permissions vulnerability that allows for authentication bypass and the execution of arbitrary commands using shell metacharacters in the statusfile property.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-12-25",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://cyberpanel.net/KnowledgeBase/home/change-logs/ ; https://nvd.nist.gov/vuln/detail/CVE-2024-51378",
      "cwes": [
        "CWE-276"
      ],
      "vulnerabilityNameJa": "CyberPanel の誤ったデフォルト権限の脆弱性",
      "shortDescriptionJa": "CyberPanel には、認証バイパスや、ステータスファイル プロパティのシェル メタ文字を使用した任意のコマンドの実行を可能にする、不適切なデフォルト権限の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-014136",
      "vulnerabilityNameJvn": "CyberPanel における OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "CyberPanel には、OS コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-11667",
      "vendorProject": "Zyxel",
      "product": "Multiple Firewalls",
      "vulnerabilityName": "Zyxel Multiple Firewalls Path Traversal Vulnerability",
      "dateAdded": "2024-12-03",
      "shortDescription": "Multiple Zyxel firewalls contain a path traversal vulnerability in the web management interface that could allow an attacker to download or upload files via a crafted URL.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-12-24",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://www.zyxel.com/global/en/support/security-advisories/zyxel-security-advisory-protecting-against-recent-firewall-threats-11-21-2024 ; https://nvd.nist.gov/vuln/detail/CVE-2024-11667",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "Zyxel の複数のファイアウォールのパス トラバーサル脆弱性",
      "shortDescriptionJa": "複数の Zyxel ファイアウォールには、Web 管理インターフェイスにパス トラバーサル脆弱性があり、攻撃者が細工した URL 経由でファイルをダウンロードまたはアップロードできる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-014071",
      "vulnerabilityNameJvn": "ZyXEL の zld におけるパストラバーサルの脆弱性",
      "shortDescriptionJvn": "ZyXEL の zld には、パストラバーサルの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-11680",
      "vendorProject": "ProjectSend",
      "product": "ProjectSend",
      "vulnerabilityName": "ProjectSend Improper Authentication Vulnerability",
      "dateAdded": "2024-12-03",
      "shortDescription": "ProjectSend contains an improper authentication vulnerability that allows a remote, unauthenticated attacker to enable unauthorized modification of the application's configuration via crafted HTTP requests to options.php. Successful exploitation allows attackers to create accounts, upload webshells, and embed malicious JavaScript.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-12-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://github.com/projectsend/projectsend/commit/193367d937b1a59ed5b68dd4e60bd53317473744 ; https://nvd.nist.gov/vuln/detail/CVE-2024-11680",
      "cwes": [
        "CWE-287"
      ],
      "vulnerabilityNameJa": "ProjectSend の不適切な認証の脆弱性",
      "shortDescriptionJa": "ProjectSend には不適切な認証の脆弱性があり、認証されていないリモートの攻撃者が、options.php への細工された HTTP リクエストを介してアプリケーションの構成を不正に変更できるようになります。この脆弱性を悪用すると、攻撃者はアカウントを作成したり、Web シェルをアップロードしたり、悪意のある JavaScript を埋め込んだりできるようになります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-014125",
      "vulnerabilityNameJvn": "projectsend.org の ProjectSend における不正な認証に関する脆弱性",
      "shortDescriptionJvn": "projectsend.org の ProjectSend には、不正な認証に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-45727",
      "vendorProject": "North Grid",
      "product": "Proself",
      "vulnerabilityName": "North Grid Proself Improper Restriction of XML External Entity (XXE) Reference Vulnerability",
      "dateAdded": "2024-12-03",
      "shortDescription": "North Grid Proself Enterprise/Standard, Gateway, and Mail Sanitize contain an improper restriction of XML External Entity (XXE) reference vulnerability, which could allow a remote, unauthenticated attacker to conduct an XXE attack.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-12-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.proself.jp/information/153/ ; https://nvd.nist.gov/vuln/detail/CVE-2023-45727",
      "cwes": [
        "CWE-611"
      ],
      "vulnerabilityNameJa": "North Grid Proself の XML 外部エンティティ (XXE) 参照の不適切な制限の脆弱性",
      "shortDescriptionJa": "North Grid Proself Enterprise/Standard、Gateway、Mail Sanitize には、XML 外部エンティティ (XXE) 参照の脆弱性に対する不適切な制限が含まれており、認証されていないリモートの攻撃者が XXE 攻撃を実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-000104",
      "vulnerabilityNameJvn": "Proself における XML 外部実体参照 (XXE) に関する脆弱性",
      "shortDescriptionJvn": "株式会社ノースグリッドが提供するオンラインストレージサーバ Proself には、XML 外部実体参照 (XXE) に関する脆弱性 (CWE-611) が存在します。  開発者によると、本脆弱性を悪用した攻撃が既に確認されています。  この脆弱性情報は、製品利用者への周知を目的に、開発者が JPCERT/CC に報告し、JPCERT/CC が開発者との調整を行いました。",
      "impactJvn": "細工されたリクエストに含まれる不正な XML データを当該製品が処理することで、サーバ上のアカウント情報を含む任意のファイルを窃取される可能性があります。",
      "requiredActionJvn": "[アップデートする] 開発者が提供する情報をもとに、最新版へアップデートしてください。  [ワークアラウンドを実施する] アップデート版を適用するまでの間、暫定対応を実施することで、本脆弱性の影響を回避することができます。 詳細は開発者が提供する情報を確認してください。  [現行製品の利用を停止し、後続製品に乗り換える] 次のバージョンではサポートが終了しており、アップデートはリリースされないため、利用を停止するか Ver.5 以降の後継製品への乗り換えを検討してください。<ul><li>Proself Enterprise/Standard Edition Ver.4 およびそれ以前</li></ul> "
    },
    {
      "cveID": "CVE-2023-28461",
      "vendorProject": "Array Networks ",
      "product": "AG/vxAG ArrayOS",
      "vulnerabilityName": "Array Networks AG and vxAG ArrayOS Missing Authentication for Critical Function Vulnerability",
      "dateAdded": "2024-11-25",
      "shortDescription": "Array Networks AG and vxAG ArrayOS contain a missing authentication for critical function vulnerability that allows an attacker to read local files and execute code on the SSL VPN gateway.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-12-16",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://support.arraynetworks.net/prx/001/http/supportportal.arraynetworks.net/documentation/FieldNotice/Array_Networks_Security_Advisory_for_Remote_Code_Execution_Vulnerability_AG.pdf ; https://nvd.nist.gov/vuln/detail/CVE-2023-28461",
      "cwes": [
        "CWE-306"
      ],
      "vulnerabilityNameJa": "Array Networks AG および vxAG ArrayOS の重要な機能の認証が欠落している脆弱性",
      "shortDescriptionJa": "Array Networks AG および vxAG ArrayOS には、重要な機能の認証が欠落している脆弱性があり、攻撃者がローカル ファイルを読み取り、SSL VPN ゲートウェイでコードを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-005670",
      "vulnerabilityNameJvn": "Array Networks, Inc. の ArrayOS AG における認証に関する脆弱性",
      "shortDescriptionJvn": "Array Networks, Inc. の ArrayOS AG には、認証に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-21287",
      "vendorProject": "Oracle",
      "product": "Agile Product Lifecycle Management (PLM)",
      "vulnerabilityName": "Oracle Agile Product Lifecycle Management (PLM) Incorrect Authorization Vulnerability",
      "dateAdded": "2024-11-21",
      "shortDescription": "Oracle Agile Product Lifecycle Management (PLM) contains an incorrect authorization vulnerability in the Process Extension component of the Software Development Kit. Successful exploitation of this vulnerability may result in unauthenticated file disclosure.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-12-12",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.oracle.com/security-alerts/alert-cve-2024-21287.html ; https://nvd.nist.gov/vuln/detail/CVE-2024-21287",
      "cwes": [
        "CWE-863"
      ],
      "vulnerabilityNameJa": "Oracle Agile 製品ライフサイクル管理 (PLM) の不正な認証の脆弱性",
      "shortDescriptionJa": "Oracle Agile Product Lifecycle Management (PLM) には、ソフトウェア開発キットのプロセス拡張コンポーネントに不正な認証の脆弱性が含まれています。この脆弱性が悪用されると、認証されていないファイルが漏洩する可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-013752",
      "vulnerabilityNameJvn": "オラクルの Oracle Agile Product Lifecycle Management における不正な認証に関する脆弱性",
      "shortDescriptionJvn": "オラクルの Oracle Agile Product Lifecycle Management には、不正な認証に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-44309",
      "vendorProject": "Apple",
      "product": "Multiple Products",
      "vulnerabilityName": "Apple Multiple Products Cross-Site Scripting (XSS) Vulnerability",
      "dateAdded": "2024-11-21",
      "shortDescription": "Apple iOS, macOS, and other Apple products contain an unspecified vulnerability when processing maliciously crafted web content that may lead to a cross-site scripting (XSS) attack.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-12-12",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.apple.com/en-us/121752, https://support.apple.com/en-us/121753, https://support.apple.com/en-us/121754, https://support.apple.com/en-us/121755, https://support.apple.com/en-us/121756 ; https://nvd.nist.gov/vuln/detail/CVE-2024-44309",
      "cwes": [
        "CWE-79"
      ],
      "vulnerabilityNameJa": "Apple の複数の製品におけるクロスサイト スクリプティング (XSS) の脆弱性",
      "shortDescriptionJa": "Apple iOS、macOS、およびその他の Apple 製品には、悪意を持って作成された Web コンテンツを処理する際に、クロスサイト スクリプティング (XSS) 攻撃につながる可能性のある未指定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-013747",
      "vulnerabilityNameJvn": "複数のアップル製品におけるクロスサイトスクリプティングの脆弱性",
      "shortDescriptionJvn": "Safari、iPadOS、iOS 等複数のアップル製品には、クロスサイトスクリプティングの脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、および情報を改ざんされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-44308",
      "vendorProject": "Apple",
      "product": "Multiple Products",
      "vulnerabilityName": "Apple Multiple Products Code Execution Vulnerability",
      "dateAdded": "2024-11-21",
      "shortDescription": "Apple iOS, macOS, and other Apple products contain an unspecified vulnerability when processing maliciously crafted web content that may lead to arbitrary code execution.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-12-12",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.apple.com/en-us/121752, https://support.apple.com/en-us/121753, https://support.apple.com/en-us/121754, https://support.apple.com/en-us/121755, https://support.apple.com/en-us/121756 ; https://nvd.nist.gov/vuln/detail/CVE-2024-44308",
      "cwes": [],
      "vulnerabilityNameJa": "Apple の複数の製品でコードが実行される脆弱性",
      "shortDescriptionJa": "Apple iOS、macOS、およびその他の Apple 製品には、悪意を持って作成された Web コンテンツを処理する際に、任意のコードの実行につながる可能性のある未指定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-013636",
      "vulnerabilityNameJvn": "複数のアップル製品における脆弱性",
      "shortDescriptionJvn": "Safari、iPadOS、iOS 等複数のアップル製品には、不特定の脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-38813",
      "vendorProject": "VMware",
      "product": "vCenter Server",
      "vulnerabilityName": "VMware vCenter Server Privilege Escalation Vulnerability",
      "dateAdded": "2024-11-20",
      "shortDescription": "VMware vCenter contains an improper check for dropped privileges vulnerability. This vulnerability could allow an attacker with network access to the vCenter Server to escalate privileges to root by sending a specially crafted packet.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-12-11",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/24968 ; https://nvd.nist.gov/vuln/detail/CVE-2024-38813",
      "cwes": [
        "CWE-250",
        "CWE-273"
      ],
      "vulnerabilityNameJa": "VMware vCenter Server の権限昇格の脆弱性",
      "shortDescriptionJa": "VMware vCenter には、権限のドロップに対する不適切なチェックの脆弱性が含まれています。この脆弱性により、vCenter Server へのネットワーク アクセス権を持つ攻撃者が、特別に細工したパケットを送信して、権限をルートに昇格できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-009648",
      "vulnerabilityNameJvn": "VMware の VMware vCenter Server における削除された特権に対する不適切なチェックに関する脆弱性",
      "shortDescriptionJvn": "VMware の VMware vCenter Server には、削除された特権に対する不適切なチェックに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2024-38812",
      "vendorProject": "VMware",
      "product": "vCenter Server",
      "vulnerabilityName": "VMware vCenter Server Heap-Based Buffer Overflow Vulnerability",
      "dateAdded": "2024-11-20",
      "shortDescription": "VMware vCenter Server contains a heap-based buffer overflow vulnerability in the implementation of the DCERPC protocol. This vulnerability could allow an attacker with network access to the vCenter Server to execute remote code by sending a specially crafted packet.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-12-11",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/24968 ; https://nvd.nist.gov/vuln/detail/CVE-2024-38812",
      "cwes": [
        "CWE-122"
      ],
      "vulnerabilityNameJa": "VMware vCenter Server のヒープベースのバッファ オーバーフローの脆弱性",
      "shortDescriptionJa": "VMware vCenter Server には、DCERPC プロトコルの実装にヒープベースのバッファ オーバーフローの脆弱性が含まれています。この脆弱性により、vCenter Server へのネットワーク アクセス権を持つ攻撃者が、特別に細工したパケットを送信してリモート コードを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-009643",
      "vulnerabilityNameJvn": "VMware の VMware vCenter Server における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "VMware の VMware vCenter Server には、境界外書き込みに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2024-9474",
      "vendorProject": "Palo Alto Networks",
      "product": "PAN-OS",
      "vulnerabilityName": "Palo Alto Networks PAN-OS Management Interface OS Command Injection Vulnerability",
      "dateAdded": "2024-11-18",
      "shortDescription": "Palo Alto Networks PAN-OS contains an OS command injection vulnerability that allows for privilege escalation through the web-based management interface for several PAN products, including firewalls and VPN concentrators.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable. Additionally, the management interfaces for affected devices should not be exposed to untrusted networks, including the internet.",
      "dueDate": "2024-12-09",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://security.paloaltonetworks.com/CVE-2024-9474 ; https://nvd.nist.gov/vuln/detail/CVE-2024-9474",
      "cwes": [
        "CWE-77"
      ],
      "vulnerabilityNameJa": "Palo Alto Networks PAN-OS 管理インターフェースの OS コマンド インジェクション脆弱性",
      "shortDescriptionJa": "Palo Alto Networks PAN-OS には、ファイアウォールや VPN コンセントレータを含む複数の PAN 製品の Web ベースの管理インターフェイスを通じて権限昇格を可能にする OS コマンド インジェクションの脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。また、影響を受けるデバイスの管理インターフェイスは、インターネットを含む信頼できないネットワークに公開しないでください。",
      "jvnVulnId": "JVNDB-2024-013047",
      "vulnerabilityNameJvn": "Palo Alto Networks の PAN-OS における OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "Palo Alto Networks の PAN-OS には、OS コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-0012",
      "vendorProject": "Palo Alto Networks",
      "product": "PAN-OS",
      "vulnerabilityName": "Palo Alto Networks PAN-OS Management Interface Authentication Bypass Vulnerability",
      "dateAdded": "2024-11-18",
      "shortDescription": "Palo Alto Networks PAN-OS contains an authentication bypass vulnerability in the web-based management interface for several PAN-OS products, including firewalls and VPN concentrators.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable. Additionally, management interface for affected devices should not be exposed to untrusted networks, including the internet.",
      "dueDate": "2024-12-09",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://security.paloaltonetworks.com/CVE-2024-0012 ; https://nvd.nist.gov/vuln/detail/CVE-2024-0012",
      "cwes": [
        "CWE-306"
      ],
      "vulnerabilityNameJa": "Palo Alto Networks PAN-OS 管理インターフェースの認証バイパスの脆弱性",
      "shortDescriptionJa": "Palo Alto Networks PAN-OS には、ファイアウォールや VPN コンセントレータを含むいくつかの PAN-OS 製品の Web ベースの管理インターフェイスに認証バイパスの脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。また、影響を受けるデバイスの管理インターフェイスは、インターネットを含む信頼できないネットワークに公開しないでください。",
      "jvnVulnId": "JVNDB-2024-013036",
      "vulnerabilityNameJvn": "Palo Alto Networks の PAN-OS における重要な機能に対する認証の欠如に関する脆弱性",
      "shortDescriptionJvn": "Palo Alto Networks の PAN-OS には、重要な機能に対する認証の欠如に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-1212",
      "vendorProject": "Progress",
      "product": "Kemp LoadMaster",
      "vulnerabilityName": "Progress Kemp LoadMaster OS Command Injection Vulnerability",
      "dateAdded": "2024-11-18",
      "shortDescription": "Progress Kemp LoadMaster contains an OS command injection vulnerability that allows an unauthenticated, remote attacker to access the system through the LoadMaster management interface, enabling arbitrary system command execution.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-12-09",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://community.progress.com/s/article/Release-Notice-LMOS-7-2-59-2-7-2-54-8-7-2-48-10-CVE-2024-1212 ; https://nvd.nist.gov/vuln/detail/CVE-2024-1212",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "Progress Kemp LoadMaster OS コマンドインジェクション脆弱性",
      "shortDescriptionJa": "Progress Kemp LoadMaster には OS コマンド インジェクションの脆弱性があり、認証されていないリモート攻撃者が LoadMaster 管理インターフェイスを介してシステムにアクセスし、任意のシステム コマンドを実行できるようになります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-013014",
      "vulnerabilityNameJvn": "Progress Software Corporation の loadmaster における OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "Progress Software Corporation の loadmaster には、OS コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-9465",
      "vendorProject": "Palo Alto Networks",
      "product": "Expedition",
      "vulnerabilityName": "Palo Alto Networks Expedition SQL Injection Vulnerability",
      "dateAdded": "2024-11-14",
      "shortDescription": "Palo Alto Networks Expedition contains a SQL injection vulnerability that allows an unauthenticated attacker to reveal Expedition database contents, such as password hashes, usernames, device configurations, and device API keys. With this, attackers can also create and read arbitrary files on the Expedition system.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-12-05",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://security.paloaltonetworks.com/PAN-SA-2024-0010 ; https://nvd.nist.gov/vuln/detail/CVE-2024-9465",
      "cwes": [
        "CWE-89"
      ],
      "vulnerabilityNameJa": "Palo Alto Networks Expedition の SQL インジェクション脆弱性",
      "shortDescriptionJa": "Palo Alto Networks Expedition には、認証されていない攻撃者がパスワード ハッシュ、ユーザー名、デバイス構成、デバイス API キーなどの Expedition データベースの内容を明らかにすることを可能にする SQL インジェクションの脆弱性が含まれています。これにより、攻撃者は Expedition システム上で任意のファイルを作成して読み取ることもできます。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-010324",
      "vulnerabilityNameJvn": "Palo Alto Networks の Expedition における SQL インジェクションの脆弱性",
      "shortDescriptionJvn": "Palo Alto Networks の Expedition には、SQL インジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、および情報を改ざんされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-9463",
      "vendorProject": "Palo Alto Networks",
      "product": "Expedition",
      "vulnerabilityName": "Palo Alto Networks Expedition OS Command Injection Vulnerability",
      "dateAdded": "2024-11-14",
      "shortDescription": "Palo Alto Networks Expedition contains an OS command injection vulnerability that allows an unauthenticated attacker to run arbitrary OS commands as root in Expedition, resulting in disclosure of usernames, cleartext passwords, device configurations, and device API keys of PAN-OS firewalls.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-12-05",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://security.paloaltonetworks.com/PAN-SA-2024-0010 ; https://nvd.nist.gov/vuln/detail/CVE-2024-9463",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "Palo Alto Networks Expedition OS コマンドインジェクション脆弱性",
      "shortDescriptionJa": "Palo Alto Networks Expedition には OS コマンド インジェクションの脆弱性があり、認証されていない攻撃者が Expedition で root として任意の OS コマンドを実行できるようになり、PAN-OS ファイアウォールのユーザー名、クリアテキスト パスワード、デバイス構成、デバイス API キーが公開される可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-010294",
      "vulnerabilityNameJvn": "Palo Alto Networks の Expedition における OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "Palo Alto Networks の Expedition には、OS コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-26086",
      "vendorProject": "Atlassian",
      "product": "Jira Server and Data Center",
      "vulnerabilityName": "Atlassian Jira Server and Data Center Path Traversal Vulnerability",
      "dateAdded": "2024-11-12",
      "shortDescription": "Atlassian Jira Server and Data Center contain a path traversal vulnerability that allows a remote attacker to read particular files in the /WEB-INF/web.xml endpoint.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-12-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://jira.atlassian.com/browse/JRASERVER-72695 ; https://nvd.nist.gov/vuln/detail/CVE-2021-26086",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "Atlassian Jira Server およびデータセンターのパス トラバーサルの脆弱性",
      "shortDescriptionJa": "Atlassian Jira Server および Data Center には、リモートの攻撃者が /WEB-INF/web.xml エンドポイント内の特定のファイルを読み取ることができるパス トラバーサル脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2021-011053",
      "vulnerabilityNameJvn": "Atlassian Jira Server および Data Center におけるパストラバーサルの脆弱性",
      "shortDescriptionJvn": "Atlassian Jira Server および Data Center には、パストラバーサルの脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2014-2120",
      "vendorProject": "Cisco",
      "product": "Adaptive Security Appliance (ASA)",
      "vulnerabilityName": "Cisco Adaptive Security Appliance (ASA) Cross-Site Scripting (XSS) Vulnerability",
      "dateAdded": "2024-11-12",
      "shortDescription": "Cisco Adaptive Security Appliance (ASA) contains a cross-site scripting (XSS) vulnerability in the WebVPN login page. This vulnerability allows remote attackers to inject arbitrary web script or HTML via an unspecified parameter.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-12-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-CVE-2014-2120 ; https://nvd.nist.gov/vuln/detail/CVE-2014-2120",
      "cwes": [
        "CWE-79"
      ],
      "vulnerabilityNameJa": "Cisco Adaptive Security Appliance (ASA) のクロスサイト スクリプティング (XSS) の脆弱性",
      "shortDescriptionJa": "Cisco Adaptive Security Appliance (ASA) の WebVPN ログイン ページにクロスサイト スクリプティング (XSS) の脆弱性が存在します。この脆弱性により、リモートの攻撃者が未指定のパラメータを介して任意の Web スクリプトまたは HTML を挿入できるようになります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2014-001741",
      "vulnerabilityNameJvn": "Cisco Adaptive Security Appliance ソフトウェアの WebVPN ログインページにおけるクロスサイトスクリプティングの脆弱性",
      "shortDescriptionJvn": "Cisco Adaptive Security Appliance (ASA) ソフトウェアの WebVPN ログインページには、クロスサイトスクリプティングの脆弱性が存在します。  ベンダは、本脆弱性を Bug ID CSCun19025 として公開しています。",
      "impactJvn": "第三者により、不特定のパラメータを介して、任意の Web スクリプトまたは HTML を挿入される可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-41277",
      "vendorProject": "Metabase",
      "product": "Metabase",
      "vulnerabilityName": "Metabase GeoJSON API Local File Inclusion Vulnerability",
      "dateAdded": "2024-11-12",
      "shortDescription": "Metabase contains a local file inclusion vulnerability in the custom map support in the API to read GeoJSON formatted data.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-12-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://github.com/metabase/metabase/security/advisories/GHSA-w73v-6p7p-fpfr ; https://nvd.nist.gov/vuln/detail/CVE-2021-41277",
      "cwes": [
        "CWE-200"
      ],
      "vulnerabilityNameJa": "Metabase GeoJSON API ローカル ファイル インクルードの脆弱性",
      "shortDescriptionJa": "Metabase には、GeoJSON 形式のデータを読み取る API のカスタム マップ サポートにローカル ファイル インクルードの脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2021-015159",
      "vulnerabilityNameJvn": "Metabase におけるパストラバーサルの脆弱性",
      "shortDescriptionJvn": "Metabase には、パストラバーサルの脆弱性が存在します。 ",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-43451",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows NTLMv2 Hash Disclosure Spoofing Vulnerability",
      "dateAdded": "2024-11-12",
      "shortDescription": "Microsoft Windows contains an NTLMv2 hash spoofing vulnerability that could result in disclosing a user's NTLMv2 hash to an attacker via a file open operation. The attacker could then leverage this hash to impersonate that user.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-12-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-43451 ; https://nvd.nist.gov/vuln/detail/CVE-2024-43451",
      "cwes": [
        "CWE-73"
      ],
      "vulnerabilityNameJa": "Microsoft Windows NTLMv2 ハッシュ開示スプーフィング脆弱性",
      "shortDescriptionJa": "Microsoft Windows には、ファイルを開く操作によってユーザーの NTLMv2 ハッシュが攻撃者に公開される可能性がある NTLMv2 ハッシュ スプーフィングの脆弱性が含まれています。攻撃者はこのハッシュを利用してそのユーザーになりすます可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-013257",
      "vulnerabilityNameJvn": "マイクロソフトの複数の Microsoft Windows 製品におけるなりすまされる脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft Windows 10、Windows 11、Windows Server には、NTLM ハッシュ開示に不備があるため、なりすまされる脆弱性が存在します。 ",
      "impactJvn": "なりすまされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2024-49039",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Task Scheduler Privilege Escalation Vulnerability",
      "dateAdded": "2024-11-12",
      "shortDescription": "Microsoft Windows Task Scheduler contains a privilege escalation vulnerability that can allow an attacker-provided, local application to escalate privileges outside of its AppContainer, and access privileged RPC functions.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-12-03",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2024-49039 ; https://nvd.nist.gov/vuln/detail/CVE-2024-49039",
      "cwes": [
        "CWE-287"
      ],
      "vulnerabilityNameJa": "Microsoft Windows タスク スケジューラの権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Windows タスク スケジューラには、攻撃者が提供するローカル アプリケーションが AppContainer の外部で権限を昇格し、特権 RPC 機能にアクセスできるようになる権限昇格の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-012874",
      "vulnerabilityNameJvn": "マイクロソフトの複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft Windows 10、Windows 11、Windows Server には、Windows タスクスケジューラに不備があるため、権限を昇格される脆弱性が存在します。 ",
      "impactJvn": "権限を昇格される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2019-16278",
      "vendorProject": "Nostromo",
      "product": "nhttpd",
      "vulnerabilityName": "Nostromo nhttpd Directory Traversal Vulnerability",
      "dateAdded": "2024-11-07",
      "shortDescription": "Nostromo nhttpd contains a directory traversal vulnerability in the http_verify() function in a non-chrooted nhttpd server allowing for remote code execution.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-11-28",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.nazgul.ch/dev/nostromo_cl.txt ; https://nvd.nist.gov/vuln/detail/CVE-2019-16278",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "Nostromo nhttpd ディレクトリ トラバーサルの脆弱性",
      "shortDescriptionJa": "Nostromo nhttpd には、chroot 化されていない nhttpd サーバーの http_verify() 関数にディレクトリ トラバーサル脆弱性があり、リモート コード実行が可能になります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2019-010683",
      "vulnerabilityNameJvn": "nostromo nhttpd におけるパストラバーサルの脆弱性",
      "shortDescriptionJvn": "nostromo nhttpd には、パストラバーサルの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-51567",
      "vendorProject": "CyberPersons",
      "product": "CyberPanel",
      "vulnerabilityName": "CyberPanel Incorrect Default Permissions Vulnerability",
      "dateAdded": "2024-11-07",
      "shortDescription": "CyberPanel contains an incorrect default permissions vulnerability that allows a remote, unauthenticated attacker to execute commands as root.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-11-28",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://cyberpanel.net/blog/detials-and-fix-of-recent-security-issue-and-patch-of-cyberpanel ; https://nvd.nist.gov/vuln/detail/CVE-2024-51567",
      "cwes": [
        "CWE-276"
      ],
      "vulnerabilityNameJa": "CyberPanel の誤ったデフォルト権限の脆弱性",
      "shortDescriptionJa": "CyberPanel には、不正なデフォルト権限の脆弱性があり、認証されていないリモートの攻撃者が root としてコマンドを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-012400",
      "vulnerabilityNameJvn": "CyberPanel における重要な機能に対する認証の欠如に関する脆弱性",
      "shortDescriptionJvn": "CyberPanel には、重要な機能に対する認証の欠如に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-43093",
      "vendorProject": "Android",
      "product": "Framework",
      "vulnerabilityName": "Android Framework Privilege Escalation Vulnerability",
      "dateAdded": "2024-11-07",
      "shortDescription": "Android Framework contains an unspecified vulnerability that allows for privilege escalation.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-11-28",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://source.android.com/docs/security/bulletin/2024-11-01 ; https://nvd.nist.gov/vuln/detail/CVE-2024-43093",
      "cwes": [],
      "vulnerabilityNameJa": "Android フレームワークの権限昇格の脆弱性",
      "shortDescriptionJa": "Android フレームワークには、権限昇格を可能にする不特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-012849",
      "vulnerabilityNameJvn": "Google の Android における脆弱性",
      "shortDescriptionJvn": "Google の Android には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-5910",
      "vendorProject": "Palo Alto Networks",
      "product": "Expedition",
      "vulnerabilityName": "Palo Alto Networks Expedition Missing Authentication Vulnerability",
      "dateAdded": "2024-11-07",
      "shortDescription": "Palo Alto Networks Expedition contains a missing authentication vulnerability that allows an attacker with network access to takeover an Expedition admin account and potentially access configuration secrets, credentials, and other data.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-11-28",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://security.paloaltonetworks.com/CVE-2024-5910 ; https://nvd.nist.gov/vuln/detail/CVE-2024-5910",
      "cwes": [
        "CWE-306"
      ],
      "vulnerabilityNameJa": "Palo Alto Networks Expedition の認証不足の脆弱性",
      "shortDescriptionJa": "Palo Alto Networks Expedition には認証不足の脆弱性があり、ネットワーク アクセス権を持つ攻撃者が Expedition 管理者アカウントを乗っ取り、構成の秘密、資格情報、およびその他のデータにアクセスできる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-012284",
      "vulnerabilityNameJvn": "Palo Alto Networks の Expedition における重要な機能に対する認証の欠如に関する脆弱性",
      "shortDescriptionJvn": "Palo Alto Networks の Expedition には、重要な機能に対する認証の欠如に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-8956",
      "vendorProject": "PTZOptics",
      "product": "PT30X-SDI/NDI Cameras",
      "vulnerabilityName": "PTZOptics PT30X-SDI/NDI Cameras Authentication Bypass Vulnerability",
      "dateAdded": "2024-11-04",
      "shortDescription": "PTZOptics PT30X-SDI/NDI cameras contain an insecure direct object reference (IDOR) vulnerability that allows a remote, attacker to bypass authentication for the /cgi-bin/param.cgi CGI script. If combined with CVE-2024-8957, this can lead to remote code execution as root.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-11-25",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://ptzoptics.com/firmware-changelog/ ; https://nvd.nist.gov/vuln/detail/CVE-2024-8956",
      "cwes": [
        "CWE-287"
      ],
      "vulnerabilityNameJa": "PTZOptics PT30X-SDI/NDI カメラの認証バイパスの脆弱性",
      "shortDescriptionJa": "PTZOptics PT30X-SDI/NDI カメラには、安全でない直接オブジェクト参照 (IDOR) の脆弱性があり、リモートの攻撃者が /cgi-bin/param.cgi CGI スクリプトの認証をバイパスできる可能性があります。CVE-2024-8957 と組み合わせると、ルートとしてリモート コードが実行される恐れがあります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-009522",
      "vulnerabilityNameJvn": "ptzoptics の pt30x-sdi ファームウェアおよび pt30x-ndi-xx-g2 ファームウェアにおける認証に関する脆弱性",
      "shortDescriptionJvn": "ptzoptics の pt30x-sdi ファームウェアおよび pt30x-ndi-xx-g2 ファームウェアには、認証に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、および情報を改ざんされる可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-8957",
      "vendorProject": "PTZOptics",
      "product": "PT30X-SDI/NDI Cameras",
      "vulnerabilityName": "PTZOptics PT30X-SDI/NDI Cameras OS Command Injection Vulnerability",
      "dateAdded": "2024-11-04",
      "shortDescription": "PTZOptics PT30X-SDI/NDI cameras contain an OS command injection vulnerability that allows a remote, authenticated attacker to escalate privileges to root via a crafted payload with the ntp_addr parameter of the /cgi-bin/param.cgi CGI script. ",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-11-25",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://ptzoptics.com/firmware-changelog/ ; https://nvd.nist.gov/vuln/detail/CVE-2024-8957",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "PTZOptics PT30X-SDI/NDI カメラの OS コマンド インジェクション脆弱性",
      "shortDescriptionJa": "PTZOptics PT30X-SDI/NDI カメラには OS コマンド インジェクションの脆弱性があり、認証されたリモートの攻撃者が /cgi-bin/param.cgi CGI スクリプトの ntp_addr パラメータを使用して細工したペイロードを介して権限をルートに昇格させることができます。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-009505",
      "vulnerabilityNameJvn": "ptzoptics の pt30x-sdi ファームウェアおよび pt30x-ndi-xx-g2 ファームウェアにおける OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "ptzoptics の pt30x-sdi ファームウェアおよび pt30x-ndi-xx-g2 ファームウェアには、OS コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-37383",
      "vendorProject": "Roundcube",
      "product": "Webmail",
      "vulnerabilityName": "RoundCube Webmail Cross-Site Scripting (XSS) Vulnerability",
      "dateAdded": "2024-10-24",
      "shortDescription": "RoundCube Webmail contains a cross-site scripting (XSS) vulnerability in the handling of SVG animate attributes that allows a remote attacker to run malicious JavaScript code.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-11-14",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://github.com/roundcube/roundcubemail/releases/tag/1.5.7, https://github.com/roundcube/roundcubemail/releases/tag/1.6.7 ; https://nvd.nist.gov/vuln/detail/CVE-2024-37383",
      "cwes": [
        "CWE-79"
      ],
      "vulnerabilityNameJa": "RoundCube Web メールのクロスサイト スクリプティング (XSS) 脆弱性",
      "shortDescriptionJa": "RoundCube Webmail には、SVG アニメーション属性の処理におけるクロスサイト スクリプティング (XSS) の脆弱性が含まれており、リモートの攻撃者が悪意のある JavaScript コードを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-011265",
      "vulnerabilityNameJvn": "Roundcube.net の Webmail 等複数ベンダの製品におけるクロスサイトスクリプティングの脆弱性",
      "shortDescriptionJvn": "Roundcube.net の Webmail 等複数ベンダの製品には、クロスサイトスクリプティングの脆弱性が存在します。",
      "impactJvn": "情報を取得される、および情報を改ざんされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-20481",
      "vendorProject": "Cisco",
      "product": "Adaptive Security Appliance (ASA) and Firepower Threat Defense (FTD)",
      "vulnerabilityName": "Cisco ASA and FTD Denial-of-Service Vulnerability",
      "dateAdded": "2024-10-24",
      "shortDescription": "Cisco Adaptive Security Appliance (ASA) and Firepower Threat Defense (FTD) contain a missing release of resource after effective lifetime vulnerability that could allow an unauthenticated, remote attacker to cause a denial-of-service (DoS) of the RAVPN service.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-11-14",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asaftd-bf-dos-vDZhLqrW ; https://nvd.nist.gov/vuln/detail/CVE-2024-20481",
      "cwes": [
        "CWE-772"
      ],
      "vulnerabilityNameJa": "Cisco ASA および FTD のサービス拒否脆弱性",
      "shortDescriptionJa": "Cisco Adaptive Security Appliance (ASA) および Firepower Threat Defense (FTD) には、有効期間後のリソースのリリースが欠落する脆弱性が含まれており、認証されていないリモート攻撃者が RAVPN サービスのサービス拒否 (DoS) を引き起こす可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-011446",
      "vulnerabilityNameJvn": "シスコシステムズの Cisco Firepower Threat Defense ソフトウェアおよび Cisco Adaptive Security Appliance ソフトウェアにおける有効なライフタイム後のリソースの解放の欠如に関する脆弱性",
      "shortDescriptionJvn": "シスコシステムズの Cisco Firepower Threat Defense ソフトウェアおよび Cisco Adaptive Security Appliance ソフトウェアには、有効なライフタイム後のリソースの解放の欠如に関する脆弱性が存在します。  ",
      "impactJvn": "サービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2024-47575",
      "vendorProject": "Fortinet",
      "product": "FortiManager",
      "vulnerabilityName": "Fortinet FortiManager Missing Authentication Vulnerability",
      "dateAdded": "2024-10-23",
      "shortDescription": "Fortinet FortiManager contains a missing authentication vulnerability in the fgfmd daemon that allows a remote, unauthenticated attacker to execute arbitrary code or commands via specially crafted requests.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-11-13",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://fortiguard.fortinet.com/psirt/FG-IR-24-423 ; https://nvd.nist.gov/vuln/detail/CVE-2024-47575",
      "cwes": [
        "CWE-306"
      ],
      "vulnerabilityNameJa": "Fortinet FortiManager の認証不足の脆弱性",
      "shortDescriptionJa": "Fortinet FortiManager には fgfmd デーモンに認証不足の脆弱性があり、認証されていないリモートの攻撃者が特別に細工したリクエストを介して任意のコードまたはコマンドを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-011276",
      "vulnerabilityNameJvn": "フォーティネットの FortiManager および FortiManager Cloud における重要な機能に対する認証の欠如に関する脆弱性",
      "shortDescriptionJvn": "フォーティネットの FortiManager および FortiManager Cloud には、重要な機能に対する認証の欠如に関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2024-38094",
      "vendorProject": "Microsoft",
      "product": "SharePoint",
      "vulnerabilityName": "Microsoft SharePoint Deserialization Vulnerability",
      "dateAdded": "2024-10-22",
      "shortDescription": "Microsoft SharePoint contains a deserialization vulnerability that allows for remote code execution.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-11-12",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-38094 ; https://nvd.nist.gov/vuln/detail/CVE-2024-38094",
      "cwes": [
        "CWE-502"
      ],
      "vulnerabilityNameJa": "Microsoft SharePoint のデシリアライゼーションの脆弱性",
      "shortDescriptionJa": "Microsoft SharePoint には、リモート コード実行を可能にするデシリアル化の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-004219",
      "vulnerabilityNameJvn": "マイクロソフトの Microsoft SharePoint Enterprise Server および SharePoint Server におけるリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft SharePoint Enterprise Server および SharePoint Server には、リモートでコードを実行される脆弱性が存在します。 ",
      "impactJvn": "リモートでコードを実行される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2024-9537",
      "vendorProject": "ScienceLogic",
      "product": "SL1",
      "vulnerabilityName": "ScienceLogic SL1 Unspecified Vulnerability",
      "dateAdded": "2024-10-21",
      "shortDescription": "ScienceLogic SL1 (formerly EM7) is affected by an unspecified vulnerability involving an unspecified third-party component.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-11-11",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.sciencelogic.com/s/article/15527 ; https://nvd.nist.gov/vuln/detail/CVE-2024-9537",
      "cwes": [],
      "vulnerabilityNameJa": "ScienceLogic SL1 の未指定の脆弱性",
      "shortDescriptionJa": "ScienceLogic SL1 (旧 EM7) は、特定されていないサードパーティ コンポーネントに関連する、特定されていない脆弱性の影響を受けます。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-010952",
      "vulnerabilityNameJvn": "sciencelogic の sl1 における脆弱性",
      "shortDescriptionJvn": "sciencelogic の sl1 には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-40711",
      "vendorProject": "Veeam",
      "product": "Backup & Replication",
      "vulnerabilityName": "Veeam Backup and Replication Deserialization Vulnerability",
      "dateAdded": "2024-10-17",
      "shortDescription": "Veeam Backup and Replication contains a deserialization vulnerability allowing an unauthenticated user to perform remote code execution.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-11-07",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://www.veeam.com/kb4649 ; https://nvd.nist.gov/vuln/detail/CVE-2024-40711",
      "cwes": [
        "CWE-502"
      ],
      "vulnerabilityNameJa": "Veeam バックアップおよびレプリケーションのデシリアライゼーションの脆弱性",
      "shortDescriptionJa": "Veeam Backup and Replication には、認証されていないユーザーがリモートでコードを実行できるデシリアライゼーションの脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-010713",
      "vulnerabilityNameJvn": "Veeam の Veeam Backup & Replication における信頼できないデータのデシリアライゼーションに関する脆弱性",
      "shortDescriptionJvn": "Veeam の Veeam Backup & Replication には、信頼できないデータのデシリアライゼーションに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-28987",
      "vendorProject": "SolarWinds",
      "product": "Web Help Desk",
      "vulnerabilityName": "SolarWinds Web Help Desk Hardcoded Credential Vulnerability",
      "dateAdded": "2024-10-15",
      "shortDescription": "SolarWinds Web Help Desk contains a hardcoded credential vulnerability that could allow a remote, unauthenticated user to access internal functionality and modify data.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-11-05",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.solarwinds.com/trust-center/security-advisories/cve-2024-28987 ; https://nvd.nist.gov/vuln/detail/CVE-2024-28987",
      "cwes": [
        "CWE-798"
      ],
      "vulnerabilityNameJa": "SolarWinds Web ヘルプデスクのハードコードされた資格情報の脆弱性",
      "shortDescriptionJa": "SolarWinds Web Help Desk には、認証されていないリモートユーザーが内部機能にアクセスしてデータを変更できる可能性のある、ハードコードされた資格情報の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-010450",
      "vulnerabilityNameJvn": "SolarWinds の Web Help Desk におけるハードコードされた認証情報の使用に関する脆弱性",
      "shortDescriptionJvn": "SolarWinds の Web Help Desk には、ハードコードされた認証情報の使用に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、および情報を改ざんされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-9680",
      "vendorProject": "Mozilla",
      "product": "Firefox",
      "vulnerabilityName": "Mozilla Firefox Use-After-Free Vulnerability",
      "dateAdded": "2024-10-15",
      "shortDescription": "Mozilla Firefox and Firefox ESR contain a use-after-free vulnerability in Animation timelines that allows for code execution in the content process.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-11-05",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://www.mozilla.org/en-US/security/advisories/mfsa2024-51/ ; https://nvd.nist.gov/vuln/detail/CVE-2024-9680",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Mozilla Firefox Use-After-Free 脆弱性",
      "shortDescriptionJa": "Mozilla Firefox および Firefox ESR には、アニメーション タイムラインに use-after-free の脆弱性があり、コンテンツ プロセスでコードが実行される恐れがあります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-010466",
      "vulnerabilityNameJvn": "複数の Mozilla Foundation 製品における解放済みメモリの使用に関する脆弱性",
      "shortDescriptionJvn": "Mozilla Foundation の Mozilla Firefox、Mozilla Firefox ESR、Mozilla Thunderbird には、解放済みメモリの使用に関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-30088",
      "vendorProject": "Microsoft",
      "product": "Windows ",
      "vulnerabilityName": "Microsoft Windows Kernel TOCTOU Race Condition Vulnerability",
      "dateAdded": "2024-10-15",
      "shortDescription": "Microsoft Windows Kernel contains a time-of-check to time-of-use (TOCTOU) race condition vulnerability that could allow for privilege escalation. ",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-11-05",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2024-30088 ; https://nvd.nist.gov/vuln/detail/CVE-2024-30088",
      "cwes": [
        "CWE-367"
      ],
      "vulnerabilityNameJa": "Microsoft Windows カーネルの TOCTOU 競合状態の脆弱性",
      "shortDescriptionJa": "Microsoft Windows カーネルには、権限昇格を可能にする可能性のある、time-of-check から time-of-use (TOCTOU) までの競合状態の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-003707",
      "vulnerabilityNameJvn": "マイクロソフトの複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft Windows 10、Windows 11、Windows Server には、Windows カーネルに不備があるため、権限を昇格される脆弱性が存在します。 ",
      "impactJvn": "権限を昇格される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2024-9380",
      "vendorProject": "Ivanti",
      "product": "Cloud Services Appliance (CSA)",
      "vulnerabilityName": "Ivanti Cloud Services Appliance (CSA) OS Command Injection Vulnerability",
      "dateAdded": "2024-10-09",
      "shortDescription": "Ivanti Cloud Services Appliance (CSA) contains an OS command injection vulnerability in the administrative console which can allow an authenticated attacker with application admin privileges to pass commands to the underlying OS.",
      "requiredAction": "As Ivanti CSA 4.6.x has reached End-of-Life status, users are urged to remove CSA 4.6.x from service or upgrade to the 5.0.x line, or later, of supported solution.",
      "dueDate": "2024-10-30",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://forums.ivanti.com/s/article/Security-Advisory-Ivanti-CSA-Cloud-Services-Appliance-CVE-2024-9379-CVE-2024-9380-CVE-2024-9381 ; https://nvd.nist.gov/vuln/detail/CVE-2024-9380",
      "cwes": [
        "CWE-77"
      ],
      "vulnerabilityNameJa": "Ivanti クラウド サービス アプライアンス (CSA) OS コマンド インジェクションの脆弱性",
      "shortDescriptionJa": "Ivanti Cloud Services Appliance (CSA) には、管理コンソールに OS コマンド インジェクションの脆弱性があり、アプリケーション管理者権限を持つ認証された攻撃者が基盤となる OS にコマンドを渡す可能性があります。",
      "requiredActionJa": "Ivanti CSA 4.6.x はサポート終了ステータスに達したため、ユーザーは CSA 4.6.x をサービスから削除するか、サポートされているソリューションの 5.0.x ライン以降にアップグレードすることを強く推奨します。",
      "jvnVulnId": "JVNDB-2024-010174",
      "vulnerabilityNameJvn": "Ivanti の EPM Cloud Services Appliance における OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "Ivanti の EPM Cloud Services Appliance には、OS コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-9379",
      "vendorProject": "Ivanti",
      "product": "Cloud Services Appliance (CSA)",
      "vulnerabilityName": "Ivanti Cloud Services Appliance (CSA) SQL Injection Vulnerability",
      "dateAdded": "2024-10-09",
      "shortDescription": "Ivanti Cloud Services Appliance (CSA) contains a SQL injection vulnerability in the admin web console in versions prior to 5.0.2, which can allow a remote attacker authenticated as administrator to run arbitrary SQL statements.",
      "requiredAction": "As Ivanti CSA 4.6.x has reached End-of-Life status, users are urged to remove CSA 4.6.x from service or upgrade to the 5.0.x line, or later, of supported solution.",
      "dueDate": "2024-10-30",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://forums.ivanti.com/s/article/Security-Advisory-Ivanti-CSA-Cloud-Services-Appliance-CVE-2024-9379-CVE-2024-9380-CVE-2024-9381 ; https://nvd.nist.gov/vuln/detail/CVE-2024-9379",
      "cwes": [
        "CWE-89"
      ],
      "vulnerabilityNameJa": "Ivanti クラウド サービス アプライアンス (CSA) の SQL インジェクション脆弱性",
      "shortDescriptionJa": "Ivanti Cloud Services Appliance (CSA) には、バージョン 5.0.2 より前の管理 Web コンソールに SQL インジェクションの脆弱性があり、管理者として認証されたリモートの攻撃者が任意の SQL ステートメントを実行できる可能性があります。",
      "requiredActionJa": "Ivanti CSA 4.6.x はサポート終了ステータスに達したため、ユーザーは CSA 4.6.x をサービスから削除するか、サポートされているソリューションの 5.0.x ライン以降にアップグレードすることを強く推奨します。",
      "jvnVulnId": "JVNDB-2024-010146",
      "vulnerabilityNameJvn": "Ivanti の EPM Cloud Services Appliance における SQL インジェクションの脆弱性",
      "shortDescriptionJvn": "Ivanti の EPM Cloud Services Appliance には、SQL インジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-23113",
      "vendorProject": "Fortinet",
      "product": "Multiple Products",
      "vulnerabilityName": "Fortinet Multiple Products Format String Vulnerability",
      "dateAdded": "2024-10-09",
      "shortDescription": "Fortinet FortiOS, FortiPAM, FortiProxy, and FortiWeb contain a format string vulnerability that allows a remote, unauthenticated attacker to execute arbitrary code or commands via specially crafted requests.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-10-30",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.fortiguard.com/psirt/FG-IR-24-029 ; https://nvd.nist.gov/vuln/detail/CVE-2024-23113",
      "cwes": [
        "CWE-134"
      ],
      "vulnerabilityNameJa": "Fortinet の複数の製品における書式文字列の脆弱性",
      "shortDescriptionJa": "Fortinet FortiOS、FortiPAM、FortiProxy、および FortiWeb には、特別に細工されたリクエストを介してリモートの認証されていない攻撃者が任意のコードまたはコマンドを実行できるフォーマット文字列の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-002860",
      "vulnerabilityNameJvn": "複数のフォーティネット製品における書式文字列に関する脆弱性",
      "shortDescriptionJvn": "FortiProxy、FortiSwitch Manager、FortiOS 等複数のフォーティネット製品には、書式文字列に関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2024-43573",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows MSHTML Platform Spoofing Vulnerability",
      "dateAdded": "2024-10-08",
      "shortDescription": "Microsoft Windows MSHTML Platform contains an unspecified spoofing vulnerability which can lead to a loss of confidentiality.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-10-29",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-43573 ; https://nvd.nist.gov/vuln/detail/CVE-2024-43573",
      "cwes": [
        "CWE-79"
      ],
      "vulnerabilityNameJa": "Microsoft Windows MSHTML プラットフォームのなりすましの脆弱性",
      "shortDescriptionJa": "Microsoft Windows MSHTML プラットフォームには、機密性の損失につながる可能性のある、未指定のなりすましの脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-010179",
      "vulnerabilityNameJvn": "マイクロソフトの複数の Microsoft Windws 製品におけるなりすまされる脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft Windws 10、Windows 11、Windows Server には、Windows MSHTML Platform に不備があるため、なりすまされる脆弱性が存在します。 ",
      "impactJvn": "なりすまされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2024-43572",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Management Console Remote Code Execution Vulnerability",
      "dateAdded": "2024-10-08",
      "shortDescription": "Microsoft Windows Management Console contains unspecified vulnerability that allows for remote code execution.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-10-29",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/advisory/CVE-2024-43572 ; https://nvd.nist.gov/vuln/detail/CVE-2024-43572",
      "cwes": [
        "CWE-707"
      ],
      "vulnerabilityNameJa": "Microsoft Windows 管理コンソールのリモート コード実行の脆弱性",
      "shortDescriptionJa": "Microsoft Windows 管理コンソールには、リモート コード実行を可能にする未指定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-010187",
      "vulnerabilityNameJvn": "マイクロソフトの複数の Microsoft Windows 製品におけるリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft Windows 10、Windows 11、Windows Server には、Microsoft 管理コンソールに不備があるため、リモートでコードを実行される脆弱性が存在します。 ",
      "impactJvn": "リモートでコードを実行される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2024-43047",
      "vendorProject": "Qualcomm",
      "product": "Multiple Chipsets ",
      "vulnerabilityName": "Qualcomm Multiple Chipsets Use-After-Free Vulnerability",
      "dateAdded": "2024-10-08",
      "shortDescription": "Multiple Qualcomm chipsets contain a use-after-free vulnerability due to memory corruption in DSP Services while maintaining memory maps of HLOS memory. ",
      "requiredAction": "Apply remediations or mitigations per vendor instructions or discontinue use of the product if remediation or mitigations are unavailable.",
      "dueDate": "2024-10-29",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://git.codelinaro.org/clo/la/platform/vendor/qcom/opensource/dsp-kernel/-/commit/0e27b6c7d2bd8d0453e4465ac2ca49a8f8c440e2 ; https://nvd.nist.gov/vuln/detail/CVE-2024-43047",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "クアルコムの複数のチップセットの解放後の使用の脆弱性",
      "shortDescriptionJa": "複数の Qualcomm チップセットには、HLOS メモリのメモリ マップを維持しながら DSP サービスでメモリが破損することによる、解放後使用の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って修復または緩和策を適用するか、修復または緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-010101",
      "vulnerabilityNameJvn": "複数のクアルコム製品における解放済みメモリの使用に関する脆弱性",
      "shortDescriptionJvn": "fastconnect 6700 ファームウェア、fastconnect 6800 ファームウェア、fastconnect 6900 ファームウェア等複数のクアルコム製品には、解放済みメモリの使用に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-45519",
      "vendorProject": "Synacor",
      "product": "Zimbra Collaboration Suite (ZCS)",
      "vulnerabilityName": "Synacor Zimbra Collaboration Suite (ZCS) Command Execution Vulnerability",
      "dateAdded": "2024-10-03",
      "shortDescription": "Synacor Zimbra Collaboration Suite (ZCS) contains an unspecified vulnerability in the postjournal service that may allow an unauthenticated user to execute commands.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-10-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://wiki.zimbra.com/wiki/Zimbra_Security_Advisories ; https://nvd.nist.gov/vuln/detail/CVE-2024-45519",
      "cwes": [
        "CWE-284"
      ],
      "vulnerabilityNameJa": "Synacor Zimbra Collaboration Suite (ZCS) コマンド実行の脆弱性",
      "shortDescriptionJa": "Synacor Zimbra Collaboration Suite (ZCS) には、ポストジャーナル サービスに未指定の脆弱性が含まれており、認証されていないユーザーがコマンドを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-009745",
      "vulnerabilityNameJvn": "Zimbra の collaboration における不正な認証に関する脆弱性",
      "shortDescriptionJvn": "Zimbra の collaboration には、不正な認証に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-29824",
      "vendorProject": "Ivanti",
      "product": "Endpoint Manager (EPM)",
      "vulnerabilityName": "Ivanti Endpoint Manager (EPM) SQL Injection Vulnerability",
      "dateAdded": "2024-10-02",
      "shortDescription": "Ivanti Endpoint Manager (EPM) contains a SQL injection vulnerability in Core server that allows an unauthenticated attacker within the same network to execute arbitrary code. ",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-10-23",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://forums.ivanti.com/s/article/Security-Advisory-May-2024 ; https://nvd.nist.gov/vuln/detail/CVE-2024-29824",
      "cwes": [
        "CWE-89"
      ],
      "vulnerabilityNameJa": "Ivanti Endpoint Manager (EPM) の SQL インジェクション脆弱性",
      "shortDescriptionJa": "Ivanti Endpoint Manager (EPM) には、コア サーバーに SQL インジェクションの脆弱性があり、同じネットワーク内の認証されていない攻撃者が任意のコードを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-009700",
      "vulnerabilityNameJvn": "Ivanti の Ivanti Endpoint Manager における SQL インジェクションの脆弱性",
      "shortDescriptionJvn": "Ivanti の Ivanti Endpoint Manager には、SQL インジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-0344",
      "vendorProject": "SAP",
      "product": "Commerce Cloud",
      "vulnerabilityName": "SAP Commerce Cloud Deserialization of Untrusted Data Vulnerability",
      "dateAdded": "2024-09-30",
      "shortDescription": "SAP Commerce Cloud (formerly known as Hybris) contains a deserialization of untrusted data vulnerability within the mediaconversion and virtualjdbc extension that allows for code injection.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-10-21",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://web.archive.org/web/20191214053020/https://wiki.scn.sap.com/wiki/pages/viewpage.action?pageId=523998017 ; https://nvd.nist.gov/vuln/detail/CVE-2019-0344",
      "cwes": [
        "CWE-502"
      ],
      "vulnerabilityNameJa": "SAP Commerce Cloud の信頼できないデータのデシリアライゼーションの脆弱性",
      "shortDescriptionJa": "SAP Commerce Cloud (旧称 Hybris) には、mediaconversion および virtualjdbc 拡張機能内に、コード挿入を可能にする信頼できないデータの逆シリアル化の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2019-008342",
      "vulnerabilityNameJvn": "SAP Commerce Cloud におけるコードインジェクションの脆弱性",
      "shortDescriptionJvn": "SAP Commerce Cloud には、コードインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-15415",
      "vendorProject": "DrayTek",
      "product": "Multiple Vigor Routers",
      "vulnerabilityName": "DrayTek Multiple Vigor Routers OS Command Injection Vulnerability",
      "dateAdded": "2024-09-30",
      "shortDescription": "DrayTek Vigor3900, Vigor2960, and Vigor300B devices contain an OS command injection vulnerability in cgi-bin/mainfunction.cgi/cvmcfgupload that allows for remote code execution via shell metacharacters in a filename when the text/x-python-script content type is used.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-10-21",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.draytek.com/about/security-advisory/vigor3900-/-vigor2960-/-vigor300b-remote-code-injection/execution-vulnerability-(cve-2020-14472) ; https://nvd.nist.gov/vuln/detail/CVE-2020-15415",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "DrayTek の複数の Vigor ルーター OS コマンド インジェクション脆弱性",
      "shortDescriptionJa": "DrayTek Vigor3900、Vigor2960、および Vigor300B デバイスには、cgi-bin/mainfunction.cgi/cvmcfgupload に OS コマンド インジェクションの脆弱性があり、text/x-python-script コンテンツ タイプが使用されている場合に、ファイル名のシェル メタ文字を介してリモート コード実行が可能になります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2020-007241",
      "vulnerabilityNameJvn": "複数の DrayTek デバイスにおける OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "DrayTek Vigor3900、Vigor2960、Vigor300B デバイスには、OS コマンドインジェクションの脆弱性が存在します。  本脆弱性は CVE-2020-14472 とは異なる脆弱性です。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-25280",
      "vendorProject": "D-Link",
      "product": "DIR-820 Router",
      "vulnerabilityName": "D-Link DIR-820 Router OS Command Injection Vulnerability",
      "dateAdded": "2024-09-30",
      "shortDescription": "D-Link DIR-820 routers contain an OS command injection vulnerability that allows a remote, unauthenticated attacker to escalate privileges to root via a crafted payload with the ping_addr parameter to ping.ccp.",
      "requiredAction": "The impacted product is end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue utilization of the product.",
      "dueDate": "2024-10-21",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://supportannouncement.us.dlink.com/security/publication.aspx?name=SAP10358 ; https://nvd.nist.gov/vuln/detail/CVE-2023-25280",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "D-Link DIR-820 ルーター OS コマンド インジェクションの脆弱性",
      "shortDescriptionJa": "D-Link DIR-820 ルーターには OS コマンド インジェクションの脆弱性があり、認証されていないリモートの攻撃者が ping.ccp に ping_addr パラメータを指定して細工したペイロードを送信することで、権限をルートに昇格させることができます。",
      "requiredActionJa": "影響を受ける製品は、サポート終了 (EoL) またはサービス終了 (EoS) です。ユーザーは製品の使用を中止する必要があります。",
      "jvnVulnId": "JVNDB-2023-005414",
      "vulnerabilityNameJvn": "D-Link Systems, Inc. の DIR820LA1 ファームウェアにおける OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "D-Link Systems, Inc. の DIR820LA1 ファームウェアには、OS コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-7593",
      "vendorProject": "Ivanti",
      "product": "Virtual Traffic Manager",
      "vulnerabilityName": "Ivanti Virtual Traffic Manager Authentication Bypass Vulnerability",
      "dateAdded": "2024-09-24",
      "shortDescription": "Ivanti Virtual Traffic Manager contains an authentication bypass vulnerability that allows a remote, unauthenticated attacker to create a chosen administrator account.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-10-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://forums.ivanti.com/s/article/Security-Advisory-Ivanti-Virtual-Traffic-Manager-vTM-CVE-2024-7593 ; https://nvd.nist.gov/vuln/detail/CVE-2024-7593",
      "cwes": [
        "CWE-287",
        "CWE-303"
      ],
      "vulnerabilityNameJa": "Ivanti Virtual Traffic Manager の認証バイパスの脆弱性",
      "shortDescriptionJa": "Ivanti Virtual Traffic Manager には、認証バイパスの脆弱性があり、認証されていないリモートの攻撃者が選択した管理者アカウントを作成できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-007603",
      "vulnerabilityNameJvn": "Ivanti の virtual traffic management における認証に関する脆弱性",
      "shortDescriptionJvn": "Ivanti の virtual traffic management には、認証に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-8963",
      "vendorProject": "Ivanti",
      "product": "Cloud Services Appliance (CSA)",
      "vulnerabilityName": "Ivanti Cloud Services Appliance (CSA) Path Traversal Vulnerability",
      "dateAdded": "2024-09-19",
      "shortDescription": "Ivanti Cloud Services Appliance (CSA) contains a path traversal vulnerability that could allow a remote, unauthenticated attacker to access restricted functionality. If CVE-2024-8963 is used in conjunction with CVE-2024-8190, an attacker could bypass admin authentication and execute arbitrary commands on the appliance.",
      "requiredAction": "As Ivanti CSA has reached End-of-Life status, users are urged to remove CSA 4.6.x from service or upgrade to the 5.0.x line of supported solutions, as future vulnerabilities on the 4.6.x version of CSA are unlikely to receive security updates.",
      "dueDate": "2024-10-10",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://forums.ivanti.com/s/article/Security-Advisory-Ivanti-CSA-4-6-Cloud-Services-Appliance-CVE-2024-8963 ; https://nvd.nist.gov/vuln/detail/CVE-2024-8963",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "Ivanti クラウド サービス アプライアンス (CSA) パス トラバーサルの脆弱性",
      "shortDescriptionJa": "Ivanti Cloud Services Appliance (CSA) には、リモートの認証されていない攻撃者が制限された機能にアクセスできるパス トラバーサルの脆弱性が含まれています。CVE-2024-8963 が CVE-2024-8190 と組み合わせて使用されると、攻撃者は管理者認証をバイパスし、アプライアンス上で任意のコマンドを実行する可能性があります。",
      "requiredActionJa": "Ivanti CSA はサポート終了ステータスに達したため、CSA 4.6.x をサービスから削除するか、サポートされているソリューションの 5.0.x ラインにアップグレードすることをお勧めします。CSA の 4.6.x バージョンの将来の脆弱性に対してセキュリティ更新が提供されない可能性が高くなります。",
      "jvnVulnId": "JVNDB-2024-008695",
      "vulnerabilityNameJvn": "Ivanti の EPM Cloud Services Appliance におけるパストラバーサルの脆弱性",
      "shortDescriptionJvn": "Ivanti の EPM Cloud Services Appliance には、パストラバーサルの脆弱性が存在します。",
      "impactJvn": "情報を取得される、および情報を改ざんされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-14644",
      "vendorProject": "Oracle",
      "product": "WebLogic Server",
      "vulnerabilityName": "Oracle WebLogic Server Remote Code Execution Vulnerability",
      "dateAdded": "2024-09-18",
      "shortDescription": "Oracle WebLogic Server, a product within the Fusion Middleware suite, contains a deserialization vulnerability. Unauthenticated attackers with network access via T3 or IIOP can exploit this vulnerability to achieve remote code execution.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-10-09",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.oracle.com/security-alerts/cpujul2020.html  ;  https://nvd.nist.gov/vuln/detail/CVE-2020-14644",
      "cwes": [],
      "vulnerabilityNameJa": "Oracle WebLogic Server のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Fusion Middleware スイート内の製品である Oracle WebLogic Server には、デシリアライゼーションの脆弱性が含まれています。T3 または IIOP 経由でネットワークにアクセスできる認証されていない攻撃者は、この脆弱性を悪用してリモート コード実行を実現する可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2020-008005",
      "vulnerabilityNameJvn": "Oracle Fusion Middleware の Oracle WebLogic Server における Core に関する脆弱性",
      "shortDescriptionJvn": "Oracle Fusion Middleware の Oracle WebLogic Server には、Core に関する処理に不備があるため、機密性、完全性、および可用性に影響のある脆弱性が存在します。",
      "impactJvn": "リモートの攻撃者により、情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 攻撃が行われる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-21445",
      "vendorProject": "Oracle",
      "product": "ADF Faces",
      "vulnerabilityName": "Oracle ADF Faces Deserialization of Untrusted Data Vulnerability",
      "dateAdded": "2024-09-18",
      "shortDescription": "Oracle ADF Faces library, included with Oracle JDeveloper Distribution, contains a deserialization of untrusted data vulnerability leading to unauthenticated remote code execution.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-10-09",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.oracle.com/security-alerts/cpuapr2022.html  ;  https://nvd.nist.gov/vuln/detail/CVE-2022-21445",
      "cwes": [
        "CWE-502"
      ],
      "vulnerabilityNameJa": "Oracle ADF に信頼できないデータのデシリアライゼーションの脆弱性が発生",
      "shortDescriptionJa": "Oracle JDeveloper Distribution に含まれる Oracle ADF Faces ライブラリには、信頼できないデータのデシリアライズの脆弱性が含まれており、認証されていないリモート コード実行につながります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2022-001734",
      "vulnerabilityNameJvn": "Oracle Fusion Middleware の Oracle JDeveloper における ADF Faces に関する脆弱性",
      "shortDescriptionJvn": "Oracle Fusion Middleware の Oracle JDeveloper には、ADF Faces に関する処理に不備があるため、機密性、完全性、および可用性に影響のある脆弱性が存在します。",
      "impactJvn": "リモートの攻撃者により、情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 攻撃が行われる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-0618",
      "vendorProject": "Microsoft",
      "product": "SQL Server",
      "vulnerabilityName": "Microsoft SQL Server Reporting Services Remote Code Execution Vulnerability",
      "dateAdded": "2024-09-18",
      "shortDescription": "Microsoft SQL Server Reporting Services contains a deserialization vulnerability when handling page requests incorrectly. An authenticated attacker can exploit this vulnerability to execute code in the context of the Report Server service account.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-10-09",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/advisory/CVE-2020-0618  ;  https://nvd.nist.gov/vuln/detail/CVE-2020-0618",
      "cwes": [
        "CWE-502"
      ],
      "vulnerabilityNameJa": "Microsoft SQL Server Reporting Services のリモート コード実行の脆弱性",
      "shortDescriptionJa": "Microsoft SQL Server Reporting Services には、ページ要求を不適切に処理した場合の逆シリアル化の脆弱性が含まれています。認証された攻撃者は、この脆弱性を悪用して、レポート サーバー サービス アカウントのコンテキストでコードを実行する可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2020-001825",
      "vulnerabilityNameJvn": "Microsoft SQL Server におけるリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "Microsoft SQL Server には、Microsoft SQL Server Reporting Services がページ要求を誤って処理する場合、リモートでコードを実行される脆弱性が存在します。  ベンダは、本脆弱性を「Microsoft SQL Server Reporting Services のリモートでコードが実行される脆弱性」として公開しています。",
      "impactJvn": "リモートでコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2024-27348",
      "vendorProject": "Apache",
      "product": "HugeGraph-Server",
      "vulnerabilityName": "Apache HugeGraph-Server Improper Access Control Vulnerability",
      "dateAdded": "2024-09-18",
      "shortDescription": "Apache HugeGraph-Server contains an improper access control vulnerability that could allow a remote attacker to execute arbitrary code.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-10-09",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "This vulnerability affects a common open-source component, third-party library, or a protocol used by different products. Please check with specific vendors for information on patching status. For more information, please see:  https://lists.apache.org/thread/nx6g6htyhpgtzsocybm242781o8w5kq9 ; https://nvd.nist.gov/vuln/detail/CVE-2024-27348",
      "cwes": [
        "CWE-284"
      ],
      "vulnerabilityNameJa": "Apache HugeGraph サーバーの不適切なアクセス制御の脆弱性",
      "shortDescriptionJa": "Apache HugeGraph-Server には、不適切なアクセス制御の脆弱性があり、リモートの攻撃者が任意のコードを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-008525",
      "vulnerabilityNameJvn": "Apache Software Foundation の hugegraph における脆弱性",
      "shortDescriptionJvn": "Apache Software Foundation の hugegraph には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2014-0502",
      "vendorProject": "Adobe",
      "product": "Flash Player",
      "vulnerabilityName": "Adobe Flash Player Double Free Vulnerablity",
      "dateAdded": "2024-09-17",
      "shortDescription": "Adobe Flash Player contains a double free vulnerability that allows a remote attacker to execute arbitrary code.",
      "requiredAction": "The impacted product is end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue utilization of the product.",
      "dueDate": "2024-10-08",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.adobe.com/products/flashplayer/end-of-life-alternative.html#eol-alternative-faq ; https://nvd.nist.gov/vuln/detail/CVE-2014-0502",
      "cwes": [
        "CWE-399"
      ],
      "vulnerabilityNameJa": "Adobe Flash Player の二重フリー脆弱性",
      "shortDescriptionJa": "Adobe Flash Player には、リモートの攻撃者が任意のコードを実行できる二重解放の脆弱性が含まれています。",
      "requiredActionJa": "影響を受ける製品は、サポート終了 (EoL) またはサービス終了 (EoS) です。ユーザーは製品の使用を中止する必要があります。",
      "jvnVulnId": "JVNDB-2014-001442",
      "vulnerabilityNameJvn": "Adobe Flash Player および Adobe AIR におけるメモリ二重解放の脆弱性",
      "shortDescriptionJvn": "Adobe Flash Player および Adobe AIR には、メモリを二重に解放する不備があるため、任意のコードを実行される脆弱性が存在します。  本脆弱性への攻撃が 2014 年 2 月に観測されています。",
      "impactJvn": "第三者により、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2013-0648",
      "vendorProject": "Adobe",
      "product": "Flash Player",
      "vulnerabilityName": "Adobe Flash Player Code Execution Vulnerability",
      "dateAdded": "2024-09-17",
      "shortDescription": "Adobe Flash Player contains an unspecified vulnerability in the ExternalInterface ActionScript functionality that allows a remote attacker to execute arbitrary code via crafted SWF content.",
      "requiredAction": "The impacted product is end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue utilization of the product.",
      "dueDate": "2024-10-08",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.adobe.com/products/flashplayer/end-of-life-alternative.html#eol-alternative-faq ; https://nvd.nist.gov/vuln/detail/CVE-2013-0648",
      "cwes": [],
      "vulnerabilityNameJa": "Adobe Flash Player のコード実行の脆弱性",
      "shortDescriptionJa": "Adobe Flash Player には、ExternalInterface ActionScript 機能に未指定の脆弱性が含まれており、リモートの攻撃者が細工した SWF コンテンツを介して任意のコードを実行できる可能性があります。",
      "requiredActionJa": "影響を受ける製品は、サポート終了 (EoL) またはサービス終了 (EoS) です。ユーザーは製品の使用を中止する必要があります。",
      "jvnVulnId": "JVNDB-2013-001703",
      "vulnerabilityNameJvn": "Adobe Flash Player の ExternalInterface ActionScript 機能における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "Adobe Flash Player の ExternalInterface ActionScript 機能には、任意のコードを実行される脆弱性が存在します。  本脆弱性への攻撃が 2013 年 2 月に観測されています。",
      "impactJvn": "第三者により、巧妙に細工された SWF コンテンツを介して、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2013-0643",
      "vendorProject": "Adobe",
      "product": "Flash Player",
      "vulnerabilityName": "Adobe Flash Player Incorrect Default Permissions Vulnerability",
      "dateAdded": "2024-09-17",
      "shortDescription": "Adobe Flash Player contains an incorrect default permissions vulnerability in the Firefox sandbox that allows a remote attacker to execute arbitrary code via crafted SWF content. ",
      "requiredAction": "The impacted product is end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue utilization of the product.",
      "dueDate": "2024-10-08",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.adobe.com/products/flashplayer/end-of-life-alternative.html#eol-alternative-faq ; https://nvd.nist.gov/vuln/detail/CVE-2013-0643",
      "cwes": [
        "CWE-264"
      ],
      "vulnerabilityNameJa": "Adobe Flash Player の誤ったデフォルト権限の脆弱性",
      "shortDescriptionJa": "Adobe Flash Player には、Firefox サンドボックスに誤ったデフォルトの権限の脆弱性が含まれており、リモートの攻撃者が細工した SWF コンテンツを介して任意のコードを実行できる可能性があります。",
      "requiredActionJa": "影響を受ける製品は、サポート終了 (EoL) またはサービス終了 (EoS) です。ユーザーは製品の使用を中止する必要があります。",
      "jvnVulnId": "JVNDB-2013-001702",
      "vulnerabilityNameJvn": "Adobe Flash Player の Firefox 版サンドボックスにおける任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "Adobe Flash Player の Firefox 版サンドボックスは、権限を適切に制限しないため、任意のコードを実行される脆弱性が存在します。  本脆弱性への攻撃が 2013 年 2 月に観測されています。",
      "impactJvn": "第三者により、巧妙に細工された SWF コンテンツを介して、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2014-0497",
      "vendorProject": "Adobe",
      "product": "Flash Player",
      "vulnerabilityName": "Adobe Flash Player Integer Underflow Vulnerablity",
      "dateAdded": "2024-09-17",
      "shortDescription": "Adobe Flash Player contains an integer underflow vulnerability that allows a remote attacker to execute arbitrary code.",
      "requiredAction": "The impacted product is end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue utilization of the product.",
      "dueDate": "2024-10-08",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.adobe.com/products/flashplayer/end-of-life-alternative.html#eol-alternative-faq ; https://nvd.nist.gov/vuln/detail/CVE-2014-0497",
      "cwes": [
        "CWE-191"
      ],
      "vulnerabilityNameJa": "Adobe Flash Player の整数アンダーフロー脆弱性",
      "shortDescriptionJa": "Adobe Flash Player には、リモートの攻撃者が任意のコードを実行できる整数アンダーフロー脆弱性が含まれています。",
      "requiredActionJa": "影響を受ける製品は、サポート終了 (EoL) またはサービス終了 (EoS) です。ユーザーは製品の使用を中止する必要があります。",
      "jvnVulnId": "JVNDB-2014-001313",
      "vulnerabilityNameJvn": "Adobe Flash Player における整数アンダーフローの脆弱性",
      "shortDescriptionJvn": "Adobe Flash Player には、整数アンダーフローの脆弱性が存在します。",
      "impactJvn": "第三者により、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-6670",
      "vendorProject": "Progress",
      "product": "WhatsUp Gold",
      "vulnerabilityName": "Progress WhatsUp Gold SQL Injection Vulnerability",
      "dateAdded": "2024-09-16",
      "shortDescription": "Progress WhatsUp Gold contains a SQL injection vulnerability that allows an unauthenticated attacker to retrieve the user's encrypted password if the application is configured with only a single user.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-10-07",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://community.progress.com/s/article/WhatsUp-Gold-Security-Bulletin-August-2024 ; https://nvd.nist.gov/vuln/detail/CVE-2024-6670",
      "cwes": [
        "CWE-89"
      ],
      "vulnerabilityNameJa": "Progress WhatsUp Gold の SQL インジェクション脆弱性",
      "shortDescriptionJa": "Progress WhatsUp Gold には、アプリケーションが 1 人のユーザーのみで構成されている場合、認証されていない攻撃者がユーザーの暗号化されたパスワードを取得できる SQL インジェクションの脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-007220",
      "vulnerabilityNameJvn": "Progress Software Corporation の whatsup gold における SQL インジェクションの脆弱性",
      "shortDescriptionJvn": "Progress Software Corporation の whatsup gold には、SQL インジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-43461",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows MSHTML Platform Spoofing Vulnerability",
      "dateAdded": "2024-09-16",
      "shortDescription": "Microsoft Windows MSHTML Platform contains a user interface (UI) misrepresentation of critical information vulnerability that allows an attacker to spoof a web page. This vulnerability was exploited in conjunction with CVE-2024-38112.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-10-07",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-43461 ; https://nvd.nist.gov/vuln/detail/CVE-2024-43461",
      "cwes": [
        "CWE-451"
      ],
      "vulnerabilityNameJa": "Microsoft Windows MSHTML プラットフォームのなりすましの脆弱性",
      "shortDescriptionJa": "Microsoft Windows MSHTML プラットフォームには、ユーザー インターフェイス (UI) の重要な情報の不当表示の脆弱性があり、攻撃者が Web ページを偽装できる可能性があります。この脆弱性は、CVE-2024-38112 と組み合わせて悪用されました。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-008355",
      "vulnerabilityNameJvn": "マイクロソフトの複数の Microsoft Windows 製品におけるなりすまされる脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft Windows 10、Windows 11、Windows Server には、Windows MSHTML Platform に不備があるため、なりすまされる脆弱性が存在します。 ",
      "impactJvn": "なりすまされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2024-8190",
      "vendorProject": "Ivanti",
      "product": "Cloud Services Appliance",
      "vulnerabilityName": "Ivanti Cloud Services Appliance OS Command Injection Vulnerability",
      "dateAdded": "2024-09-13",
      "shortDescription": "Ivanti Cloud Services Appliance (CSA) contains an OS command injection vulnerability in the administrative console which can allow an authenticated attacker with application admin privileges to pass commands to the underlying OS.",
      "requiredAction": "As Ivanti CSA has reached End-of-Life status, users are urged to remove CSA 4.6.x from service or upgrade to the 5.0.x line of supported solutions, as future vulnerabilities on the 4.6.x version of CSA are unlikely to receive future security updates.",
      "dueDate": "2024-10-04",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://forums.ivanti.com/s/article/Security-Advisory-Ivanti-Cloud-Service-Appliance-CSA-CVE-2024-8190; https://nvd.nist.gov/vuln/detail/CVE-2024-8190",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "Ivanti クラウド サービス アプライアンス OS コマンド インジェクションの脆弱性",
      "shortDescriptionJa": "Ivanti Cloud Services Appliance (CSA) には、管理コンソールに OS コマンド インジェクションの脆弱性があり、アプリケーション管理者権限を持つ認証された攻撃者が基盤となる OS にコマンドを渡す可能性があります。",
      "requiredActionJa": "Ivanti CSA はサポート終了ステータスに達したため、CSA 4.6.x をサービスから削除するか、サポートされているソリューションの 5.0.x ラインにアップグレードすることをお勧めします。CSA の 4.6.x バージョンの将来の脆弱性に対して、今後セキュリティ更新が提供されない可能性が高くなります。",
      "jvnVulnId": "JVNDB-2024-008128",
      "vulnerabilityNameJvn": "Ivanti の cloud services appliance における OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "Ivanti の cloud services appliance には、OS コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-38217",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Mark of the Web (MOTW) Protection Mechanism Failure Vulnerability",
      "dateAdded": "2024-09-10",
      "shortDescription": "Microsoft Windows Mark of the Web (MOTW) contains a protection mechanism failure vulnerability that allows an attacker to bypass MOTW-based defenses. This can result in a limited loss of integrity and availability of security features such as Protected View in Microsoft Office, which rely on MOTW tagging.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-10-01",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-38217; https://nvd.nist.gov/vuln/detail/CVE-2024-38217",
      "cwes": [
        "CWE-693"
      ],
      "vulnerabilityNameJa": "Microsoft Windows の Mark of the Web (MOTW) 保護メカニズムの失敗の脆弱性",
      "shortDescriptionJa": "Microsoft Windows Mark of the Web (MOTW) には、攻撃者が MOTW ベースの防御を回避できる保護メカニズム障害の脆弱性が含まれています。これにより、MOTW タグ付けに依存する Microsoft Office の保護されたビューなどのセキュリティ機能の整合性と可用性が限定的に失われる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-007912",
      "vulnerabilityNameJvn": "マイクロソフトの複数の Microsoft Windows 製品におけるセキュリティ機能を回避される脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft Windows 10、Windows 11、Windows Server には、Windows Mark Of The Web に不備があるため、セキュリティ機能を回避される脆弱性が存在します。 ",
      "impactJvn": "セキュリティ機能を回避される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2024-38014",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Installer Improper Privilege Management Vulnerability",
      "dateAdded": "2024-09-10",
      "shortDescription": "Microsoft Windows Installer contains an improper privilege management vulnerability that could allow an attacker to gain SYSTEM privileges.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-10-01",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-38014; https://nvd.nist.gov/vuln/detail/CVE-2024-38014",
      "cwes": [
        "CWE-269"
      ],
      "vulnerabilityNameJa": "Microsoft Windows インストーラーの不適切な権限管理の脆弱性",
      "shortDescriptionJa": "Microsoft Windows インストーラーには、攻撃者が SYSTEM 権限を取得できる可能性のある不適切な権限管理の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-007914",
      "vulnerabilityNameJvn": "マイクロソフトの複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft Windows 10、Windows 11、Windows Server には、Windows インストーラに不備があるため、権限を昇格される脆弱性が存在します。 ",
      "impactJvn": "権限を昇格される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2024-38226",
      "vendorProject": "Microsoft",
      "product": "Publisher",
      "vulnerabilityName": "Microsoft Publisher Protection Mechanism Failure Vulnerability",
      "dateAdded": "2024-09-10",
      "shortDescription": "Microsoft Publisher contains a protection mechanism failure vulnerability that allows attacker to bypass Office macro policies used to block untrusted or malicious files.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-10-01",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-38226; https://nvd.nist.gov/vuln/detail/CVE-2024-38226",
      "cwes": [
        "CWE-693"
      ],
      "vulnerabilityNameJa": "Microsoft Publisher 保護メカニズムの失敗の脆弱性",
      "shortDescriptionJa": "Microsoft Publisher には、信頼できないファイルや悪意のあるファイルをブロックするために使用される Office マクロ ポリシーを攻撃者が回避できる保護メカニズム障害の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-007913",
      "vulnerabilityNameJvn": "マイクロソフトの Microsoft Office および Publisher におけるセキュリティ機能を回避される脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft Office および Publisher には、セキュリティ機能を回避される脆弱性が存在します。 ",
      "impactJvn": "セキュリティ機能を回避される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2024-40766",
      "vendorProject": "SonicWall",
      "product": "SonicOS",
      "vulnerabilityName": "SonicWall SonicOS Improper Access Control Vulnerability",
      "dateAdded": "2024-09-09",
      "shortDescription": "SonicWall SonicOS contains an improper access control vulnerability that could lead to unauthorized resource access and, under certain conditions, may cause the firewall to crash.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-09-30",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://psirt.global.sonicwall.com/vuln-detail/SNWLID-2024-0015; https://www.sonicwall.com/support/notices/gen-7-and-newer-sonicwall-firewalls-sslvpn-recent-threat-activity/kA1VN0000000RDG0A2 ; https://nvd.nist.gov/vuln/detail/CVE-2024-40766",
      "cwes": [
        "CWE-284"
      ],
      "vulnerabilityNameJa": "SonicWall SonicOS 不適切なアクセス制御の脆弱性",
      "shortDescriptionJa": "SonicWall SonicOS には不適切なアクセス制御の脆弱性があり、不正なリソースアクセスにつながる可能性があり、特定の条件下ではファイアウォールがクラッシュする可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-007899",
      "vulnerabilityNameJvn": "SonicWALL の SonicOS における脆弱性",
      "shortDescriptionJvn": "SonicWALL の SonicOS には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-1000253",
      "vendorProject": "Linux",
      "product": "Kernel",
      "vulnerabilityName": "Linux Kernel PIE Stack Buffer Corruption Vulnerability ",
      "dateAdded": "2024-09-09",
      "shortDescription": "Linux kernel contains a position-independent executable (PIE) stack buffer corruption vulnerability in load_elf_ binary() that allows a local attacker to escalate privileges. ",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-09-30",
      "knownRansomwareCampaignUse": "Known",
      "notes": "This vulnerability affects a common open-source component, third-party library, or a protocol used by different products. For more information, please see: https://git.kernel.org/pub/scm/linux/kernel/git/torvalds/linux.git/commit/?id=a87938b2e246b81b4fb713edb371a9fa3c5c3c86; https://nvd.nist.gov/vuln/detail/CVE-2017-1000253",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Linux カーネル PIE スタック バッファ破損の脆弱性",
      "shortDescriptionJa": "Linux カーネルには、load_elf_binary() に位置独立実行可能 (PIE) スタック バッファ破損の脆弱性が含まれており、ローカル攻撃者が権限を昇格できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2017-008958",
      "vulnerabilityNameJvn": "Red Hat Enterprise Linux および Centos におけるバッファエラーの脆弱性",
      "shortDescriptionJvn": "Red Hat Enterprise Linux および Centos には、バッファエラーの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2016-3714",
      "vendorProject": "ImageMagick",
      "product": "ImageMagick",
      "vulnerabilityName": "ImageMagick Improper Input Validation Vulnerability",
      "dateAdded": "2024-09-09",
      "shortDescription": "ImageMagick contains an improper input validation vulnerability that affects the EPHEMERAL, HTTPS, MVG, MSL, TEXT, SHOW, WIN, and PLT coders. This allows a remote attacker to execute arbitrary code via shell metacharacters in a crafted image.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-09-30",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "This vulnerability affects a common open-source component, third-party library, or a protocol used by different products. For more information, please see: https://www.imagemagick.org/discourse-server/viewtopic.php?f=4&t=29588#p132726, https://imagemagick.org/archive/releases/; https://nvd.nist.gov/vuln/detail/CVE-2016-3714",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "ImageMagick の不適切な入力検証の脆弱性",
      "shortDescriptionJa": "ImageMagick には、EPHEMERAL、HTTPS、MVG、MSL、TEXT、SHOW、WIN、および PLT コーダに影響する不適切な入力検証の脆弱性が含まれています。これにより、リモートの攻撃者が細工された画像内のシェル メタ文字を介して任意のコードを実行できるようになります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2016-002443",
      "vulnerabilityNameJvn": "ImageMagick に入力値検証不備の脆弱性",
      "shortDescriptionJvn": "ImageMagick は、delegate の仕組みを使って入力データの処理を行う前の検証が適切に実行されていないため、結果として任意のコードを実行される可能性があります。この問題は \"ImageTragick\" としても知られています。  不適切な入力検査 (CWE-20) - CVE-2016-3714  CWE-20: Improper Input Validation http://cwe.mitre.org/data/definitions/20.html  研究者は、メーリングリストに次のように投稿しています:   　Insufficient filtering for filename passed to delegate's command allows remote code execution during conversion of several file formats.  　ImageMagick allows to process files with external libraries. This feature is called 'delegate'. It is implemented as a system() with command string ('command') from the config file delegates.xml with actual value for different params (input/output filenames etc). Due to insufficient %M param filtering it is possible to conduct shell command injection.  　delegate 先のコマンドに渡す前のファイル名のフィルタリングが不十分なため、ファイル形式の変換中に任意のコードを実行される可能性がある。  　ImageMagick には外部ライブラリを使用してファイルを処理する 'delegate' と呼ばれる機能が存在する。この機能は、設定ファイル delegates.xml で指定されたコマンド名 ('command') と、入力ファイル名や出力ファイル名などのパラメータの値を使って組み立てられた文字列を system() 関数に渡して実行する形で実装されている。パラメータ %M に当てはめる入力値のフィルタリングが不十分なため、シェルコマンドインジェクションが可能である。   ImageMagick に画像ファイルを処理させることで、攻撃者は ImageMagick が動作しているシステム上で任意のコマンドを実行することが可能です。本脆弱性の影響を受ける典型的な構成例としては、ファイルのアップロードを許可しているウェブサーバで、アップロードされたファイルを ImageMagick で処理しているケースが考えられます。  本脆弱性を使用した攻撃コードが公開されています。ウェブサイト ImageTragick (imagetragick.com) によれば、既に本脆弱性を使用した攻撃活動が観測されているとのことです。  ImageTragick https://imagetragick.com/",
      "impactJvn": "画像ファイルをアップロードできる遠隔の第三者によって、ImageMagick を実行するユーザの権限で任意のコードを実行される可能性があります。",
      "requiredActionJvn": "[アップデートする] 本脆弱性は ImageMagick 6.9.3-10 および 7.0.1-1 で修正されています。 なお 2016年5月9日現在、さらなるアップデート版として ImageMagick 6.9.4-0 および 7.0.1-2 がリリースされています。 開発者が提供する情報をもとに最新版へアップデートしてください。  あわせて、研究者が示す次の手順を参考に、システム構成のセキュリティ強化や設定ファイルの更新を行ってください。  　* ImageMagick による画像ファイルの処理を行う前に、その画像ファイル先頭の \"magic bytes\" が適切な値であることを確認する 　* ImageMagick のポリシーファイルにおいて、脆弱な coder を無効化する  詳細は、ウェブサイト ImageTragick (imagetragick.com) を参照してください。  ImageTragick https://imagetragick.com/"
    },
    {
      "cveID": "CVE-2024-7262",
      "vendorProject": "Kingsoft",
      "product": "WPS Office",
      "vulnerabilityName": "Kingsoft WPS Office Path Traversal Vulnerability",
      "dateAdded": "2024-09-03",
      "shortDescription": "Kingsoft WPS Office contains a path traversal vulnerability in promecefpluginhost.exe on Windows that allows an attacker to load an arbitrary Windows library.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-09-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "While CISA cannot confirm the effectiveness of patches at this time, it is recommended that mitigations be applied per vendor instructions if available. If these instructions cannot be located or if mitigations are unavailable, discontinue the use of the product.;   https://nvd.nist.gov/vuln/detail/CVE-2024-7262",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "Kingsoft WPS Office パス トラバーサルの脆弱性",
      "shortDescriptionJa": "Kingsoft WPS Office には、Windows 上の promecefpluginhost.exe にパス トラバーサル脆弱性があり、攻撃者が任意の Windows ライブラリを読み込む可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-005561",
      "vulnerabilityNameJvn": "Kingsoft Office Software, Inc. の WPS Office におけるパストラバーサルの脆弱性",
      "shortDescriptionJvn": "Kingsoft Office Software, Inc. の WPS Office には、パストラバーサルの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-20124",
      "vendorProject": "DrayTek",
      "product": "VigorConnect",
      "vulnerabilityName": "Draytek VigorConnect Path Traversal Vulnerability ",
      "dateAdded": "2024-09-03",
      "shortDescription": "Draytek VigorConnect contains a path traversal vulnerability in the file download functionality of the WebServlet endpoint. An unauthenticated attacker could leverage this vulnerability to download arbitrary files from the underlying operating system with root privileges.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-09-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.draytek.com/about/security-advisory/vigorconnect-software-security-vulnerability-(cve-2021-20123-cve-2021-20129); https://nvd.nist.gov/vuln/detail/CVE-2021-20124",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "Draytek VigorConnect パス トラバーサルの脆弱性",
      "shortDescriptionJa": "Draytek VigorConnect には、WebServlet エンドポイントのファイル ダウンロード機能にパス トラバーサル脆弱性が含まれています。認証されていない攻撃者は、この脆弱性を利用して、ルート権限で基盤となるオペレーティング システムから任意のファイルをダウンロードする可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2021-013381",
      "vulnerabilityNameJvn": "Draytek VigorConnect におけるパストラバーサルの脆弱性",
      "shortDescriptionJvn": "Draytek VigorConnect には、パストラバーサルの脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-20123",
      "vendorProject": "DrayTek",
      "product": "VigorConnect",
      "vulnerabilityName": "Draytek VigorConnect Path Traversal Vulnerability ",
      "dateAdded": "2024-09-03",
      "shortDescription": "Draytek VigorConnect contains a path traversal vulnerability in the DownloadFileServlet endpoint. An unauthenticated attacker could leverage this vulnerability to download arbitrary files from the underlying operating system with root privileges. ",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-09-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.draytek.com/about/security-advisory/vigorconnect-software-security-vulnerability-(cve-2021-20123-cve-2021-20129); https://nvd.nist.gov/vuln/detail/CVE-2021-20123",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "Draytek VigorConnect パス トラバーサルの脆弱性",
      "shortDescriptionJa": "Draytek VigorConnect には、DownloadFileServlet エンドポイントにパス トラバーサル脆弱性が含まれています。認証されていない攻撃者は、この脆弱性を利用して、ルート権限で基盤となるオペレーティング システムから任意のファイルをダウンロードする可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2021-013382",
      "vulnerabilityNameJvn": "Draytek VigorConnect におけるパストラバーサルの脆弱性",
      "shortDescriptionJvn": "Draytek VigorConnect には、パストラバーサルの脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-7965",
      "vendorProject": "Google",
      "product": "Chromium V8",
      "vulnerabilityName": "Google Chromium V8 Inappropriate Implementation Vulnerability",
      "dateAdded": "2024-08-28",
      "shortDescription": "Google Chromium V8 contains an inappropriate implementation vulnerability that allows a remote attacker to potentially exploit heap corruption via a crafted HTML page. This vulnerability could affect multiple web browsers that utilize Chromium, including, but not limited to, Google Chrome, Microsoft Edge, and Opera.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-09-18",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://chromereleases.googleblog.com/2024/08/stable-channel-update-for-desktop_21.html; https://nvd.nist.gov/vuln/detail/CVE-2024-7965",
      "cwes": [
        "CWE-358"
      ],
      "vulnerabilityNameJa": "Google Chromium V8 の不適切な実装の脆弱性",
      "shortDescriptionJa": "Google Chromium V8 には不適切な実装の脆弱性があり、リモートの攻撃者が細工した HTML ページを介してヒープ破損を悪用する可能性があります。この脆弱性は、Google Chrome、Microsoft Edge、Opera など、Chromium を利用する複数の Web ブラウザに影響を及ぼす可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-006607",
      "vulnerabilityNameJvn": "Google の Google Chrome における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "Google の Google Chrome には、境界外書き込みに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2024-38856",
      "vendorProject": "Apache",
      "product": "OFBiz",
      "vulnerabilityName": "Apache OFBiz Incorrect Authorization Vulnerability",
      "dateAdded": "2024-08-27",
      "shortDescription": "Apache OFBiz contains an incorrect authorization vulnerability that could allow remote code execution via a Groovy payload in the context of the OFBiz user process by an unauthenticated attacker.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-09-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "This vulnerability affects a common open-source component, third-party library, or a protocol used by different products. Please check with specific vendors for information on patching status. For more information, please see: https://lists.apache.org/thread/olxxjk6b13sl3wh9cmp0k2dscvp24l7w; https://nvd.nist.gov/vuln/detail/CVE-2024-38856",
      "cwes": [
        "CWE-863"
      ],
      "vulnerabilityNameJa": "Apache OFBiz 不正な認証の脆弱性",
      "shortDescriptionJa": "Apache OFBiz には不正な認証の脆弱性が含まれており、認証されていない攻撃者が OFBiz ユーザー プロセスのコンテキストで Groovy ペイロードを介してリモート コードを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-006780",
      "vulnerabilityNameJvn": "Apache Software Foundation の Apache OFBiz における不正な認証に関する脆弱性",
      "shortDescriptionJvn": "Apache Software Foundation の Apache OFBiz には、不正な認証に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-7971",
      "vendorProject": "Google",
      "product": "Chromium V8",
      "vulnerabilityName": "Google Chromium V8 Type Confusion Vulnerability",
      "dateAdded": "2024-08-26",
      "shortDescription": "Google Chromium V8 contains a type confusion vulnerability that allows a remote attacker to exploit heap corruption via a crafted HTML page. This vulnerability could affect multiple web browsers that utilize Chromium, including, but not limited to, Google Chrome, Microsoft Edge, and Opera.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-09-16",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://chromereleases.googleblog.com/2024/08/stable-channel-update-for-desktop_21.html; https://nvd.nist.gov/vuln/detail/CVE-2024-7971",
      "cwes": [
        "CWE-843"
      ],
      "vulnerabilityNameJa": "Google Chromium V8の型の取り違えの脆弱性",
      "shortDescriptionJa": "Google Chromium V8 には、リモートの攻撃者が細工した HTML ページを介してヒープ破損を悪用できる型の混乱の脆弱性が含まれています。この脆弱性は、Google Chrome、Microsoft Edge、Opera など、Chromium を利用する複数の Web ブラウザに影響を及ぼす可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-006667",
      "vulnerabilityNameJvn": "Google の Google Chrome における型の取り違えに関する脆弱性",
      "shortDescriptionJvn": "Google の Google Chrome には、型の取り違えに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2024-39717",
      "vendorProject": "Versa",
      "product": "Director",
      "vulnerabilityName": "Versa Director Dangerous File Type Upload Vulnerability",
      "dateAdded": "2024-08-23",
      "shortDescription": "The Versa Director GUI contains an unrestricted upload of file with dangerous type vulnerability that allows administrators with Provider-Data-Center-Admin or Provider-Data-Center-System-Admin privileges to customize the user interface. The “Change Favicon” (Favorite Icon) enables the upload of a .png file, which can be exploited to upload a malicious file with a .png extension disguised as an image.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-09-13",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://versa-networks.com/blog/versa-security-bulletin-update-on-cve-2024-39717-versa-director-dangerous-file-type-upload-vulnerability/;   https://nvd.nist.gov/vuln/detail/CVE-2024-39717",
      "cwes": [
        "CWE-434"
      ],
      "vulnerabilityNameJa": "Versa Director の危険なファイルタイプのアップロードの脆弱性",
      "shortDescriptionJa": "Versa Director GUI には、危険なタイプの脆弱性を持つファイルの無制限のアップロードが含まれており、Provider-Data-Center-Admin または Provider-Data-Center-System-Admin 権限を持つ管理者がユーザー インターフェイスをカスタマイズできます。「Favicon の変更」(お気に入りアイコン) により、.png ファイルのアップロードが可能になりますが、これを悪用すると、画像に偽装した .png 拡張子を持つ悪意のあるファイルをアップロードできます。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-006655",
      "vulnerabilityNameJvn": "Versa Networks, Inc. の Versa Director における危険なタイプのファイルの無制限アップロードに関する脆弱性",
      "shortDescriptionJvn": "Versa Networks, Inc. の Versa Director には、危険なタイプのファイルの無制限アップロードに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-31196",
      "vendorProject": "Microsoft",
      "product": "Exchange Server",
      "vulnerabilityName": "Microsoft Exchange Server Information Disclosure Vulnerability",
      "dateAdded": "2024-08-21",
      "shortDescription": "Microsoft Exchange Server contains an information disclosure vulnerability that allows for remote code execution.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-09-11",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/advisory/CVE-2021-31196; https://nvd.nist.gov/vuln/detail/CVE-2021-31196",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft Exchange Server の情報漏洩の脆弱性",
      "shortDescriptionJa": "Microsoft Exchange Server には、リモート コード実行を可能にする情報漏洩の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2021-002109",
      "vulnerabilityNameJvn": "Microsoft Exchange Server におけるリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "Microsoft Exchange Server には、リモートでコードを実行される脆弱性が存在します。  本脆弱性は、CVE-2021-31206 および CVE-2021-34473 とは異なる脆弱性です。",
      "impactJvn": "リモートでコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-0185",
      "vendorProject": "Linux",
      "product": "Kernel",
      "vulnerabilityName": "Linux Kernel Heap-Based Buffer Overflow Vulnerability",
      "dateAdded": "2024-08-21",
      "shortDescription": "Linux kernel contains a heap-based buffer overflow vulnerability in the legacy_parse_param function in the Filesystem Context functionality. This allows an attacker to open a filesystem that does not support the Filesystem Context API and ultimately escalate privileges.",
      "requiredAction": "Apply updates per vendor instructions or discontinue use of the product if updates are unavailable.",
      "dueDate": "2024-09-11",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "This vulnerability affects a common open-source component, third-party library, or a protocol used by different products. For more information, please see: https://git.kernel.org/pub/scm/linux/kernel/git/torvalds/linux.git/commit?id=722d94847de2; https://nvd.nist.gov/vuln/detail/CVE-2022-0185",
      "cwes": [
        "CWE-190"
      ],
      "vulnerabilityNameJa": "Linux カーネルのヒープベースのバッファオーバーフロー脆弱性",
      "shortDescriptionJa": "Linux カーネルには、ファイルシステム コンテキスト機能の legacy_parse_param 関数にヒープベースのバッファ オーバーフロー脆弱性が含まれています。これにより、攻撃者はファイルシステム コンテキスト API をサポートしていないファイルシステムを開き、最終的に権限を昇格することができます。",
      "requiredActionJa": "ベンダーの指示に従ってアップデートを適用するか、アップデートが入手できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2022-005516",
      "vulnerabilityNameJvn": "Linux Kernel における整数アンダーフローの脆弱性",
      "shortDescriptionJvn": "Linux Kernel には、整数アンダーフローの脆弱性が存在します。  ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-33045",
      "vendorProject": "Dahua",
      "product": "IP Camera Firmware",
      "vulnerabilityName": "Dahua IP Camera Authentication Bypass Vulnerability",
      "dateAdded": "2024-08-21",
      "shortDescription": "Dahua IP cameras and related products contain an authentication bypass vulnerability when the loopback device is specified by the client during authentication.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-09-11",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.dahuasecurity.com/aboutUs/trustedCenter/details/582; https://nvd.nist.gov/vuln/detail/CVE-2021-33045",
      "cwes": [
        "CWE-287"
      ],
      "vulnerabilityNameJa": "Dahua IP カメラの認証バイパスの脆弱性",
      "shortDescriptionJa": "Dahua IP カメラおよび関連製品には、認証中にクライアントによってループバック デバイスが指定された場合の認証バイパスの脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2021-012414",
      "vulnerabilityNameJvn": "複数の Dahua 製品における認証に関する脆弱性",
      "shortDescriptionJvn": "複数の Dahua 製品には、認証に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-33044",
      "vendorProject": "Dahua",
      "product": "IP Camera Firmware",
      "vulnerabilityName": "Dahua IP Camera Authentication Bypass Vulnerability",
      "dateAdded": "2024-08-21",
      "shortDescription": "Dahua IP cameras and related products contain an authentication bypass vulnerability when the NetKeyboard type argument is specified by the client during authentication.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-09-11",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.dahuasecurity.com/aboutUs/trustedCenter/details/582; https://nvd.nist.gov/vuln/detail/CVE-2021-33044",
      "cwes": [
        "CWE-287"
      ],
      "vulnerabilityNameJa": "Dahua IP カメラの認証バイパスの脆弱性",
      "shortDescriptionJa": "Dahua IP カメラおよび関連製品には、認証中にクライアントによって NetKeyboard タイプ引数が指定された場合の認証バイパスの脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-000007",
      "vulnerabilityNameJvn": "複数の Dahua Technology 製品における認証不備の脆弱性",
      "shortDescriptionJvn": "Dahua Technology が提供する複数の製品には、認証不備 (CWE-287) の脆弱性が存在します。  この脆弱性情報における「DHI-ASI7213Y-V3-T1」への影響は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。 報告者: 三井物産セキュアディレクション株式会社",
      "impactJvn": "遠隔の第三者が細工したデータパケットを送付することによって、当該製品の ID 認証を回避する可能性があります。",
      "requiredActionJvn": "[アップデートする] 開発者が提供する情報をもとに、最新版へアップデートしてください。"
    },
    {
      "cveID": "CVE-2024-23897",
      "vendorProject": "Jenkins",
      "product": "Jenkins Command Line Interface (CLI)",
      "vulnerabilityName": "Jenkins Command Line Interface (CLI) Path Traversal Vulnerability",
      "dateAdded": "2024-08-19",
      "shortDescription": "Jenkins Command Line Interface (CLI) contains a path traversal vulnerability that allows attackers limited read access to certain files, which can lead to code execution.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-09-09",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://www.jenkins.io/security/advisory/2024-01-24/#SECURITY-3314; https://nvd.nist.gov/vuln/detail/CVE-2024-23897",
      "cwes": [
        "CWE-27"
      ],
      "vulnerabilityNameJa": "Jenkins コマンドラインインターフェース (CLI) パストラバーサル脆弱性",
      "shortDescriptionJa": "Jenkins コマンドラインインターフェース (CLI) には、攻撃者が特定のファイルへの制限付き読み取りアクセスを許可し、コード実行につながる可能性があるパストラバーサル脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-001986",
      "vulnerabilityNameJvn": "Jenkins プロジェクトの Jenkins における脆弱性",
      "shortDescriptionJvn": "Jenkins プロジェクトの Jenkins には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-28986",
      "vendorProject": "SolarWinds",
      "product": "Web Help Desk",
      "vulnerabilityName": "SolarWinds Web Help Desk Deserialization of Untrusted Data Vulnerability",
      "dateAdded": "2024-08-15",
      "shortDescription": "SolarWinds Web Help Desk contains a deserialization of untrusted data vulnerability that could allow for remote code execution.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-09-05",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.solarwinds.com/trust-center/security-advisories/cve-2024-28986; https://nvd.nist.gov/vuln/detail/CVE-2024-28986",
      "cwes": [
        "CWE-502"
      ],
      "vulnerabilityNameJa": "SolarWinds Web ヘルプデスクの信頼できないデータのデシリアライゼーションの脆弱性",
      "shortDescriptionJa": "SolarWinds Web Help Desk には、信頼できないデータの逆シリアル化の脆弱性があり、リモート コード実行が可能になる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-005516",
      "vulnerabilityNameJvn": "SolarWinds の Web Help Desk における信頼できないデータのデシリアライゼーションに関する脆弱性",
      "shortDescriptionJvn": "SolarWinds の Web Help Desk には、信頼できないデータのデシリアライゼーションに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-38107",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Power Dependency Coordinator Privilege Escalation Vulnerability",
      "dateAdded": "2024-08-13",
      "shortDescription": "Microsoft Windows Power Dependency Coordinator contains an unspecified vulnerability that allows for privilege escalation, enabling a local attacker to obtain SYSTEM privileges.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-09-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-38107; https://nvd.nist.gov/vuln/detail/CVE-2024-38107",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Microsoft Windows の Power Dependency Coordinator の権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Windows Power Dependency Coordinator には、権限の昇格を可能にし、ローカルの攻撃者が SYSTEM 権限を取得できるようにする未指定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-005816",
      "vulnerabilityNameJvn": "マイクロソフトの複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft Windows 10、Windows 11、Windows Server には、Windows Power Dependency Coordinator に不備があるため、権限を昇格される脆弱性が存在します。",
      "impactJvn": "権限を昇格される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2024-38106",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Kernel Privilege Escalation Vulnerability",
      "dateAdded": "2024-08-13",
      "shortDescription": "Microsoft Windows Kernel contains an unspecified vulnerability that allows for privilege escalation, enabling a local attacker to gain SYSTEM privileges. Successful exploitation of this vulnerability requires an attacker to win a race condition.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-09-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-38106; https://nvd.nist.gov/vuln/detail/CVE-2024-38106",
      "cwes": [
        "CWE-591"
      ],
      "vulnerabilityNameJa": "Microsoft Windows カーネルの権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Windows カーネルには、権限の昇格を可能にする未指定の脆弱性が含まれており、ローカルの攻撃者が SYSTEM 権限を取得できるようになります。この脆弱性を悪用するには、攻撃者が競合状態に勝つ必要があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-005818",
      "vulnerabilityNameJvn": "マイクロソフトの複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft Windows 10、Windows 11、Windows Server には、Windows カーネルに不備があるため、権限を昇格される脆弱性が存在します。 ",
      "impactJvn": "権限を昇格される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2024-38193",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Ancillary Function Driver for WinSock Privilege Escalation Vulnerability",
      "dateAdded": "2024-08-13",
      "shortDescription": "Microsoft Windows Ancillary Function Driver for WinSock contains an unspecified vulnerability that allows for privilege escalation, enabling a local attacker to gain SYSTEM privileges.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-09-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-38193; https://nvd.nist.gov/vuln/detail/CVE-2024-38193",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Microsoft Windows 補助機能ドライバの WinSock 権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Windows Ancillary Function Driver for WinSock には、権限の昇格を可能にし、ローカルの攻撃者が SYSTEM 権限を取得できる未指定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-005989",
      "vulnerabilityNameJvn": "マイクロソフトの複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft Windows 10、Windows 11、Windows Server には、WinSock 用 Windows Ancillary Function Driver に不備があるため、権限を昇格される脆弱性が存在します。 ",
      "impactJvn": "権限を昇格される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2024-38213",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows SmartScreen Security Feature Bypass Vulnerability",
      "dateAdded": "2024-08-13",
      "shortDescription": "Microsoft Windows SmartScreen contains a security feature bypass vulnerability that allows an attacker to bypass the SmartScreen user experience via a malicious file.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-09-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-38213; https://nvd.nist.gov/vuln/detail/CVE-2024-38213",
      "cwes": [
        "CWE-693"
      ],
      "vulnerabilityNameJa": "Microsoft Windows SmartScreen セキュリティ機能バイパスの脆弱性",
      "shortDescriptionJa": "Microsoft Windows SmartScreen には、セキュリティ機能バイパスの脆弱性が含まれており、攻撃者が悪意のあるファイルを介して SmartScreen ユーザー エクスペリエンスをバイパスできる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-006149",
      "vulnerabilityNameJvn": "マイクロソフトの複数の Microsoft Windows 製品におけるセキュリティ機能を回避される脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft Windows 10 、Windows 11 、Windows Server には、Windows Mark Of The Web に不備があるため、セキュリティ機能を回避される脆弱性が存在します。 ",
      "impactJvn": "セキュリティ機能を回避される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2024-38178",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Scripting Engine Memory Corruption Vulnerability",
      "dateAdded": "2024-08-13",
      "shortDescription": "Microsoft Windows Scripting Engine contains a memory corruption vulnerability that allows unauthenticated attacker to initiate remote code execution via a specially crafted URL.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-09-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-38178; https://nvd.nist.gov/vuln/detail/CVE-2024-38178",
      "cwes": [
        "CWE-843"
      ],
      "vulnerabilityNameJa": "Microsoft Windows スクリプト エンジンのメモリ破損の脆弱性",
      "shortDescriptionJa": "Microsoft Windows スクリプト エンジンには、認証されていない攻撃者が特別に細工した URL を介してリモート コード実行を開始できるメモリ破損の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-005924",
      "vulnerabilityNameJvn": "マイクロソフトの複数の Microsoft Windows 製品におけるメモリ破損の脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft Windows 10、Windows 11、Windows Server には、スクリプトエンジンに不備があるため、メモリ破損の脆弱性が存在します。 ",
      "impactJvn": "メモリを破損される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2024-38189",
      "vendorProject": "Microsoft",
      "product": "Project",
      "vulnerabilityName": "Microsoft Project Remote Code Execution Vulnerability ",
      "dateAdded": "2024-08-13",
      "shortDescription": "Microsoft Project contains an unspecified vulnerability that allows for remote code execution via a malicious file.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-09-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-38189; https://nvd.nist.gov/vuln/detail/CVE-2024-38189",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Microsoft Project のリモート コード実行の脆弱性",
      "shortDescriptionJa": "Microsoft Project には、悪意のあるファイルを介してリモート コード実行を可能にする未指定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-005894",
      "vulnerabilityNameJvn": "マイクロソフトの複数の Microsoft 製品におけるリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft 365 Apps、Office、Project には、リモートでコードを実行される脆弱性が存在します。 ",
      "impactJvn": "リモートでコードを実行される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2024-32113",
      "vendorProject": "Apache",
      "product": "OFBiz",
      "vulnerabilityName": "Apache OFBiz Path Traversal Vulnerability",
      "dateAdded": "2024-08-07",
      "shortDescription": "Apache OFBiz contains a path traversal vulnerability that could allow for remote code execution.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-08-28",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "This vulnerability affects a common open-source component, third-party library, or a protocol used by different products. Please check with specific vendors for information on patching status. For more information, please see: https://lists.apache.org/thread/w6s60okgkxp2th1sr8vx0ndmgk68fqrd; https://nvd.nist.gov/vuln/detail/CVE-2024-32113",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "Apache OFBiz パストラバーサル脆弱性",
      "shortDescriptionJa": "Apache OFBiz には、リモートコード実行を可能にするパストラバーサルの脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-005079",
      "vulnerabilityNameJvn": "Apache Software Foundation の Apache OFBiz におけるパストラバーサルの脆弱性",
      "shortDescriptionJvn": "Apache Software Foundation の Apache OFBiz には、パストラバーサルの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-36971",
      "vendorProject": "Android",
      "product": "Kernel",
      "vulnerabilityName": "Android Kernel Remote Code Execution Vulnerability",
      "dateAdded": "2024-08-07",
      "shortDescription": "Android contains an unspecified vulnerability in the kernel that allows for remote code execution. This vulnerability resides in Linux Kernel and could impact other products, including but not limited to Android OS.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-08-28",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "This vulnerability affects a common open-source component, third-party library, or a protocol used by different products. Please check with specific vendors for information on patching status. For more information, please see:   https://source.android.com/docs/security/bulletin/2024-08-01,  https://lore.kernel.org/linux-cve-announce/20240610090330.1347021-2-lee@kernel.org/T/#u ; https://nvd.nist.gov/vuln/detail/CVE-2024-36971",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Android カーネルのリモートコード実行の脆弱性",
      "shortDescriptionJa": "Android には、リモート コード実行を可能にする未指定のカーネル脆弱性が含まれています。この脆弱性は Linux カーネルに存在し、Android OS を含む他の製品に影響を及ぼす可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-003481",
      "vulnerabilityNameJvn": "Linux の Linux Kernel における解放済みメモリの使用に関する脆弱性",
      "shortDescriptionJvn": "Linux の Linux Kernel には、解放済みメモリの使用に関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-0824",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft COM for Windows Deserialization of Untrusted Data Vulnerability",
      "dateAdded": "2024-08-05",
      "shortDescription": "Microsoft COM for Windows contains a deserialization of untrusted data vulnerability that allows for privilege escalation and remote code execution via a specially crafted file or script.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-08-26",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/advisory/CVE-2018-0824; https://nvd.nist.gov/vuln/detail/CVE-2018-0824",
      "cwes": [
        "CWE-502"
      ],
      "vulnerabilityNameJa": "Microsoft COM for Windows の信頼できないデータの逆シリアル化の脆弱性",
      "shortDescriptionJa": "Microsoft COM for Windows には、信頼できないデータの逆シリアル化の脆弱性が含まれており、特別に細工されたファイルまたはスクリプトを介して権限の昇格とリモート コード実行が可能になります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2018-004256",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品におけるリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、シリアル化されたオブジェクトの適切な処理に失敗した場合、リモートでコードを実行される脆弱性が存在します。  ベンダは、本脆弱性を「Microsoft COM for Windows のリモートでコードが実行される脆弱性」として公開しています。",
      "impactJvn": "リモートでコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-37085",
      "vendorProject": "VMware",
      "product": "ESXi",
      "vulnerabilityName": "VMware ESXi Authentication Bypass Vulnerability",
      "dateAdded": "2024-07-30",
      "shortDescription": "VMware ESXi contains an authentication bypass vulnerability. A malicious actor with sufficient Active Directory (AD) permissions can gain full access to an ESXi host that was previously configured to use AD for user management by re-creating the configured AD group ('ESXi Admins' by default) after it was deleted from AD.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-08-20",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/24505;   https://nvd.nist.gov/vuln/detail/CVE-2024-37085",
      "cwes": [
        "CWE-305"
      ],
      "vulnerabilityNameJa": "VMware ESXi 認証バイパスの脆弱性",
      "shortDescriptionJa": "VMware ESXi には、認証バイパスの脆弱性があります。十分な Active Directory (AD) 権限を持つ悪意のある攻撃者は、AD から削除された後に構成された AD グループ (デフォルトでは「ESXi Admins」) を再作成することにより、以前にユーザー管理に AD を使用するように構成された ESXi ホストへのフル アクセスを取得できます。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-004936",
      "vulnerabilityNameJvn": "VMware の VMware Cloud Foundation および VMware ESXi における脆弱性",
      "shortDescriptionJvn": "VMware の VMware Cloud Foundation および VMware ESXi には、不特定の脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2023-45249",
      "vendorProject": "Acronis",
      "product": "Cyber Infrastructure (ACI)",
      "vulnerabilityName": "Acronis Cyber Infrastructure (ACI) Insecure Default Password Vulnerability",
      "dateAdded": "2024-07-29",
      "shortDescription": "Acronis Cyber Infrastructure (ACI) allows an unauthenticated user to execute commands remotely due to the use of default passwords.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-08-19",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://security-advisory.acronis.com/advisories/SEC-6452;  https://nvd.nist.gov/vuln/detail/CVE-2023-45249",
      "cwes": [
        "CWE-1393"
      ],
      "vulnerabilityNameJa": "Acronis Cyber Infrastructure (ACI) の安全でないデフォルト パスワードの脆弱性",
      "shortDescriptionJa": "Acronis Cyber Infrastructure (ACI) では、デフォルトのパスワードが使用されるため、認証されていないユーザーがリモートでコマンドを実行できます。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-026422",
      "vulnerabilityNameJvn": "Acronis International GmbH の cyber infrastructure における認証に関する脆弱性",
      "shortDescriptionJvn": "Acronis International GmbH の cyber infrastructure には、認証に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-5217",
      "vendorProject": "ServiceNow",
      "product": "Utah, Vancouver, and Washington DC Now Platform",
      "vulnerabilityName": "ServiceNow Incomplete List of Disallowed Inputs Vulnerability",
      "dateAdded": "2024-07-29",
      "shortDescription": "ServiceNow Washington DC, Vancouver, and earlier Now Platform releases contain an incomplete list of disallowed inputs vulnerability in the GlideExpression script. An unauthenticated user could exploit this vulnerability to execute code remotely.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-08-19",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.servicenow.com/kb?id=kb_article_view&sysparm_article=KB1648313; https://nvd.nist.gov/vuln/detail/CVE-2024-5217",
      "cwes": [
        "CWE-184"
      ],
      "vulnerabilityNameJa": "ServiceNow の不完全な入力禁止リストの脆弱性",
      "shortDescriptionJa": "ServiceNow ワシントン DC、バンクーバー、および以前の Now Platform リリースには、GlideExpression スクリプトの不完全な入力脆弱性リストが含まれています。認証されていないユーザーがこの脆弱性を悪用して、リモートでコードを実行する可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-004830",
      "vulnerabilityNameJvn": "ServiceNow における不適切な比較に関する脆弱性",
      "shortDescriptionJvn": "ServiceNow には、不適切な比較に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-4879",
      "vendorProject": "ServiceNow",
      "product": "Utah, Vancouver, and Washington DC Now Platform",
      "vulnerabilityName": "ServiceNow Improper Input Validation Vulnerability",
      "dateAdded": "2024-07-29",
      "shortDescription": "ServiceNow Utah, Vancouver, and Washington DC Now Platform releases contain a jelly template injection vulnerability in UI macros. An unauthenticated user could exploit this vulnerability to execute code remotely. ",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-08-19",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.servicenow.com/kb?id=kb_article_view&sysparm_article=KB1645154; https://nvd.nist.gov/vuln/detail/CVE-2024-4879",
      "cwes": [
        "CWE-1287"
      ],
      "vulnerabilityNameJa": "ServiceNow の不適切な入力検証の脆弱性",
      "shortDescriptionJa": "ServiceNow のユタ、バンクーバー、ワシントン DC の Now Platform リリースには、UI マクロに Jelly テンプレート インジェクションの脆弱性が含まれています。認証されていないユーザーがこの脆弱性を悪用して、リモートでコードを実行する可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-004831",
      "vulnerabilityNameJvn": "ServiceNow における脆弱性",
      "shortDescriptionJvn": "ServiceNow には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-39891",
      "vendorProject": "Twilio",
      "product": "Authy",
      "vulnerabilityName": "Twilio Authy Information Disclosure Vulnerability",
      "dateAdded": "2024-07-23",
      "shortDescription": "Twilio Authy contains an information disclosure vulnerability in its API that allows an unauthenticated endpoint to accept a request containing a phone number and respond with information about whether the phone number was registered with Authy.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-08-13",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.twilio.com/en-us/changelog/Security_Alert_Authy_App_Android_iOS; https://nvd.nist.gov/vuln/detail/CVE-2024-39891",
      "cwes": [
        "CWE-203"
      ],
      "vulnerabilityNameJa": "Twilio Authy 情報漏洩の脆弱性",
      "shortDescriptionJa": "Twilio Authy の API には情報漏洩の脆弱性があり、認証されていないエンドポイントが電話番号を含むリクエストを受け入れ、その電話番号が Authy に登録されているかどうかに関する情報で応答することができます。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-004648",
      "vulnerabilityNameJvn": "Twilio, Inc. の authy および authy authenticator における観測可能な不一致に関する脆弱性",
      "shortDescriptionJvn": "Twilio, Inc. の authy および authy authenticator には、観測可能な不一致に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2012-4792",
      "vendorProject": "Microsoft",
      "product": "Internet Explorer",
      "vulnerabilityName": "Microsoft Internet Explorer Use-After-Free Vulnerability",
      "dateAdded": "2024-07-23",
      "shortDescription": "Microsoft Internet Explorer contains a use-after-free vulnerability that allows a remote attacker to execute arbitrary code via a crafted web site that triggers access to an object that (1) was not properly allocated or (2) is deleted, as demonstrated by a CDwnBindInfo object.",
      "requiredAction": "The impacted product is end-of-life and should be disconnected if still in use.",
      "dueDate": "2024-08-13",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://learn.microsoft.com/en-us/lifecycle/products/internet-explorer-11; https://nvd.nist.gov/vuln/detail/CVE-2012-4792",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Microsoft Internet Explorer 解放後使用の脆弱性",
      "shortDescriptionJa": "Microsoft Internet Explorer には、解放後使用の脆弱性があり、リモートの攻撃者が細工した Web サイトを介して任意のコードを実行し、CDwnBindInfo オブジェクトで示されるように、(1) 適切に割り当てられていないオブジェクト、または (2) 削除されたオブジェクトへのアクセスをトリガーする可能性があります。",
      "requiredActionJa": "影響を受ける製品はサポート終了（end-of-life）しており、もしもまだ使用中なのであれば速やかに切り離すべきです。",
      "jvnVulnId": "JVNDB-2012-005828",
      "vulnerabilityNameJvn": "Internet Explorer に任意のコードが実行される脆弱性",
      "shortDescriptionJvn": "Internet Explorer には、解放済みメモリ使用 (use-after-free) の脆弱性が存在します。  Internet Explorer の mshtml CButton オブジェクトには、解放済みメモリ使用 (use-after-free) の脆弱性が存在します。  本脆弱性を使用した攻撃が観測されています。また、本脆弱性を使用した攻撃コードも公開されています。",
      "impactJvn": "細工された HTML ドキュメントや Office ファイル等を閲覧することで、任意のコードが実行される可能性があります。",
      "requiredActionJvn": "[パッチを適用する] 開発者が提供する情報 (MS13-008) をもとに、対応するパッチを適用してください。  [ワークアラウンドを実施する] 本脆弱性を修正するセキュリティアップデートが提供されるまでの間、以下の回避策を適用することで、本脆弱性の影響を軽減することが可能です。  　　* Fix it 50971 を適用する 　　　https://support.microsoft.com/kb/2794220#FixItForMe  　　* Enhanced Mitigation Experience Toolkit (EMET) を適用する 　　　https://support.microsoft.com/kb/2458544/ja  　　* Flash ActiveX コントロールを無効にする 　　* Java プラグインを無効にする"
    },
    {
      "cveID": "CVE-2022-22948",
      "vendorProject": "VMware",
      "product": "vCenter Server",
      "vulnerabilityName": "VMware vCenter Server Incorrect Default File Permissions Vulnerability ",
      "dateAdded": "2024-07-17",
      "shortDescription": "VMware vCenter Server contains an incorrect default file permissions vulnerability that allows a remote, privileged attacker to gain access to sensitive information.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-08-07",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.vmware.com/security/advisories/VMSA-2022-0009.html;  https://nvd.nist.gov/vuln/detail/CVE-2022-22948",
      "cwes": [
        "CWE-276"
      ],
      "vulnerabilityNameJa": "VMware vCenter Server の誤ったデフォルト ファイル権限の脆弱性",
      "shortDescriptionJa": "VMware vCenter Server には、不正なデフォルトのファイル権限の脆弱性があり、リモートの特権を持つ攻撃者が機密情報にアクセスできるようになります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2022-009346",
      "vulnerabilityNameJvn": "vCenter Server における不適切なデフォルトパーミッションに関する脆弱性",
      "shortDescriptionJvn": "vCenter Server には、不適切なデフォルトパーミッションに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-28995",
      "vendorProject": "SolarWinds",
      "product": "Serv-U",
      "vulnerabilityName": "SolarWinds Serv-U Path Traversal Vulnerability ",
      "dateAdded": "2024-07-17",
      "shortDescription": "SolarWinds Serv-U contains a path traversal vulnerability that allows an attacker access to read sensitive files on the host machine.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-08-07",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.solarwinds.com/trust-center/security-advisories/cve-2024-28995; https://nvd.nist.gov/vuln/detail/CVE-2024-28995",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "SolarWinds Serv-U パス トラバーサルの脆弱性",
      "shortDescriptionJa": "SolarWinds Serv-U には、攻撃者がホスト マシン上の機密ファイルにアクセスして読み取ることができるパス トラバーサル脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-003399",
      "vulnerabilityNameJvn": "SolarWinds の Serv-U におけるパストラバーサルの脆弱性",
      "shortDescriptionJvn": "SolarWinds の Serv-U には、パストラバーサルの脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-34102",
      "vendorProject": "Adobe",
      "product": "Commerce and Magento Open Source",
      "vulnerabilityName": "Adobe Commerce and Magento Open Source Improper Restriction of XML External Entity Reference (XXE) Vulnerability",
      "dateAdded": "2024-07-17",
      "shortDescription": "Adobe Commerce and Magento Open Source contain an improper restriction of XML external entity reference (XXE) vulnerability that allows for remote code execution.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-08-07",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://helpx.adobe.com/security/products/magento/apsb24-40.html;  https://nvd.nist.gov/vuln/detail/CVE-2024-34102",
      "cwes": [
        "CWE-611"
      ],
      "vulnerabilityNameJa": "Adobe Commerce および Magento Open Source の XML 外部エンティティ参照 (XXE) の不適切な制限の脆弱性",
      "shortDescriptionJa": "Adobe Commerce および Magento Open Source には、リモート コード実行を可能にする XML 外部エンティティ参照 (XXE) の不適切な制限の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-004119",
      "vulnerabilityNameJvn": "複数のアドビ製品における XML 外部エンティティの脆弱性",
      "shortDescriptionJvn": "アドビの commerce、commerce webhooks、Magento Open Source には、XML 外部エンティティの脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2024-36401",
      "vendorProject": "OSGeo",
      "product": "GeoServer",
      "vulnerabilityName": "OSGeo GeoServer GeoTools Eval Injection Vulnerability",
      "dateAdded": "2024-07-15",
      "shortDescription": "OSGeo GeoServer GeoTools contains an improper neutralization of directives in dynamically evaluated code vulnerability due to unsafely evaluating property names as XPath expressions. This allows unauthenticated attackers to conduct remote code execution via specially crafted input.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-08-05",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "This vulnerability affects an open-source component, third-party library, or a protocol used by different products. For more information, please see: https://github.com/geoserver/geoserver/security/advisories/GHSA-6jj6-gm7p-fcvv, https://github.com/geotools/geotools/pull/4797 ;   https://nvd.nist.gov/vuln/detail/CVE-2024-36401",
      "cwes": [
        "CWE-95"
      ],
      "vulnerabilityNameJa": "OSGeo GeoServer GeoTools 評価インジェクションの脆弱性",
      "shortDescriptionJa": "OSGeo GeoServer GeoTools には、プロパティ名を XPath 式として安全に評価しないために、動的に評価されるコードでディレクティブが適切に無効化されない脆弱性が含まれています。これにより、認証されていない攻撃者が特別に細工された入力を介してリモート コード実行を実行できるようになります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-003939",
      "vulnerabilityNameJvn": "geoserver の geoserver 等複数ベンダの製品におけるコードインジェクションの脆弱性",
      "shortDescriptionJvn": "geoserver の geoserver 等複数ベンダの製品には、コードインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-23692",
      "vendorProject": "Rejetto",
      "product": "HTTP File Server",
      "vulnerabilityName": "Rejetto HTTP File Server Improper Neutralization of Special Elements Used in a Template Engine Vulnerability",
      "dateAdded": "2024-07-09",
      "shortDescription": "Rejetto HTTP File Server contains an improper neutralization of special elements used in a template engine vulnerability. This allows a remote, unauthenticated attacker to execute commands on the affected system by sending a specially crafted HTTP request.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-07-30",
      "knownRansomwareCampaignUse": "Known",
      "notes": "The patched Rejetto HTTP File Server (HFS) is version 3: https://github.com/rejetto/hfs?tab=readme-ov-file#installation, https://www.rejetto.com/hfs/ ;   https://nvd.nist.gov/vuln/detail/CVE-2024-23692",
      "cwes": [
        "CWE-1336"
      ],
      "vulnerabilityNameJa": "Rejetto HTTP ファイル サーバー テンプレート エンジンで使用される特殊要素の不適切な無効化の脆弱性",
      "shortDescriptionJa": "Rejetto HTTP ファイル サーバーには、テンプレート エンジンの脆弱性で使用される特殊要素の不適切な無効化が含まれています。これにより、認証されていないリモートの攻撃者が、特別に細工された HTTP 要求を送信して、影響を受けるシステムでコマンドを実行できるようになります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-004120",
      "vulnerabilityNameJvn": "Rejetto の Http File Server におけるコードインジェクションの脆弱性",
      "shortDescriptionJvn": "Rejetto の Http File Server には、コードインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-38080",
      "vendorProject": "Microsoft",
      "product": "Windows ",
      "vulnerabilityName": "Microsoft Windows Hyper-V Privilege Escalation Vulnerability",
      "dateAdded": "2024-07-09",
      "shortDescription": "Microsoft Windows Hyper-V contains a privilege escalation vulnerability that allows a local attacker with user permissions to gain SYSTEM privileges.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-07-30",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2024-38080; https://nvd.nist.gov/vuln/detail/CVE-2024-38080",
      "cwes": [
        "CWE-190"
      ],
      "vulnerabilityNameJa": "Microsoft Windows Hyper-V の権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Windows Hyper-V には、ユーザー権限を持つローカル攻撃者が SYSTEM 権限を取得できる権限昇格の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-004121",
      "vulnerabilityNameJvn": "マイクロソフトの Microsoft Windows 11、Windows Server における権限を昇格される脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft Windows 11、Windows Server には、Windows Hyper-V に不備があるため、権限を昇格される脆弱性が存在します。 ",
      "impactJvn": "権限を昇格される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2024-38112",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows MSHTML Platform Spoofing Vulnerability",
      "dateAdded": "2024-07-09",
      "shortDescription": "Microsoft Windows MSHTML Platform contains a spoofing vulnerability that has a high impact to confidentiality, integrity, and availability.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-07-30",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-38112; https://nvd.nist.gov/vuln/detail/CVE-2024-38112",
      "cwes": [
        "CWE-451"
      ],
      "vulnerabilityNameJa": "Microsoft Windows MSHTML プラットフォームのなりすましの脆弱性",
      "shortDescriptionJa": "Microsoft Windows MSHTML プラットフォームには、機密性、整合性、可用性に大きな影響を与えるスプーフィング脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-004122",
      "vulnerabilityNameJvn": "マイクロソフトの複数の Microsoft Windows 製品におけるなりすまされる脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft Windows 10、Windows 11、Windows Server には、Windows MSHTML Platform に不備があるため、なりすまされる脆弱性が存在します。 ",
      "impactJvn": "なりすまされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2024-20399",
      "vendorProject": "Cisco",
      "product": "NX-OS",
      "vulnerabilityName": "Cisco NX-OS Command Injection Vulnerability",
      "dateAdded": "2024-07-02",
      "shortDescription": "Cisco NX-OS contains a command injection vulnerability in the command line interface (CLI) that could allow an authenticated, local attacker to execute commands as root on the underlying operating system of an affected device.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-07-23",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-nxos-cmd-injection-xD9OhyOP;   https://nvd.nist.gov/vuln/detail/CVE-2024-20399",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "Cisco NX-OS コマンドインジェクション脆弱性",
      "shortDescriptionJa": "Cisco NX-OS には、コマンド ライン インターフェイス (CLI) にコマンド インジェクションの脆弱性があり、認証されたローカル攻撃者が、影響を受けるデバイスの基盤となるオペレーティング システム上で root としてコマンドを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-003985",
      "vulnerabilityNameJvn": "シスコシステムズの Cisco NX-OS における OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "シスコシステムズの Cisco NX-OS には、OS コマンドインジェクションの脆弱性が存在します。  ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2020-13965",
      "vendorProject": "Roundcube",
      "product": "Webmail",
      "vulnerabilityName": "Roundcube Webmail Cross-Site Scripting (XSS) Vulnerability",
      "dateAdded": "2024-06-26",
      "shortDescription": "Roundcube Webmail contains a cross-site scripting (XSS) vulnerability that allows a remote attacker to manipulate data via a malicious XML attachment.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-07-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://roundcube.net/news/2020/06/02/security-updates-1.4.5-and-1.3.12; https://nvd.nist.gov/vuln/detail/CVE-2020-13965",
      "cwes": [
        "CWE-80"
      ],
      "vulnerabilityNameJa": "Roundcube Web メールのクロスサイト スクリプティング (XSS) の脆弱性",
      "shortDescriptionJa": "Roundcube Webmail には、クロスサイト スクリプティング (XSS) の脆弱性があり、リモートの攻撃者が悪意のある XML 添付ファイルを介してデータを操作できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2020-006164",
      "vulnerabilityNameJvn": "Roundcube Webmail におけるクロスサイトスクリプティングの脆弱性",
      "shortDescriptionJvn": "Roundcube Webmail には、クロスサイトスクリプティングの脆弱性が存在します。",
      "impactJvn": "情報を取得される、および情報を改ざんされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-2586",
      "vendorProject": "Linux",
      "product": "Kernel",
      "vulnerabilityName": "Linux Kernel Use-After-Free Vulnerability",
      "dateAdded": "2024-06-26",
      "shortDescription": "Linux Kernel contains a use-after-free vulnerability in the nft_object, allowing local attackers to escalate privileges. ",
      "requiredAction": "Apply updates per vendor instructions or discontinue use of the product if updates are unavailable.",
      "dueDate": "2024-07-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "This vulnerability affects a common open-source component, third-party library, or a protocol used by different products. For more information, please see: https://seclists.org/oss-sec/2022/q3/131;  https://nvd.nist.gov/vuln/detail/CVE-2022-2586",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Linux カーネル解放後使用の脆弱性",
      "shortDescriptionJa": "Linux カーネルには、nft_object に解放後使用の脆弱性が含まれており、ローカルの攻撃者が権限を昇格できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従ってアップデートを適用するか、アップデートが入手できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2022-025026",
      "vulnerabilityNameJvn": "Linux の Linux Kernel 等複数ベンダの製品における解放済みメモリの使用に関する脆弱性",
      "shortDescriptionJvn": "Linux の Linux Kernel 等複数ベンダの製品には、解放済みメモリの使用に関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-24816",
      "vendorProject": "OSGeo",
      "product": "JAI-EXT",
      "vulnerabilityName": "OSGeo GeoServer JAI-EXT Code Injection Vulnerability",
      "dateAdded": "2024-06-26",
      "shortDescription": "OSGeo GeoServer JAI-EXT contains a code injection vulnerability that, when programs use jt-jiffle and allow Jiffle script to be provided via network request, could allow remote code execution.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-07-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "This vulnerability affects a common open-source component, third-party library, or a protocol used by different products. The patched JAI-EXT is version 1.1.22: https://github.com/geosolutions-it/jai-ext/releases/tag/1.1.22, https://github.com/geosolutions-it/jai-ext/security/advisories/GHSA-v92f-jx6p-73rx;  https://nvd.nist.gov/vuln/detail/CVE-2022-24816",
      "cwes": [
        "CWE-94"
      ],
      "vulnerabilityNameJa": "OSGeo GeoServer JAI-EXT コードインジェクション脆弱性",
      "shortDescriptionJa": "OSGeo GeoServer JAI-EXT にはコード インジェクションの脆弱性が含まれており、プログラムが jt-jiffle を使用し、ネットワーク要求を介して Jiffle スクリプトが提供されることを許可すると、リモート コード実行が可能になる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2022-008270",
      "vulnerabilityNameJvn": "geosolutionsgroup の jai-ext におけるコードインジェクションの脆弱性",
      "shortDescriptionJvn": "geosolutionsgroup の jai-ext には、コードインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-4358",
      "vendorProject": "Progress",
      "product": "Telerik Report Server",
      "vulnerabilityName": "Progress Telerik Report Server Authentication Bypass by Spoofing Vulnerability",
      "dateAdded": "2024-06-13",
      "shortDescription": "Progress Telerik Report Server contains an authorization bypass by spoofing vulnerability that allows an attacker to obtain unauthorized access.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-07-04",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://docs.telerik.com/report-server/knowledge-base/registration-auth-bypass-cve-2024-4358; https://nvd.nist.gov/vuln/detail/CVE-2024-4358",
      "cwes": [
        "CWE-290"
      ],
      "vulnerabilityNameJa": "Progress Telerik のレポート、なりすましによるサーバー認証バイパスの脆弱性",
      "shortDescriptionJa": "Progress Telerik レポート サーバーには、攻撃者が不正アクセスを取得できるようにするスプーフィングによる認証バイパスの脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-003547",
      "vulnerabilityNameJvn": "Telerik の report server 2024 におけるスプーフィングによる認証回避に関する脆弱性",
      "shortDescriptionJvn": "Telerik の report server 2024 には、スプーフィングによる認証回避に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-26169",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Error Reporting Service Improper Privilege Management Vulnerability",
      "dateAdded": "2024-06-13",
      "shortDescription": "Microsoft Windows Error Reporting Service contains an improper privilege management vulnerability that allows a local attacker with user permissions to gain SYSTEM privileges.",
      "requiredAction": "Apply updates per vendor instructions or discontinue use of the product if updates are unavailable.",
      "dueDate": "2024-07-04",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-26169; https://nvd.nist.gov/vuln/detail/CVE-2024-26169",
      "cwes": [
        "CWE-269"
      ],
      "vulnerabilityNameJa": "Microsoft Windows エラー報告サービスの不適切な権限管理の脆弱性",
      "shortDescriptionJa": "Microsoft Windows エラー報告サービスには、ユーザー権限を持つローカル攻撃者が SYSTEM 権限を取得できる不適切な権限管理の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従ってアップデートを適用するか、アップデートが入手できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-003538",
      "vulnerabilityNameJvn": "マイクロソフトの複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft Windows 10、Windows 11、Windows Server には、Windows エラー報告サービスに不備があるため、権限を昇格される脆弱性が存在します。 ",
      "impactJvn": "権限を昇格される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2024-32896",
      "vendorProject": "Android",
      "product": "Pixel",
      "vulnerabilityName": "Android Pixel Privilege Escalation Vulnerability",
      "dateAdded": "2024-06-13",
      "shortDescription": "Android Pixel contains an unspecified vulnerability in the firmware that allows for privilege escalation.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-07-04",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://source.android.com/docs/security/bulletin/pixel/2024-06-01; https://nvd.nist.gov/vuln/detail/CVE-2024-32896",
      "cwes": [
        "CWE-783"
      ],
      "vulnerabilityNameJa": "Android Pixel の権限昇格の脆弱性",
      "shortDescriptionJa": "Android Pixel のファームウェアには、権限昇格を可能にする未指定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-003546",
      "vulnerabilityNameJvn": "Google の Android における脆弱性",
      "shortDescriptionJvn": "Google の Android には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-4577",
      "vendorProject": "PHP Group",
      "product": "PHP",
      "vulnerabilityName": "PHP-CGI OS Command Injection Vulnerability",
      "dateAdded": "2024-06-12",
      "shortDescription": "PHP, specifically Windows-based PHP used in CGI mode, contains an OS command injection vulnerability that allows for arbitrary code execution. This vulnerability is a patch bypass for CVE-2012-1823.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-07-03",
      "knownRansomwareCampaignUse": "Known",
      "notes": "This vulnerability affects a common open-source component, third-party library, or a protocol used by different products. Please check with specific vendors for information on patching status. For more information, please see:  https://www.php.net/ChangeLog-8.php#;   https://nvd.nist.gov/vuln/detail/CVE-2024-4577",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "PHP-CGI OS コマンドインジェクション脆弱性",
      "shortDescriptionJa": "PHP、特に CGI モードで使用される Windows ベースの PHP には、任意のコード実行を可能にする OS コマンド インジェクションの脆弱性が含まれています。この脆弱性は、CVE-2012-1823 のパッチ バイパスです。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-003292",
      "vulnerabilityNameJvn": "The PHP Group の PHP における OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "The PHP Group の PHP には、OS コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-4610",
      "vendorProject": "Arm",
      "product": "Mali GPU Kernel Driver",
      "vulnerabilityName": "Arm Mali GPU Kernel Driver Use-After-Free Vulnerability",
      "dateAdded": "2024-06-12",
      "shortDescription": "Arm Bifrost and Valhall GPU kernel drivers contain a use-after-free vulnerability that allows a local, non-privileged user to make improper GPU memory processing operations to gain access to already freed memory.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-07-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://developer.arm.com/Arm%20Security%20Center/Mali%20GPU%20Driver%20Vulnerabilities; https://nvd.nist.gov/vuln/detail/CVE-2024-4610",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Arm Mali GPU カーネル ドライバーの Use-After-Free 脆弱性",
      "shortDescriptionJa": "Arm Bifrost および Valhall GPU カーネル ドライバーには、解放後使用の脆弱性が含まれており、ローカルの非特権ユーザーが不適切な GPU メモリ処理操作を実行して、すでに解放されたメモリにアクセスできるようになります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-003352",
      "vulnerabilityNameJvn": "ARM Ltd. の Bifrost GPU Kernel Driver および Valhall GPU Kernel Driver における解放済みメモリの使用に関する脆弱性",
      "shortDescriptionJvn": "ARM Ltd. の Bifrost GPU Kernel Driver および Valhall GPU Kernel Driver には、解放済みメモリの使用に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-3506",
      "vendorProject": "Oracle",
      "product": "WebLogic Server",
      "vulnerabilityName": "Oracle WebLogic Server OS Command Injection Vulnerability",
      "dateAdded": "2024-06-03",
      "shortDescription": "Oracle WebLogic Server, a product within the Fusion Middleware suite, contains an OS command injection vulnerability that allows an attacker to execute arbitrary code via a specially crafted HTTP request that includes a malicious XML document.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-06-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.oracle.com/security-alerts/cpuapr2017.html; https://nvd.nist.gov/vuln/detail/CVE-2017-3506",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "Oracle WebLogic Server OS コマンドインジェクション脆弱性",
      "shortDescriptionJa": "Fusion Middleware スイート内の製品である Oracle WebLogic Server には、OS コマンド インジェクションの脆弱性があり、攻撃者は悪意のある XML ドキュメントを含む特別に細工された HTTP リクエストを介して任意のコードを実行できます。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2017-003600",
      "vulnerabilityNameJvn": "Oracle Fusion Middleware の Oracle WebLogic Server における Web Services に関する脆弱性",
      "shortDescriptionJvn": "Oracle Fusion Middleware の Oracle WebLogic Server には、Web Services に関する処理に不備があるため、機密性、および完全性に影響のある脆弱性が存在します。",
      "impactJvn": "リモートの攻撃者により、情報を取得される、および情報を改ざんされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-1086",
      "vendorProject": "Linux",
      "product": "Kernel",
      "vulnerabilityName": "Linux Kernel Use-After-Free Vulnerability",
      "dateAdded": "2024-05-30",
      "shortDescription": "Linux kernel contains a use-after-free vulnerability in the netfilter: nf_tables component that allows an attacker to achieve local privilege escalation.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-06-20",
      "knownRansomwareCampaignUse": "Known",
      "notes": "This vulnerability affects a common open-source component, third-party library, or a protocol used by different products. Please check with specific vendors for information on patching status. For more information, please see: https://git.kernel.org/pub/scm/linux/kernel/git/torvalds/linux.git/commit/?id=f342de4e2f33e0e39165d8639387aa6c19dff660;   https://nvd.nist.gov/vuln/detail/CVE-2024-1086",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Linux カーネル解放後使用の脆弱性",
      "shortDescriptionJa": "Linux カーネルには、netfilter: nf_tables コンポーネントに解放後使用の脆弱性が含まれており、攻撃者がローカル権限の昇格を実現できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-002117",
      "vulnerabilityNameJvn": "Linux の Linux Kernel における解放済みメモリの使用に関する脆弱性",
      "shortDescriptionJvn": "Linux の Linux Kernel には、解放済みメモリの使用に関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-24919",
      "vendorProject": "Check Point",
      "product": "Quantum Security Gateways",
      "vulnerabilityName": "Check Point Quantum Security Gateways Information Disclosure Vulnerability",
      "dateAdded": "2024-05-30",
      "shortDescription": "Check Point Quantum Security Gateways contain an unspecified information disclosure vulnerability. The vulnerability potentially allows an attacker to access information on Gateways connected to the internet, with IPSec VPN, Remote Access VPN or Mobile Access enabled. This issue affects several product lines from Check Point, including CloudGuard Network, Quantum Scalable Chassis, Quantum Security Gateways, and Quantum Spark Appliances.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-06-20",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://support.checkpoint.com/results/sk/sk182336 ; https://nvd.nist.gov/vuln/detail/CVE-2024-24919",
      "cwes": [
        "CWE-200"
      ],
      "vulnerabilityNameJa": "Check Point Quantum Security Gateway の情報漏洩脆弱性",
      "shortDescriptionJa": "Check Point Quantum Security Gateway には、未指定の情報漏洩の脆弱性があります。この脆弱性により、攻撃者は、IPSec VPN、リモート アクセス VPN、またはモバイル アクセスが有効になっているインターネットに接続されたゲートウェイの情報にアクセスできる可能性があります。この問題は、CloudGuard Network、Quantum Scalable Chassis、Quantum Security Gateway、Quantum Spark Appliance など、Check Point の複数の製品ラインに影響します。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-003260",
      "vulnerabilityNameJvn": "複数のチェック・ポイント・ソフトウェア・テクノロジーズ製品における脆弱性",
      "shortDescriptionJvn": "Quantum Security Gateway ファームウェア、cloudguard network security、Quantum Security Gateway ファームウェア等複数のチェック・ポイント・ソフトウェア・テクノロジーズ製品には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-4978",
      "vendorProject": "Justice AV Solutions",
      "product": "Viewer ",
      "vulnerabilityName": "Justice AV Solutions (JAVS) Viewer Installer Embedded Malicious Code Vulnerability",
      "dateAdded": "2024-05-29",
      "shortDescription": "Justice AV Solutions (JAVS) Viewer installer contains a malicious version of ffmpeg.exe, named fffmpeg.exe (SHA256: 421a4ad2615941b177b6ec4ab5e239c14e62af2ab07c6df1741e2a62223223c4). When run, this creates a backdoor connection to a malicious C2 server.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-06-19",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "Please follow the vendor’s instructions as outlined in the public statements at https://www.rapid7.com/blog/post/2024/05/23/cve-2024-4978-backdoored-justice-av-solutions-viewer-software-used-in-apparent-supply-chain-attack#remediation and https://www.javs.com/downloads;  https://nvd.nist.gov/vuln/detail/CVE-2024-4978",
      "cwes": [
        "CWE-506"
      ],
      "vulnerabilityNameJa": "Justice AV Solutions (JAVS) ビューア インストーラーに悪意のあるコードが埋め込まれた脆弱性",
      "shortDescriptionJa": "Justice AV Solutions (JAVS) Viewer インストーラーには、fffmpeg.exe (SHA256: 421a4ad2615941b177b6ec4ab5e239c14e62af2ab07c6df1741e2a62223223c4) という名前の ffmpeg.exe の悪意のあるバージョンが含まれています。これを実行すると、悪意のある C2 サーバーへのバックドア接続が作成されます。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-003263",
      "vulnerabilityNameJvn": "javs の javs viewer における脆弱性",
      "shortDescriptionJvn": "javs の javs viewer には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-5274",
      "vendorProject": "Google",
      "product": "Chromium V8",
      "vulnerabilityName": "Google Chromium V8 Type Confusion Vulnerability",
      "dateAdded": "2024-05-28",
      "shortDescription": "Google Chromium V8 contains a type confusion vulnerability that allows a remote attacker to execute code via a crafted HTML page. This vulnerability could affect multiple web browsers that utilize Chromium, including, but not limited to, Google Chrome, Microsoft Edge, and Opera.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-06-18",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://chromereleases.googleblog.com/2024/05/stable-channel-update-for-desktop_23.html?m=1; https://nvd.nist.gov/vuln/detail/CVE-2024-5274",
      "cwes": [
        "CWE-843"
      ],
      "vulnerabilityNameJa": "Google Chromium V8の型の取り違えの脆弱性",
      "shortDescriptionJa": "Google Chromium V8 には、リモート攻撃者が細工された HTML ページを介してコードを実行できる型の混乱の脆弱性が存在します。この脆弱性は、Google Chrome、Microsoft Edge、Opera など、Chromium を利用する複数の Web ブラウザに影響を与える可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-003255",
      "vulnerabilityNameJvn": "Google の Google Chrome における型の取り違えに関する脆弱性",
      "shortDescriptionJvn": "Google の Google Chrome には、型の取り違えに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2020-17519",
      "vendorProject": "Apache",
      "product": "Flink",
      "vulnerabilityName": "Apache Flink Improper Access Control Vulnerability",
      "dateAdded": "2024-05-23",
      "shortDescription": "Apache Flink contains an improper access control vulnerability that allows an attacker to read any file on the local filesystem of the JobManager through its REST interface.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-06-13",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "This vulnerability affects a common open-source component, third-party library, or a protocol used by different products. Please check with specific vendors for information on patching status. For more information, please see: https://lists.apache.org/thread/typ0h03zyfrzjqlnb7plh64df1g2383d; https://nvd.nist.gov/vuln/detail/CVE-2020-17519",
      "cwes": [
        "CWE-552"
      ],
      "vulnerabilityNameJa": "Apache Flink の不適切なアクセス制御の脆弱性",
      "shortDescriptionJa": "Apache Flink には不適切なアクセス制御の脆弱性があり、攻撃者が REST インターフェースを介して JobManager のローカル ファイル システム上の任意のファイルを読み取ることができる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2020-015211",
      "vulnerabilityNameJvn": "Apache Flink における外部からアクセス可能なファイルまたはディレクトリに関する脆弱性",
      "shortDescriptionJvn": "Apache Flink には、外部からアクセス可能なファイルまたはディレクトリに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-4947",
      "vendorProject": "Google",
      "product": "Chromium V8",
      "vulnerabilityName": "Google Chromium V8 Type Confusion Vulnerability",
      "dateAdded": "2024-05-20",
      "shortDescription": "Google Chromium V8 contains a type confusion vulnerability that allows a remote attacker to execute code via a crafted HTML page.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-06-10",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://chromereleases.googleblog.com/2024/05/stable-channel-update-for-desktop_15.html; https://nvd.nist.gov/vuln/detail/CVE-2024-4947",
      "cwes": [
        "CWE-843"
      ],
      "vulnerabilityNameJa": "Google Chromium V8の型の取り違えの脆弱性",
      "shortDescriptionJa": "Google Chromium V8 には、リモート攻撃者が細工された HTML ページを介してコードを実行できる型の混乱の脆弱性が存在します。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-003231",
      "vulnerabilityNameJvn": "Google の Google Chrome における型の取り違えに関する脆弱性",
      "shortDescriptionJvn": "Google の Google Chrome には、型の取り違えに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2023-43208",
      "vendorProject": "NextGen Healthcare",
      "product": "Mirth Connect",
      "vulnerabilityName": "NextGen Healthcare Mirth Connect Deserialization of Untrusted Data Vulnerability",
      "dateAdded": "2024-05-20",
      "shortDescription": "NextGen Healthcare Mirth Connect contains a deserialization of untrusted data vulnerability that allows for unauthenticated remote code execution via a specially crafted request.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-06-10",
      "knownRansomwareCampaignUse": "Known",
      "notes": "This vulnerability affects a common open-source component, third-party library, or a protocol used by different products. Please check with specific vendors for information on patching status.   For more information, please see: https://github.com/nextgenhealthcare/connect/wiki/4.4.1---What%27s-New ;  https://nvd.nist.gov/vuln/detail/CVE-2023-43208",
      "cwes": [
        "CWE-502"
      ],
      "vulnerabilityNameJa": "NextGen Healthcare Mirth Connect の信頼できないデータのデシリアライゼーションの脆弱性",
      "shortDescriptionJa": "NextGen Healthcare Mirth Connect には、信頼できないデータの逆シリアル化の脆弱性が含まれており、特別に細工されたリクエストを介して認証されていないリモート コード実行が可能になります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-016621",
      "vulnerabilityNameJvn": "nextgen の mirth connect における脆弱性",
      "shortDescriptionJvn": "nextgen の mirth connect には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-4761",
      "vendorProject": "Google",
      "product": "Chromium V8",
      "vulnerabilityName": "Google Chromium V8 Out-of-Bounds Memory Write Vulnerability",
      "dateAdded": "2024-05-16",
      "shortDescription": "Google Chromium V8 Engine contains an unspecified out-of-bounds memory write vulnerability via a crafted HTML page. This vulnerability could affect multiple web browsers that utilize Chromium, including, but not limited to, Google Chrome, Microsoft Edge, and Opera. ",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-06-06",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://chromereleases.googleblog.com/2024/05/stable-channel-update-for-desktop_13.html; https://nvd.nist.gov/vuln/detail/CVE-2024-4761",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Google Chromium V8 境界外メモリ書き込みの脆弱性",
      "shortDescriptionJa": "Google Chromium V8 エンジンには、細工された HTML ページを介した、未指定の境界外メモリ書き込みの脆弱性が含まれています。この脆弱性は、Google Chrome、Microsoft Edge、Opera など、Chromium を利用する複数の Web ブラウザに影響を及ぼす可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-003196",
      "vulnerabilityNameJvn": "Google の Google Chrome における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "Google の Google Chrome には、境界外書き込みに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2021-40655",
      "vendorProject": "D-Link",
      "product": "DIR-605 Router",
      "vulnerabilityName": "D-Link DIR-605 Router Information Disclosure Vulnerability",
      "dateAdded": "2024-05-16",
      "shortDescription": "D-Link DIR-605 routers contain an information disclosure vulnerability that allows attackers to obtain a username and password by forging a post request to the /getcfg.php page. ",
      "requiredAction": "This vulnerability affects legacy D-Link products. All associated hardware revisions have reached their end-of-life (EOL) or end-of-service (EOS) life cycle and should be retired and replaced per vendor instructions.",
      "dueDate": "2024-06-06",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://legacy.us.dlink.com/pages/product.aspx?id=2b09e95d90ff4cb38830ecc04c89cee5; https://nvd.nist.gov/vuln/detail/CVE-2021-40655",
      "cwes": [
        "CWE-863"
      ],
      "vulnerabilityNameJa": "D-Link DIR-605 ルーターの情報漏洩脆弱性",
      "shortDescriptionJa": "D-Link DIR-605 ルーターには情報漏洩の脆弱性があり、攻撃者は /getcfg.php ページへの POST リクエストを偽造してユーザー名とパスワードを取得できる可能性があります。",
      "requiredActionJa": "この脆弱性は、従来の D-Link 製品に影響します。関連するすべてのハードウェア リビジョンは、サポート終了 (EOL) またはサービス終了 (EOS) のライフ サイクルに達しているため、ベンダーの指示に従って廃止して交換する必要があります。",
      "jvnVulnId": "JVNDB-2021-012445",
      "vulnerabilityNameJvn": "D-LINK-DIR-605 ファームウェアにおける不正な認証に関する脆弱性",
      "shortDescriptionJvn": "D-LINK-DIR-605 ファームウェアには、不正な認証に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2014-100005",
      "vendorProject": "D-Link",
      "product": "DIR-600 Router",
      "vulnerabilityName": "D-Link DIR-600 Router Cross-Site Request Forgery (CSRF) Vulnerability",
      "dateAdded": "2024-05-16",
      "shortDescription": "D-Link DIR-600 routers contain a cross-site request forgery (CSRF) vulnerability that allows an attacker to change router configurations by hijacking an existing administrator session.",
      "requiredAction": "This vulnerability affects legacy D-Link products. All associated hardware revisions have reached their end-of-life (EOL) or end-of-service (EOS) life cycle and should be retired and replaced per vendor instructions.",
      "dueDate": "2024-06-06",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://legacy.us.dlink.com/pages/product.aspx?id=4587b63118524aec911191cc81605283; https://nvd.nist.gov/vuln/detail/CVE-2014-100005",
      "cwes": [
        "CWE-352"
      ],
      "vulnerabilityNameJa": "D-Link DIR-600 ルーターのクロスサイト リクエスト フォージェリ (CSRF) の脆弱性",
      "shortDescriptionJa": "D-Link DIR-600 ルーターには、クロスサイト リクエスト フォージェリ (CSRF) の脆弱性があり、攻撃者が既存の管理者セッションを乗っ取ってルーターの設定を変更できる可能性があります。",
      "requiredActionJa": "この脆弱性は、従来の D-Link 製品に影響します。関連するすべてのハードウェア リビジョンは、サポート終了 (EOL) またはサービス終了 (EOS) のライフ サイクルに達しているため、ベンダーの指示に従って廃止して交換する必要があります。",
      "jvnVulnId": "JVNDB-2014-007601",
      "vulnerabilityNameJvn": "D-Link DIR-600 ルータのファームウェアにおけるクロスサイトリクエストフォージェリの脆弱性",
      "shortDescriptionJvn": "D-Link DIR-600 ルータ (rev. Bx) のファームウェアには、クロスサイトリクエストフォージェリの脆弱性が存在します。",
      "impactJvn": "第三者により、管理者の認証をハイジャックされ、以下の影響を受ける可能性があります。  (1) hedwig.cgi の巧妙に細工された設定モジュールを介して、管理者アカウントを作成される (2) hedwig.cgi の巧妙に細工された設定モジュールを介して、リモート管理を有効にされる (3) pigwidgeon.cgi の SETCFG、SAVE、ACTIVATE アクションを介して、新しい構成設定を有効にされる (4) diagnostic.php の ping アクションを介して、ping を送信される",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-30040",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows MSHTML Platform Security Feature Bypass Vulnerability",
      "dateAdded": "2024-05-14",
      "shortDescription": "Microsoft Windows MSHTML Platform contains an unspecified vulnerability that allows for a security feature bypass.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-06-04",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-30040; https://nvd.nist.gov/vuln/detail/CVE-2024-30040",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Microsoft Windows MSHTML プラットフォームのセキュリティ機能バイパスの脆弱性",
      "shortDescriptionJa": "Microsoft Windows MSHTML プラットフォームには、セキュリティ機能のバイパスを可能にする未指定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-003189",
      "vulnerabilityNameJvn": "マイクロソフトの複数の Microsoft Windows 製品におけるセキュリティ機能を回避される脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft Windows 10、Windows 11、Windows Server には、Windows MSHTML プラットフォームに不備があるため、セキュリティ機能を回避される脆弱性が存在します。 ",
      "impactJvn": "セキュリティ機能を回避される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2024-30051",
      "vendorProject": "Microsoft",
      "product": "DWM Core Library",
      "vulnerabilityName": " Microsoft DWM Core Library Privilege Escalation Vulnerability",
      "dateAdded": "2024-05-14",
      "shortDescription": "Microsoft DWM Core Library contains a privilege escalation vulnerability that allows an attacker to gain SYSTEM privileges.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-06-04",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-30051; https://nvd.nist.gov/vuln/detail/CVE-2024-30051",
      "cwes": [
        "CWE-122"
      ],
      "vulnerabilityNameJa": "Microsoft DWM コア ライブラリの権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft DWM コア ライブラリには、攻撃者が SYSTEM 権限を取得できる権限昇格の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-003192",
      "vulnerabilityNameJvn": "マイクロソフトの複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft Windows 10、Windows 11、Windows Server には、Windows DWM Core ライブラリに不備があるため、権限を昇格される脆弱性が存在します。 ",
      "impactJvn": "権限を昇格される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2024-4671",
      "vendorProject": "Google",
      "product": "Chromium",
      "vulnerabilityName": "Google Chromium Visuals Use-After-Free Vulnerability",
      "dateAdded": "2024-05-13",
      "shortDescription": "Google Chromium Visuals contains a use-after-free vulnerability that allows a remote attacker to exploit heap corruption via a crafted HTML page. This vulnerability could affect multiple web browsers that utilize Chromium, including, but not limited to, Google Chrome, Microsoft Edge, and Opera.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-06-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://chromereleases.googleblog.com/2024/05/stable-channel-update-for-desktop_9.html?m=1; https://nvd.nist.gov/vuln/detail/CVE-2024-4671",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Google Chromium Visuals の解放後使用の脆弱性",
      "shortDescriptionJa": "Google Chromium Visuals には、リモートの攻撃者が細工した HTML ページを介してヒープ破損を悪用できる、解放後使用の脆弱性が含まれています。この脆弱性は、Google Chrome、Microsoft Edge、Opera など、Chromium を利用する複数の Web ブラウザに影響を及ぼす可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-003190",
      "vulnerabilityNameJvn": "Google の Google Chrome における解放済みメモリの使用に関する脆弱性",
      "shortDescriptionJvn": "Google の Google Chrome には、解放済みメモリの使用に関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2023-7028",
      "vendorProject": "GitLab",
      "product": "GitLab CE/EE",
      "vulnerabilityName": "GitLab Community and Enterprise Editions Improper Access Control Vulnerability",
      "dateAdded": "2024-05-01",
      "shortDescription": "GitLab Community and Enterprise Editions contain an improper access control vulnerability. This allows an attacker to trigger password reset emails to be sent to an unverified email address to ultimately facilitate an account takeover.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-05-22",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://about.gitlab.com/releases/2024/01/11/critical-security-release-gitlab-16-7-2-released/ ;  https://nvd.nist.gov/vuln/detail/CVE-2023-7028",
      "cwes": [
        "CWE-284"
      ],
      "vulnerabilityNameJa": "GitLab コミュニティおよびエンタープライズ エディションの不適切なアクセス制御の脆弱性",
      "shortDescriptionJa": "GitLab Community および Enterprise エディションには、不適切なアクセス制御の脆弱性が含まれています。これにより、攻撃者はパスワード リセット メールを未確認のメール アドレスに送信し、最終的にアカウントの乗っ取りを容易にすることができます。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-025036",
      "vulnerabilityNameJvn": "GitLab.org の GitLab におけるパスワード管理機能に関する脆弱性",
      "shortDescriptionJvn": "GitLab.org の GitLab には、パスワード管理機能に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-29988",
      "vendorProject": "Microsoft",
      "product": "SmartScreen Prompt",
      "vulnerabilityName": "Microsoft SmartScreen Prompt Security Feature Bypass Vulnerability",
      "dateAdded": "2024-04-30",
      "shortDescription": "Microsoft SmartScreen Prompt contains a security feature bypass vulnerability that allows an attacker to bypass the Mark of the Web (MotW) feature. This vulnerability can be chained with CVE-2023-38831 and CVE-2024-21412 to execute a malicious file.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-05-21",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-29988; https://nvd.nist.gov/vuln/detail/CVE-2024-29988",
      "cwes": [
        "CWE-693"
      ],
      "vulnerabilityNameJa": "Microsoft SmartScreen プロンプトのセキュリティ機能バイパスの脆弱性",
      "shortDescriptionJa": "Microsoft SmartScreen Prompt には、攻撃者が Mark of the Web (MotW) 機能をバイパスできるセキュリティ機能バイパスの脆弱性が含まれています。この脆弱性は、CVE-2023-38831 および CVE-2024-21412 と連鎖して、悪意のあるファイルを実行する可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-003177",
      "vulnerabilityNameJvn": "マイクロソフトの複数の Microsoft Windows 製品におけるセキュリティ機能を回避される脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft Windows 10、Windows 11、Windows Server には、SmartScreen プロンプトに不備があるため、セキュリティ機能を回避される脆弱性が存在します。 ",
      "impactJvn": "セキュリティ機能を回避される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2024-4040",
      "vendorProject": "CrushFTP",
      "product": "CrushFTP",
      "vulnerabilityName": "CrushFTP VFS Sandbox Escape Vulnerability",
      "dateAdded": "2024-04-24",
      "shortDescription": "CrushFTP contains an unspecified sandbox escape vulnerability that allows a remote attacker to escape the CrushFTP virtual file system (VFS).",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-05-01",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.crushftp.com/crush11wiki/Wiki.jsp?page=Update&version=34; https://nvd.nist.gov/vuln/detail/CVE-2024-4040",
      "cwes": [
        "CWE-1336"
      ],
      "vulnerabilityNameJa": "CrushFTP VFS サンドボックスのエスケープ脆弱性",
      "shortDescriptionJa": "CrushFTP には、リモート攻撃者が CrushFTP 仮想ファイルシステム (VFS) を回避できる、未指定のサンドボックス エスケープ脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-003127",
      "vulnerabilityNameJvn": "CrushFTP におけるコードインジェクションの脆弱性",
      "shortDescriptionJvn": "CrushFTP には、コードインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-20359",
      "vendorProject": "Cisco",
      "product": "Adaptive Security Appliance (ASA) and Firepower Threat Defense (FTD)",
      "vulnerabilityName": "Cisco ASA and FTD Privilege Escalation Vulnerability",
      "dateAdded": "2024-04-24",
      "shortDescription": "Cisco Adaptive Security Appliance (ASA) and Firepower Threat Defense (FTD) contain a privilege escalation vulnerability that can allow local privilege escalation from Administrator to root.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-05-01",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asaftd-persist-rce-FLsNXF4h;  https://nvd.nist.gov/vuln/detail/CVE-2024-20359",
      "cwes": [
        "CWE-94"
      ],
      "vulnerabilityNameJa": "Cisco ASA および FTD の権限昇格の脆弱性",
      "shortDescriptionJa": "Cisco Adaptive Security Appliance (ASA) および Firepower Threat Defense (FTD) には、管理者からルートへのローカル権限の昇格を可能にする権限昇格の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-003130",
      "vulnerabilityNameJvn": "シスコシステムズの Cisco Adaptive Security Appliance ソフトウェアおよび Cisco Firepower Threat Defense ソフトウェアにおけるコードインジェクションの脆弱性",
      "shortDescriptionJvn": "シスコシステムズの Cisco Adaptive Security Appliance ソフトウェアおよび Cisco Firepower Threat Defense ソフトウェアには、コードインジェクションの脆弱性が存在します。  ",
      "impactJvn": "情報を取得される、および情報を改ざんされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2024-20353",
      "vendorProject": "Cisco",
      "product": "Adaptive Security Appliance (ASA) and Firepower Threat Defense (FTD)",
      "vulnerabilityName": "Cisco ASA and FTD Denial of Service Vulnerability",
      "dateAdded": "2024-04-24",
      "shortDescription": "Cisco Adaptive Security Appliance (ASA) and Firepower Threat Defense (FTD) contain an infinite loop vulnerability that can lead to remote denial of service condition.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-05-01",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asaftd-websrvs-dos-X8gNucD2;   https://nvd.nist.gov/vuln/detail/CVE-2024-20353",
      "cwes": [
        "CWE-835"
      ],
      "vulnerabilityNameJa": "Cisco ASA および FTD のサービス拒否脆弱性",
      "shortDescriptionJa": "Cisco Adaptive Security Appliance (ASA) および Firepower Threat Defense (FTD) には、リモートでのサービス拒否状態につながる可能性がある無限ループの脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-003129",
      "vulnerabilityNameJvn": "シスコシステムズの Cisco Adaptive Security Appliance ソフトウェアおよび Cisco Firepower Threat Defense ソフトウェアにおける無限ループに関する脆弱性",
      "shortDescriptionJvn": "シスコシステムズの Cisco Adaptive Security Appliance ソフトウェアおよび Cisco Firepower Threat Defense ソフトウェアには、無限ループに関する脆弱性が存在します。  ",
      "impactJvn": "サービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2022-38028",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Print Spooler Privilege Escalation Vulnerability ",
      "dateAdded": "2024-04-23",
      "shortDescription": "Microsoft Windows Print Spooler service contains a privilege escalation vulnerability. An attacker may modify a JavaScript constraints file and execute it with SYSTEM-level permissions.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.  ",
      "dueDate": "2024-05-14",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2022-38028;  https://nvd.nist.gov/vuln/detail/CVE-2022-38028",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft Windows 印刷スプーラーの権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Windows 印刷スプーラー サービスには、権限昇格の脆弱性が含まれています。攻撃者は JavaScript 制約ファイルを変更し、SYSTEM レベルの権限でそれを実行する可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2022-002514",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、Windows 印刷スプーラに不備があるため、権限を昇格される脆弱性が存在します。  ",
      "impactJvn": "権限を昇格される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2024-3400",
      "vendorProject": "Palo Alto Networks",
      "product": "PAN-OS",
      "vulnerabilityName": "Palo Alto Networks PAN-OS Command Injection Vulnerability",
      "dateAdded": "2024-04-12",
      "shortDescription": "Palo Alto Networks PAN-OS GlobalProtect feature contains a command injection vulnerability that allows an unauthenticated attacker to execute commands with root privileges on the firewall.",
      "requiredAction": "Apply mitigations per vendor instructions as they become available. Otherwise, users with vulnerable versions of affected devices should enable Threat Prevention IDs available from the vendor. See the vendor bulletin for more details and a patch release schedule.",
      "dueDate": "2024-04-19",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://security.paloaltonetworks.com/CVE-2024-3400 ;   https://nvd.nist.gov/vuln/detail/CVE-2024-3400",
      "cwes": [
        "CWE-20",
        "CWE-77"
      ],
      "vulnerabilityNameJa": "Palo Alto Networks PAN-OS コマンドインジェクション脆弱性",
      "shortDescriptionJa": "Palo Alto Networks PAN-OS GlobalProtect 機能には、認証されていない攻撃者がファイアウォール上でルート権限でコマンドを実行できるコマンド インジェクションの脆弱性が含まれています。",
      "requiredActionJa": "緩和策が利用可能になったら、ベンダーの指示に従って緩和策を適用してください。そうでない場合、影響を受けるデバイスの脆弱なバージョンを使用しているユーザーは、ベンダーから入手できる脅威防止 ID を有効にする必要があります。詳細とパッチ リリース スケジュールについては、ベンダーの速報を参照してください。",
      "jvnVulnId": "JVNDB-2024-003104",
      "vulnerabilityNameJvn": "Palo Alto Networks の PAN-OS におけるコマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "Palo Alto Networks の PAN-OS には、コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-3273",
      "vendorProject": "D-Link",
      "product": "Multiple NAS Devices",
      "vulnerabilityName": "D-Link Multiple NAS Devices Command Injection Vulnerability",
      "dateAdded": "2024-04-11",
      "shortDescription": "D-Link DNS-320L, DNS-325, DNS-327L, and DNS-340L contain a command injection vulnerability. When combined with CVE-2024-3272, this can lead to remote, unauthorized code execution.",
      "requiredAction": "This vulnerability affects legacy D-Link products. All associated hardware revisions have reached their end-of-life (EOL) or end-of-service (EOS) life cycle and should be retired and replaced per vendor instructions.",
      "dueDate": "2024-05-02",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://supportannouncement.us.dlink.com/security/publication.aspx?name=SAP10383; https://nvd.nist.gov/vuln/detail/CVE-2024-3273",
      "cwes": [
        "CWE-77"
      ],
      "vulnerabilityNameJa": "D-Link の複数の NAS デバイスにおけるコマンド インジェクションの脆弱性",
      "shortDescriptionJa": "D-Link DNS-320L、DNS-325、DNS-327L、DNS-340L にはコマンド インジェクションの脆弱性があります。CVE-2024-3272 と組み合わせると、リモートで不正なコードが実行される恐れがあります。",
      "requiredActionJa": "この脆弱性は、従来の D-Link 製品に影響します。関連するすべてのハードウェア リビジョンは、サポート終了 (EOL) またはサービス終了 (EOS) のライフ サイクルに達しているため、ベンダーの指示に従って廃止して交換する必要があります。",
      "jvnVulnId": "JVNDB-2024-003105",
      "vulnerabilityNameJvn": "複数の D-Link Systems, Inc. 製品におけるコマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "** サポート外 ** 本件は、サポートされていない製品における脆弱性です。  D-Link DNS-320L ファームウェア、dns-120 ファームウェア、dnr-202l ファームウェア等複数の D-Link Systems, Inc. 製品には、コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-3272",
      "vendorProject": "D-Link",
      "product": "Multiple NAS Devices",
      "vulnerabilityName": "D-Link Multiple NAS Devices Use of Hard-Coded Credentials Vulnerability",
      "dateAdded": "2024-04-11",
      "shortDescription": "D-Link DNS-320L, DNS-325, DNS-327L, and DNS-340L contains a hard-coded credential that allows an attacker to conduct authenticated command injection, leading to remote, unauthorized code execution.",
      "requiredAction": "This vulnerability affects legacy D-Link products. All associated hardware revisions have reached their end-of-life (EOL) or end-of-service (EOS) life cycle and should be retired and replaced per vendor instructions.",
      "dueDate": "2024-05-02",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://supportannouncement.us.dlink.com/security/publication.aspx?name=SAP10383; https://nvd.nist.gov/vuln/detail/CVE-2024-3272",
      "cwes": [
        "CWE-798"
      ],
      "vulnerabilityNameJa": "D-Link の複数の NAS デバイスにおけるハードコードされた資格情報の使用に関する脆弱性",
      "shortDescriptionJa": "D-Link DNS-320L、DNS-325、DNS-327L、および DNS-340L には、攻撃者が認証されたコマンド インジェクションを実行し、リモートで不正なコード実行を実行できるようにするハードコードされた資格情報が含まれています。",
      "requiredActionJa": "この脆弱性は、従来の D-Link 製品に影響します。関連するすべてのハードウェア リビジョンは、サポート終了 (EOL) またはサービス終了 (EOS) のライフ サイクルに達しているため、ベンダーの指示に従って廃止して交換する必要があります。",
      "jvnVulnId": "JVNDB-2024-003106",
      "vulnerabilityNameJvn": "複数の D-Link Systems, Inc. 製品におけるハードコードされた認証情報の使用に関する脆弱性",
      "shortDescriptionJvn": "** サポート外 ** 本件は、サポートされていない製品における脆弱性です。  D-Link DNS-320L ファームウェア、dns-120 ファームウェア、dnr-202l ファームウェア等複数の D-Link Systems, Inc. 製品には、ハードコードされた認証情報の使用に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-29748",
      "vendorProject": "Android",
      "product": "Pixel",
      "vulnerabilityName": "Android Pixel Privilege Escalation Vulnerability",
      "dateAdded": "2024-04-04",
      "shortDescription": "Android Pixel contains a privilege escalation vulnerability that allows an attacker to interrupt a factory reset triggered by a device admin app.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-04-25",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://source.android.com/docs/security/bulletin/pixel/2024-04-01; https://nvd.nist.gov/vuln/detail/CVE-2024-29748",
      "cwes": [
        "CWE-280"
      ],
      "vulnerabilityNameJa": "Android Pixel の権限昇格の脆弱性",
      "shortDescriptionJa": "Android Pixel には、攻撃者がデバイス管理アプリによって引き起こされる出荷時設定へのリセットを中断できる権限昇格の脆弱性が存在します。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-003080",
      "vulnerabilityNameJvn": "Google の Android における脆弱性",
      "shortDescriptionJvn": "Google の Android には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-29745",
      "vendorProject": "Android",
      "product": "Pixel",
      "vulnerabilityName": "Android Pixel Information Disclosure Vulnerability",
      "dateAdded": "2024-04-04",
      "shortDescription": "Android Pixel contains an information disclosure vulnerability in the fastboot firmware used to support unlocking, flashing, and locking affected devices.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-04-25",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://source.android.com/docs/security/bulletin/pixel/2024-04-01 ; https://nvd.nist.gov/vuln/detail/CVE-2024-29745",
      "cwes": [
        "CWE-908"
      ],
      "vulnerabilityNameJa": "Android Pixel の情報漏洩脆弱性",
      "shortDescriptionJa": "Android Pixel には、影響を受けるデバイスのロック解除、フラッシュ、ロックをサポートするために使用される fastboot ファームウェアに情報漏洩の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-003079",
      "vulnerabilityNameJvn": "Google の Android における初期化されていないリソースの使用に関する脆弱性",
      "shortDescriptionJvn": "Google の Android には、初期化されていないリソースの使用に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-24955",
      "vendorProject": "Microsoft",
      "product": "SharePoint Server",
      "vulnerabilityName": "Microsoft SharePoint Server Code Injection Vulnerability",
      "dateAdded": "2024-03-26",
      "shortDescription": "Microsoft SharePoint Server contains a code injection vulnerability that allows an authenticated attacker with Site Owner privileges to execute code remotely.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-04-16",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-24955;  https://nvd.nist.gov/vuln/detail/CVE-2023-24955",
      "cwes": [
        "CWE-94"
      ],
      "vulnerabilityNameJa": "Microsoft SharePoint Serverのコードインジェクションの脆弱性",
      "shortDescriptionJa": "Microsoft SharePoint Server には、サイト所有者権限を持つ認証された攻撃者がコードをリモートで実行できるコード インジェクションの脆弱性が存在します。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-001862",
      "vulnerabilityNameJvn": "Microsoft SharePoint Enterprise Server および SharePoint Server におけるリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "Microsoft SharePoint Enterprise Server および SharePoint Server には、リモートでコードを実行される脆弱性が存在します。  ",
      "impactJvn": "リモートでコードを実行される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2019-7256",
      "vendorProject": "Nice",
      "product": "Linear eMerge E3-Series",
      "vulnerabilityName": "Nice Linear eMerge E3-Series OS Command Injection Vulnerability",
      "dateAdded": "2024-03-25",
      "shortDescription": "Nice Linear eMerge E3-Series contains an OS command injection vulnerability that allows an attacker to conduct remote code execution.",
      "requiredAction": "Contact the vendor for guidance on remediating firmware, per their advisory.",
      "dueDate": "2024-04-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://linear-solutions.com/wp-content/uploads/E3-Bulletin-06-27-2023.pdf, https://www.cisa.gov/news-events/ics-advisories/icsa-24-065-01; https://nvd.nist.gov/vuln/detail/CVE-2019-7256",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "Nice Linear eMerge E3 シリーズ OS コマンド インジェクションの脆弱性",
      "shortDescriptionJa": "Nice Linear eMerge E3 シリーズには、攻撃者によるリモート コード実行を可能にする OS コマンド インジェクションの脆弱性が存在します。",
      "requiredActionJa": "ベンダーのアドバイザリーに従って、ファームウェアの修復に関するガイダンスについてはベンダーにお問い合わせください。",
      "jvnVulnId": "JVNDB-2019-005909",
      "vulnerabilityNameJvn": "Linear eMerge E3 シリーズのデバイスにおけるコマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "Linear eMerge E3 シリーズのデバイスには、コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-44529",
      "vendorProject": "Ivanti",
      "product": "Endpoint Manager Cloud Service Appliance (EPM CSA)",
      "vulnerabilityName": "Ivanti Endpoint Manager Cloud Service Appliance (EPM CSA) Code Injection Vulnerability ",
      "dateAdded": "2024-03-25",
      "shortDescription": "Ivanti Endpoint Manager Cloud Service Appliance (EPM CSA) contains a code injection vulnerability that allows an unauthenticated user to execute malicious code with limited permissions (nobody).",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-04-15",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://forums.ivanti.com/s/article/SA-2021-12-02?language=en_US; https://nvd.nist.gov/vuln/detail/CVE-2021-44529",
      "cwes": [
        "CWE-94"
      ],
      "vulnerabilityNameJa": "Ivanti Endpoint Manager Cloud Service Appliance (EPM CSA) コード インジェクションの脆弱性",
      "shortDescriptionJa": "Ivanti Endpoint Manager Cloud Service Appliance (EPM CSA) にはコード インジェクションの脆弱性があり、認証されていないユーザーが制限されたアクセス許可 (誰も) で悪意のあるコードを実行できるようになります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2021-015931",
      "vulnerabilityNameJvn": "Ivanti EPM Cloud Services Appliance におけるコードインジェクションの脆弱性",
      "shortDescriptionJvn": "Ivanti EPM Cloud Services Appliance (CSA) には、コードインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-48788",
      "vendorProject": "Fortinet",
      "product": "FortiClient EMS",
      "vulnerabilityName": "Fortinet FortiClient EMS SQL Injection Vulnerability",
      "dateAdded": "2024-03-25",
      "shortDescription": "Fortinet FortiClient EMS contains a SQL injection vulnerability that allows an unauthenticated attacker to execute commands as SYSTEM via specifically crafted requests.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-04-15",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://www.fortiguard.com/psirt/FG-IR-24-007;  https://nvd.nist.gov/vuln/detail/CVE-2023-48788",
      "cwes": [
        "CWE-89"
      ],
      "vulnerabilityNameJa": "フォーティネット FortiClient EMS SQL インジェクションの脆弱性",
      "shortDescriptionJa": "Fortinet FortiClient EMS には、認証されていない攻撃者が特別に作成されたリクエストを介して SYSTEM としてコマンドを実行できる SQL インジェクションの脆弱性が存在します。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-026391",
      "vulnerabilityNameJvn": "フォーティネットの FortiClient EMS における SQL インジェクションの脆弱性",
      "shortDescriptionJvn": "フォーティネットの FortiClient EMS には、SQL インジェクションの脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2024-27198",
      "vendorProject": "JetBrains",
      "product": "TeamCity",
      "vulnerabilityName": "JetBrains TeamCity Authentication Bypass Vulnerability",
      "dateAdded": "2024-03-07",
      "shortDescription": "JetBrains TeamCity contains an authentication bypass vulnerability that allows an attacker to perform admin actions.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-03-28",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://www.jetbrains.com/help/teamcity/teamcity-2023-11-4-release-notes.html; https://blog.jetbrains.com/teamcity/2024/03/additional-critical-security-issues-affecting-teamcity-on-premises-cve-2024-27198-and-cve-2024-27199-update-to-2023-11-4-now/ ; https://nvd.nist.gov/vuln/detail/CVE-2024-27198",
      "cwes": [
        "CWE-288"
      ],
      "vulnerabilityNameJa": "JetBrains TeamCity 認証バイパスの脆弱性",
      "shortDescriptionJa": "JetBrains TeamCity には、攻撃者が管理アクションを実行できる認証バイパスの脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-002919",
      "vulnerabilityNameJvn": "JetBrains の TeamCity における脆弱性",
      "shortDescriptionJvn": "JetBrains の TeamCity には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-23225",
      "vendorProject": "Apple",
      "product": "Multiple Products",
      "vulnerabilityName": "Apple Multiple Products Memory Corruption Vulnerability",
      "dateAdded": "2024-03-06",
      "shortDescription": "Apple iOS, iPadOS, macOS, tvOS, watchOS, and visionOS kernel contain a memory corruption vulnerability that allows an attacker with arbitrary kernel read and write capability to bypass kernel memory protections.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-03-27",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.apple.com/en-us/HT214081, https://support.apple.com/en-us/HT214082, https://support.apple.com/en-us/HT214083, https://support.apple.com/en-us/HT214084, https://support.apple.com/en-us/HT214085, https://support.apple.com/en-us/HT214086, https://support.apple.com/en-us/HT214087, https://support.apple.com/en-us/HT214088 ;  https://nvd.nist.gov/vuln/detail/CVE-2024-23225",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Apple 複数製品のメモリ破損の脆弱性",
      "shortDescriptionJa": "Apple iOS、iPadOS、macOS、tvOS、watchOS、visionOS カーネルには、任意のカーネル読み取りおよび書き込み機能を持つ攻撃者がカーネル メモリ保護をバイパスできるメモリ破損の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-002944",
      "vulnerabilityNameJvn": "アップルの iPadOS および iOS における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "アップルの iPadOS および iOS には、境界外書き込みに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-23296",
      "vendorProject": "Apple",
      "product": "Multiple Products",
      "vulnerabilityName": "Apple Multiple Products Memory Corruption Vulnerability",
      "dateAdded": "2024-03-06",
      "shortDescription": "Apple iOS, iPadOS, macOS, tvOS, and watchOS RTKit contain a memory corruption vulnerability that allows an attacker with arbitrary kernel read and write capability to bypass kernel memory protections.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-03-27",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.apple.com/en-us/HT214081, https://support.apple.com/en-us/HT214082, https://support.apple.com/en-us/HT214084, https://support.apple.com/en-us/HT214086, https://support.apple.com/en-us/HT214088  ;  https://nvd.nist.gov/vuln/detail/CVE-2024-23296",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Apple 複数製品のメモリ破損の脆弱性",
      "shortDescriptionJa": "Apple iOS、iPadOS、macOS、tvOS、および watchOS RTKit には、任意のカーネル読み取りおよび書き込み機能を持つ攻撃者がカーネル メモリ保護をバイパスできるメモリ破損の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-002946",
      "vulnerabilityNameJvn": "アップルの iPadOS および iOS における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "アップルの iPadOS および iOS には、境界外書き込みに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-21237",
      "vendorProject": "Android",
      "product": "Pixel",
      "vulnerabilityName": "Android Pixel Information Disclosure Vulnerability ",
      "dateAdded": "2024-03-05",
      "shortDescription": "Android Pixel contains a vulnerability in the Framework component, where the UI may be misleading or insufficient, providing a means to hide a foreground service notification. This could enable a local attacker to disclose sensitive information.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-03-26",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://source.android.com/docs/security/bulletin/pixel/2023-06-01;  https://nvd.nist.gov/vuln/detail/CVE-2023-21237",
      "cwes": [
        "CWE-200"
      ],
      "vulnerabilityNameJa": "Android Pixel の情報漏洩の脆弱性",
      "shortDescriptionJa": "Android Pixel にはフレームワーク コンポーネントに脆弱性があり、UI が誤解を招くか不十分である可能性があり、フォアグラウンド サービスの通知を非表示にする手段が提供されます。これにより、ローカルの攻撃者が機密情報を漏洩する可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-014331",
      "vulnerabilityNameJvn": "Google の Android における脆弱性",
      "shortDescriptionJvn": "Google の Android には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-36380",
      "vendorProject": "Sunhillo",
      "product": "SureLine",
      "vulnerabilityName": "Sunhillo SureLine OS Command Injection Vulnerablity",
      "dateAdded": "2024-03-05",
      "shortDescription": "Sunhillo SureLine contains an OS command injection vulnerability that allows an attacker to cause a denial-of-service or utilize the device for persistence on the network via shell metacharacters in ipAddr or dnsAddr in /cgi/networkDiag.cgi.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-03-26",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.sunhillo.com/fb011/; https://nvd.nist.gov/vuln/detail/CVE-2021-36380",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "Sunhillo SureLine OS コマンド インジェクションの脆弱性",
      "shortDescriptionJa": "Sunhillo SureLine には OS コマンド インジェクションの脆弱性が含まれており、攻撃者が /cgi/networkDiag.cgi の ipAddr または dnsAddr のシェル メタキャラクタを介してサービス拒否を引き起こしたり、ネットワーク上でデバイスを永続化するためにデバイスを利用したりすることが可能になります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2021-011031",
      "vulnerabilityNameJvn": "Sunhillo SureLine における OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "Sunhillo SureLine には、 OS コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-21338",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Kernel Exposed IOCTL with Insufficient Access Control Vulnerability",
      "dateAdded": "2024-03-04",
      "shortDescription": "Microsoft Windows Kernel contains an exposed IOCTL with insufficient access control vulnerability within the IOCTL (input and output control) dispatcher in appid.sys that allows a local attacker to achieve privilege escalation.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-03-25",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-21338; https://nvd.nist.gov/vuln/detail/CVE-2024-21338",
      "cwes": [
        "CWE-822"
      ],
      "vulnerabilityNameJa": "Microsoft Windows カーネルでアクセス制御が不十分な IOCTL が公開される",
      "shortDescriptionJa": "Microsoft Windows カーネルには、appid.sys の IOCTL (入出力制御) ディスパッチャ内にアクセス制御が不十分な IOCTL の脆弱性が公開されており、ローカルの攻撃者が特権昇格を行うことができます。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-002837",
      "vulnerabilityNameJvn": "マイクロソフトの複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft Windows 10、Windows 11、Windows Server には、Windows カーネルに不備があるため、権限を昇格される脆弱性が存在します。 ",
      "impactJvn": "権限を昇格される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2023-29360",
      "vendorProject": "Microsoft",
      "product": "Streaming Service",
      "vulnerabilityName": "Microsoft Streaming Service Untrusted Pointer Dereference Vulnerability",
      "dateAdded": "2024-02-29",
      "shortDescription": "Microsoft Streaming Service contains an untrusted pointer dereference vulnerability that allows for privilege escalation, enabling a local attacker to gain SYSTEM privileges.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-03-21",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-29360 ;https://nvd.nist.gov/vuln/detail/CVE-2023-29360",
      "cwes": [
        "CWE-822"
      ],
      "vulnerabilityNameJa": "Microsoft ストリーミング サービスの信頼できないポインタ逆参照の脆弱性",
      "shortDescriptionJa": "Microsoft Streaming Service には、権限昇格を可能にする信頼できないポインタ逆参照の脆弱性が存在し、ローカルの攻撃者が SYSTEM 権限を取得できるようになります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-002149",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "Microsoft Windows 10、Windows 11、Windows Server には、Windows TPM デバイスドライバに不備があるため、権限を昇格される脆弱性が存在します。   ",
      "impactJvn": "権限を昇格される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2024-1709",
      "vendorProject": "ConnectWise",
      "product": "ScreenConnect",
      "vulnerabilityName": "ConnectWise ScreenConnect Authentication Bypass Vulnerability",
      "dateAdded": "2024-02-22",
      "shortDescription": "ConnectWise ScreenConnect contains an authentication bypass vulnerability that allows an attacker with network access to the management interface to create a new, administrator-level account on affected devices.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-02-29",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://www.connectwise.com/company/trust/security-bulletins/connectwise-screenconnect-23.9.8; https://nvd.nist.gov/vuln/detail/CVE-2024-1709",
      "cwes": [
        "CWE-288"
      ],
      "vulnerabilityNameJa": "ConnectWise ScreenConnect 認証バイパスの脆弱性",
      "shortDescriptionJa": "ConnectWise ScreenConnect には認証バイパスの脆弱性が含まれており、これにより、攻撃者が管理インターフェイスにネットワーク アクセスして、影響を受けるデバイス上に新しい管理者レベルのアカウントを作成できるようになります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-002841",
      "vulnerabilityNameJvn": "ConnectWise, Inc. の screenconnect における脆弱性",
      "shortDescriptionJvn": "ConnectWise, Inc. の screenconnect には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-3259",
      "vendorProject": "Cisco",
      "product": "Adaptive Security Appliance (ASA) and Firepower Threat Defense (FTD)",
      "vulnerabilityName": "Cisco ASA and FTD Information Disclosure Vulnerability",
      "dateAdded": "2024-02-15",
      "shortDescription": "Cisco Adaptive Security Appliance (ASA) and Firepower Threat Defense (FTD) contain an information disclosure vulnerability. An attacker could retrieve memory contents on an affected device, which could lead to the disclosure of confidential information due to a buffer tracking issue when the software parses invalid URLs that are requested from the web services interface. This vulnerability affects only specific AnyConnect and WebVPN configurations.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-03-07",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asaftd-info-disclose-9eJtycMB; https://nvd.nist.gov/vuln/detail/CVE-2020-3259",
      "cwes": [
        "CWE-200"
      ],
      "vulnerabilityNameJa": "Cisco ASA および FTD の情報漏えいの脆弱性",
      "shortDescriptionJa": "Cisco 適応型セキュリティ アプライアンス (ASA) および Firepower Threat Defense (FTD) には、情報漏えいの脆弱性が存在します。攻撃者は影響を受けるデバイス上のメモリ内容を取得する可能性があり、Web サービス インターフェイスから要求された無効な URL をソフトウェアが解析する際のバッファ追跡の問題により、機密情報の漏洩につながる可能性があります。この脆弱性は、特定の AnyConnect および WebVPN 設定にのみ影響します。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2020-005198",
      "vulnerabilityNameJvn": "Cisco Adaptive Security Appliance および Cisco Firepower Threat Defense ソフトウェアにおける情報漏えいに関する脆弱性",
      "shortDescriptionJvn": "Cisco Adaptive Security Appliance (ASA) および Cisco Firepower Threat Defense (FTD) ソフトウェアには、情報漏えいに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-21410",
      "vendorProject": "Microsoft",
      "product": "Exchange Server",
      "vulnerabilityName": "Microsoft Exchange Server Privilege Escalation Vulnerability",
      "dateAdded": "2024-02-15",
      "shortDescription": "Microsoft Exchange Server contains an unspecified vulnerability that allows for privilege escalation.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-03-07",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-21410; https://nvd.nist.gov/vuln/detail/CVE-2024-21410",
      "cwes": [
        "CWE-287"
      ],
      "vulnerabilityNameJa": "Microsoft Exchange Server の権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Exchange Server には、特権昇格を可能にする不特定の脆弱性が存在します。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-002861",
      "vulnerabilityNameJvn": "マイクロソフトの Microsoft Exchange Server における権限を昇格される脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft Exchange Server には、権限を昇格される脆弱性が存在します。 ",
      "impactJvn": "権限を昇格される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2024-21412",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Internet Shortcut Files Security Feature Bypass Vulnerability",
      "dateAdded": "2024-02-13",
      "shortDescription": "Microsoft Windows Internet Shortcut Files contains an unspecified vulnerability that allows for a security feature bypass.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-03-05",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2024-21412; https://nvd.nist.gov/vuln/detail/CVE-2024-21412",
      "cwes": [
        "CWE-693"
      ],
      "vulnerabilityNameJa": "Microsoft Windows インターネット ショートカット ファイルのセキュリティ機能バイパスの脆弱性",
      "shortDescriptionJa": "Microsoft Windows インターネット ショートカット ファイルには、セキュリティ機能のバイパスを可能にする不特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-002954",
      "vulnerabilityNameJvn": "マイクロソフトの複数の Microsoft Windows 製品におけるセキュリティ機能を回避される脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft Windows 10、Windows 11、Windows Server には、インターネットショートカットファイルに関連した不備があるため、セキュリティ機能を回避される脆弱性が存在します。 ",
      "impactJvn": "セキュリティ機能を回避される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2024-21351",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows SmartScreen Security Feature Bypass Vulnerability",
      "dateAdded": "2024-02-13",
      "shortDescription": "Microsoft Windows SmartScreen contains a security feature bypass vulnerability that allows an attacker to bypass the SmartScreen user experience and inject code to potentially gain code execution, which could lead to some data exposure, lack of system availability, or both.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-03-05",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2024-21351; https://nvd.nist.gov/vuln/detail/CVE-2024-21351",
      "cwes": [
        "CWE-94"
      ],
      "vulnerabilityNameJa": "Microsoft Windows SmartScreen セキュリティ機能バイパスの脆弱性",
      "shortDescriptionJa": "Microsoft Windows SmartScreen には、セキュリティ機能バイパスの脆弱性が含まれており、攻撃者が SmartScreen ユーザー エクスペリエンスをバイパスし、コードを挿入してコードを実行できる可能性があり、これにより、データの漏洩、システムの可用性の欠如、またはその両方が引き起こされる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-002955",
      "vulnerabilityNameJvn": "マイクロソフトの複数の Microsoft Windows 製品におけるセキュリティ機能を回避される脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft Windows 10、Windows 11、Windows Server には、Windows SmartScreen に不備があるため、セキュリティ機能を回避される脆弱性が存在します。 ",
      "impactJvn": "セキュリティ機能を回避される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2023-43770",
      "vendorProject": "Roundcube",
      "product": "Webmail",
      "vulnerabilityName": "Roundcube Webmail Persistent Cross-Site Scripting (XSS) Vulnerability",
      "dateAdded": "2024-02-12",
      "shortDescription": "Roundcube Webmail contains a persistent cross-site scripting (XSS) vulnerability that can lead to information disclosure via malicious link references in plain/text messages.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-03-04",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://roundcube.net/news/2023/09/15/security-update-1.6.3-released ;  https://nvd.nist.gov/vuln/detail/CVE-2023-43770",
      "cwes": [
        "CWE-79"
      ],
      "vulnerabilityNameJa": "Roundcube Web メールの永続的クロスサイト スクリプティング (XSS) の脆弱性",
      "shortDescriptionJa": "Roundcube Webmail には永続的なクロスサイト スクリプティング (XSS) の脆弱性が存在し、プレーン/テキスト メッセージ内の悪意のあるリンク参照を介して情報漏洩につながる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-013220",
      "vulnerabilityNameJvn": "Roundcube.net の Webmail 等複数ベンダの製品におけるクロスサイトスクリプティングの脆弱性",
      "shortDescriptionJvn": "Roundcube.net の Webmail 等複数ベンダの製品には、クロスサイトスクリプティングの脆弱性が存在します。",
      "impactJvn": "情報を取得される、および情報を改ざんされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-21762",
      "vendorProject": "Fortinet",
      "product": "FortiOS",
      "vulnerabilityName": "Fortinet FortiOS Out-of-Bound Write Vulnerability",
      "dateAdded": "2024-02-09",
      "shortDescription": "Fortinet FortiOS contains an out-of-bound write vulnerability that allows a remote unauthenticated attacker to execute code or commands via specially crafted HTTP requests.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-02-16",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://fortiguard.fortinet.com/psirt/FG-IR-24-015 ;   https://nvd.nist.gov/vuln/detail/CVE-2024-21762",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "フォーティネット FortiOS の範囲外書き込みの脆弱性",
      "shortDescriptionJa": "フォーティネット FortiOS には、リモートの認証されていない攻撃者が特別に作成された HTTP リクエストを介してコードまたはコマンドを実行できるようにする境界外書き込みの脆弱性が存在します。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-002614",
      "vulnerabilityNameJvn": "フォーティネットの FortiProxy および FortiOS における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "フォーティネットの FortiProxy および FortiOS には、境界外書き込みに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2023-4762",
      "vendorProject": "Google",
      "product": "Chromium V8",
      "vulnerabilityName": "Google Chromium V8 Type Confusion Vulnerability",
      "dateAdded": "2024-02-06",
      "shortDescription": "Google Chromium V8 contains a type confusion vulnerability that allows a remote attacker to execute code via a crafted HTML page. This vulnerability could affect multiple web browsers that utilize Chromium, including, but not limited to, Google Chrome, Microsoft Edge, and Opera.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-02-27",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://chromereleases.googleblog.com/2023/09/stable-channel-update-for-desktop.html; https://nvd.nist.gov/vuln/detail/CVE-2023-4762",
      "cwes": [
        "CWE-843"
      ],
      "vulnerabilityNameJa": "Google Chromium V8の型の取り違えの脆弱性",
      "shortDescriptionJa": "Google Chromium V8 には、リモート攻撃者が細工された HTML ページを介してコードを実行できる型の混乱の脆弱性が存在します。この脆弱性は、Google Chrome、Microsoft Edge、Opera など、Chromium を利用する複数の Web ブラウザに影響を与える可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-011811",
      "vulnerabilityNameJvn": "Google の Google Chrome 等複数ベンダの製品における型の取り違えに関する脆弱性",
      "shortDescriptionJvn": "Google の Google Chrome 等複数ベンダの製品には、型の取り違えに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2022-48618",
      "vendorProject": "Apple",
      "product": "Multiple Products",
      "vulnerabilityName": "Apple Multiple Products Memory Corruption Vulnerability",
      "dateAdded": "2024-01-31",
      "shortDescription": "Apple iOS, iPadOS, macOS, tvOS, and watchOS contain a time-of-check/time-of-use (TOCTOU) memory corruption vulnerability that allows an attacker with read and write capabilities to bypass Pointer Authentication.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-02-21",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.apple.com/en-us/HT213530, https://support.apple.com/en-us/HT213532, https://support.apple.com/en-us/HT213535, https://support.apple.com/en-us/HT213536;  https://nvd.nist.gov/vuln/detail/CVE-2022-48618",
      "cwes": [
        "CWE-367"
      ],
      "vulnerabilityNameJa": "Apple 複数製品のメモリ破損の脆弱性",
      "shortDescriptionJa": "Apple iOS、iPadOS、macOS、tvOS、watchOS には、TOCTOU (time-of-check/time-of-use) メモリ破損の脆弱性が存在し、読み取りおよび書き込み機能を持つ攻撃者がポインタ認証をバイパスできるようになります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2022-025019",
      "vulnerabilityNameJvn": "複数のアップル製品における認証に関する脆弱性",
      "shortDescriptionJvn": "iPadOS、iOS、macOS 等複数のアップル製品には、認証に関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-21893",
      "vendorProject": "Ivanti",
      "product": "Connect Secure, Policy Secure, and Neurons",
      "vulnerabilityName": "Ivanti Connect Secure, Policy Secure, and Neurons Server-Side Request Forgery (SSRF) Vulnerability",
      "dateAdded": "2024-01-31",
      "shortDescription": "Ivanti Connect Secure (ICS, formerly known as Pulse Connect Secure), Ivanti Policy Secure, and Ivanti Neurons contain a server-side request forgery (SSRF) vulnerability in the SAML component that allows an attacker to access certain restricted resources without authentication.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-02-02",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://forums.ivanti.com/s/article/KB-CVE-2023-46805-Authentication-Bypass-CVE-2024-21887-Command-Injection-for-Ivanti-Connect-Secure-and-Ivanti-Policy-Secure-Gateways?language=en_US ; https://nvd.nist.gov/vuln/detail/CVE-2024-21893",
      "cwes": [
        "CWE-918"
      ],
      "vulnerabilityNameJa": "Ivanti Connect Secure、Policy Secure、および Neurons のサーバー側リクエスト フォージェリ (SSRF) の脆弱性",
      "shortDescriptionJa": "Ivanti Connect Secure (ICS、旧名 Pulse Connect Secure)、Ivanti Policy Secure、および Ivanti Neurons には、SAML コンポーネントにサーバー側リクエスト フォージェリ (SSRF) の脆弱性が含まれており、攻撃者が認証なしで特定の制限されたリソースにアクセスできるようになります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-001924",
      "vulnerabilityNameJvn": "Ivanti の connect secure におけるサーバサイドのリクエストフォージェリの脆弱性",
      "shortDescriptionJvn": "Ivanti の connect secure には、サーバサイドのリクエストフォージェリの脆弱性が存在します。",
      "impactJvn": "情報を取得される、および情報を改ざんされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-22527",
      "vendorProject": "Atlassian",
      "product": "Confluence Data Center and Server",
      "vulnerabilityName": "Atlassian Confluence Data Center and Server Template Injection Vulnerability",
      "dateAdded": "2024-01-24",
      "shortDescription": "Atlassian Confluence Data Center and Server contain an unauthenticated OGNL template injection vulnerability that can lead to remote code execution.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-02-14",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://confluence.atlassian.com/security/cve-2023-22527-rce-remote-code-execution-vulnerability-in-confluence-data-center-and-confluence-server-1333990257.html;  https://nvd.nist.gov/vuln/detail/CVE-2023-22527",
      "cwes": [
        "CWE-74"
      ],
      "vulnerabilityNameJa": "Atlassian Confluence データセンターおよびサーバー テンプレート インジェクションの脆弱性",
      "shortDescriptionJa": "Atlassian Confluence データ センターおよびサーバーには、リモートでコードが実行される可能性がある、認証されていない OGNL テンプレート インジェクションの脆弱性が存在します。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-025484",
      "vulnerabilityNameJvn": "Atlassian の Confluence Data Center および Confluence Server におけるインジェクションに関する脆弱性",
      "shortDescriptionJvn": "Atlassian の Confluence Data Center および Confluence Server には、インジェクションに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-23222",
      "vendorProject": "Apple",
      "product": "Multiple Products",
      "vulnerabilityName": "Apple Multiple Products WebKit Type Confusion Vulnerability",
      "dateAdded": "2024-01-23",
      "shortDescription": "Apple iOS, iPadOS, macOS, tvOS, and Safari WebKit contain a type confusion vulnerability that leads to code execution when processing maliciously crafted web content. This vulnerability could impact HTML parsers that use WebKit, including but not limited to Apple Safari and non-Apple products which rely on WebKit for HTML processing.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-02-13",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.apple.com/en-us/HT214055,  https://support.apple.com/en-us/HT214056, https://support.apple.com/en-us/HT214057, https://support.apple.com/en-us/HT214058, https://support.apple.com/en-us/HT214059, https://support.apple.com/en-us/HT214061, https://support.apple.com/en-us/HT214063 ;  https://nvd.nist.gov/vuln/detail/CVE-2024-23222",
      "cwes": [
        "CWE-843"
      ],
      "vulnerabilityNameJa": "Apple 複数製品 WebKit タイプの混乱の脆弱性",
      "shortDescriptionJa": "Apple iOS、iPadOS、macOS、tvOS、Safari WebKit には、悪意を持って作成された Web コンテンツを処理する際にコード実行につながる型の混乱の脆弱性が含まれています。この脆弱性は、HTML 処理に WebKit を使用する Apple Safari や Apple 以外の製品など、WebKit を使用する HTML パーサーに影響を及ぼす可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-001832",
      "vulnerabilityNameJvn": "複数のアップル製品における型の取り違えに関する脆弱性",
      "shortDescriptionJvn": "iPadOS、iOS、macOS 等複数のアップル製品には、型の取り違えに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-34048",
      "vendorProject": "VMware",
      "product": "vCenter Server",
      "vulnerabilityName": "VMware vCenter Server Out-of-Bounds Write Vulnerability",
      "dateAdded": "2024-01-22",
      "shortDescription": "VMware vCenter Server contains an out-of-bounds write vulnerability in the implementation of the DCERPC protocol that allows an attacker to conduct remote code execution.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-02-12",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.vmware.com/security/advisories/VMSA-2023-0023.html;  https://nvd.nist.gov/vuln/detail/CVE-2023-34048",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "VMware vCenter Server の境界外書き込みの脆弱性",
      "shortDescriptionJa": "VMware vCenter Server には、DCERPC プロトコルの実装に境界外書き込みの脆弱性が存在し、攻撃者がリモートでコードを実行できるようになります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-016662",
      "vulnerabilityNameJvn": "VMware の VMware vCenter Server における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "VMware の VMware vCenter Server には、境界外書き込みに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2023-35082",
      "vendorProject": "Ivanti",
      "product": "Endpoint Manager Mobile (EPMM) and MobileIron Core",
      "vulnerabilityName": "Ivanti Endpoint Manager Mobile (EPMM) and MobileIron Core Authentication Bypass Vulnerability",
      "dateAdded": "2024-01-18",
      "shortDescription": "Ivanti Endpoint Manager Mobile (EPMM) and MobileIron Core contain an authentication bypass vulnerability that allows unauthorized users to access restricted functionality or resources of the application.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-02-08",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://forums.ivanti.com/s/article/CVE-2023-35082-Remote-Unauthenticated-API-Access-Vulnerability-in-MobileIron-Core-11-2-and-older;  https://nvd.nist.gov/vuln/detail/CVE-2023-35082",
      "cwes": [
        "CWE-287"
      ],
      "vulnerabilityNameJa": "Ivanti Endpoint Manager Mobile (EPMM) および MobileIron Core の認証バイパスの脆弱性",
      "shortDescriptionJa": "Ivanti Endpoint Manager Mobile (EPMM) および MobileIron Core には認証バイパスの脆弱性が存在し、権限のないユーザーがアプリケーションの制限された機能やリソースにアクセスできるようになります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-022149",
      "vulnerabilityNameJvn": "Ivanti の endpoint manager mobile における認証に関する脆弱性",
      "shortDescriptionJvn": "Ivanti の endpoint manager mobile には、認証に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-0519",
      "vendorProject": "Google",
      "product": "Chromium V8",
      "vulnerabilityName": "Google Chromium V8 Out-of-Bounds Memory Access Vulnerability",
      "dateAdded": "2024-01-17",
      "shortDescription": "Google Chromium V8 Engine contains an out-of-bounds memory access vulnerability that allows a remote attacker to potentially exploit heap corruption via a crafted HTML page. This vulnerability could affect multiple web browsers that utilize Chromium, including, but not limited to, Google Chrome, Microsoft Edge, and Opera.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-02-07",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://chromereleases.googleblog.com/2024/01/stable-channel-update-for-desktop_16.html; https://nvd.nist.gov/vuln/detail/CVE-2024-0519",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Google Chromium V8 の境界外メモリ アクセスの脆弱性",
      "shortDescriptionJa": "Google Chromium V8 エンジンには境界外メモリ アクセスの脆弱性があり、リモート攻撃者が細工された HTML ページを介してヒープ破損を悪用できる可能性があります。この脆弱性は、Google Chrome、Microsoft Edge、Opera など、Chromium を利用する複数の Web ブラウザに影響を与える可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-001564",
      "vulnerabilityNameJvn": "Google の Google Chrome における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "Google の Google Chrome には、境界外書き込みに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2023-6549",
      "vendorProject": "Citrix",
      "product": "NetScaler ADC and NetScaler Gateway",
      "vulnerabilityName": "Citrix NetScaler ADC and NetScaler Gateway Buffer Overflow Vulnerability",
      "dateAdded": "2024-01-17",
      "shortDescription": "Citrix NetScaler ADC and NetScaler Gateway contain a buffer overflow vulnerability that allows for a denial-of-service when configured as a Gateway (VPN virtual server, ICA Proxy, CVPN, RDP Proxy) or AAA virtual server.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-02-07",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.citrix.com/article/CTX584986/netscaler-adc-and-netscaler-gateway-security-bulletin-for-cve20236548-and-cve20236549;   https://nvd.nist.gov/vuln/detail/CVE-2023-6549",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Citrix NetScaler ADC および NetScaler Gateway のバッファ オーバーフローの脆弱性",
      "shortDescriptionJa": "Citrix NetScaler ADC および NetScaler Gateway には、ゲートウェイ (VPN 仮想サーバー、ICA プロキシ、CVPN、RDP プロキシ) または AAA 仮想サーバーとして構成されている場合にサービス拒否を可能にするバッファ オーバーフローの脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-025480",
      "vulnerabilityNameJvn": "シトリックス・システムズの netscaler application delivery controller および netscaler gateway におけるバッファエラーの脆弱性",
      "shortDescriptionJvn": "シトリックス・システムズの netscaler application delivery controller および netscaler gateway には、バッファエラーの脆弱性が存在します。",
      "impactJvn": "サービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-6548",
      "vendorProject": "Citrix",
      "product": "NetScaler ADC and NetScaler Gateway",
      "vulnerabilityName": "Citrix NetScaler ADC and NetScaler Gateway Code Injection Vulnerability",
      "dateAdded": "2024-01-17",
      "shortDescription": "Citrix NetScaler ADC and NetScaler Gateway contain a code injection vulnerability that allows for authenticated remote code execution on the management interface with access to NSIP, CLIP, or SNIP.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-01-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.citrix.com/article/CTX584986/netscaler-adc-and-netscaler-gateway-security-bulletin-for-cve20236548-and-cve20236549;   https://nvd.nist.gov/vuln/detail/CVE-2023-6548",
      "cwes": [
        "CWE-94"
      ],
      "vulnerabilityNameJa": "Citrix NetScaler ADC および NetScaler Gateway のコード インジェクションの脆弱性",
      "shortDescriptionJa": "Citrix NetScaler ADC および NetScaler Gateway には、NSIP、CLIP、または SNIP へのアクセスを持つ管理インターフェイス上で認証されたリモートコードの実行を可能にするコードインジェクションの脆弱性が存在します。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-025514",
      "vulnerabilityNameJvn": "シトリックス・システムズの NetScaler Application Delivery Controller ファームウェアおよび NetScaler Gateway ファームウェアにおけるコードインジェクションの脆弱性",
      "shortDescriptionJvn": "シトリックス・システムズの NetScaler Application Delivery Controller ファームウェアおよび NetScaler Gateway ファームウェアには、コードインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-15133",
      "vendorProject": "Laravel",
      "product": "Laravel Framework",
      "vulnerabilityName": "Laravel Deserialization of Untrusted Data Vulnerability",
      "dateAdded": "2024-01-16",
      "shortDescription": "Laravel Framework contains a deserialization of untrusted data vulnerability, allowing for remote command execution. This vulnerability may only be exploited if a malicious user has accessed the application encryption key (APP_KEY environment variable).",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-02-06",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://laravel.com/docs/5.6/upgrade#upgrade-5.6.30; https://nvd.nist.gov/vuln/detail/CVE-2018-15133",
      "cwes": [
        "CWE-502"
      ],
      "vulnerabilityNameJa": "Laravel の信頼できないデータのデシリアライゼーションの脆弱性",
      "shortDescriptionJa": "Laravel Framework には信頼できないデータのデシリアライゼーションの脆弱性が含まれており、リモート コマンドの実行が可能になります。この脆弱性は、悪意のあるユーザーがアプリケーション暗号化キー (APP_KEY 環境変数) にアクセスした場合にのみ悪用される可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2018-009032",
      "vulnerabilityNameJvn": "Laravel Framework における信頼性のないデータのデシリアライゼーションに関する脆弱性",
      "shortDescriptionJvn": "Laravel Framework には、信頼性のないデータのデシリアライゼーションに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-29357",
      "vendorProject": "Microsoft",
      "product": "SharePoint Server",
      "vulnerabilityName": "Microsoft SharePoint Server Privilege Escalation Vulnerability",
      "dateAdded": "2024-01-10",
      "shortDescription": "Microsoft SharePoint Server contains an unspecified vulnerability that allows an unauthenticated attacker, who has gained access to spoofed JWT authentication tokens, to use them for executing a network attack. This attack bypasses authentication, enabling the attacker to gain administrator privileges.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-01-31",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-29357; https://nvd.nist.gov/vuln/detail/CVE-2023-29357",
      "cwes": [
        "CWE-303"
      ],
      "vulnerabilityNameJa": "Microsoft SharePoint Server の権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft SharePoint Server には、未認証の攻撃者がスプーフィングされた JWT 認証トークンにアクセスし、ネットワーク攻撃の実行に使用することを可能にする不特定の脆弱性が存在します。この攻撃は認証をバイパスし、攻撃者が管理者権限を取得できるようにします。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-002152",
      "vulnerabilityNameJvn": "Microsoft SharePoint Server における権限を昇格される脆弱性",
      "shortDescriptionJvn": "Microsoft SharePoint Server には、権限を昇格される脆弱性が存在します。   ",
      "impactJvn": "権限を昇格される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2023-46805",
      "vendorProject": "Ivanti",
      "product": "Connect Secure and Policy Secure",
      "vulnerabilityName": "Ivanti Connect Secure and Policy Secure Authentication Bypass Vulnerability",
      "dateAdded": "2024-01-10",
      "shortDescription": "Ivanti Connect Secure (ICS, formerly known as Pulse Connect Secure) and Ivanti Policy Secure gateways contain an authentication bypass vulnerability in the web component that allows an attacker to access restricted resources by bypassing control checks. This vulnerability can be leveraged in conjunction with CVE-2024-21887, a command injection vulnerability.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-01-22",
      "knownRansomwareCampaignUse": "Known",
      "notes": "Please apply mitigations per vendor instructions. For more information, please see: https://forums.ivanti.com/s/article/KB-CVE-2023-46805-Authentication-Bypass-CVE-2024-21887-Command-Injection-for-Ivanti-Connect-Secure-and-Ivanti-Policy-Secure-Gateways?language=en_US ;  https://nvd.nist.gov/vuln/detail/CVE-2023-46805",
      "cwes": [
        "CWE-287"
      ],
      "vulnerabilityNameJa": "Ivanti Connect Secure および Policy Secure 認証バイパスの脆弱性",
      "shortDescriptionJa": "Ivanti Connect Secure (ICS、旧名 Pulse Connect Secure) および Ivanti Policy Secure ゲートウェイには、Web コンポーネントに認証バイパスの脆弱性があり、攻撃者が制御チェックをバイパスして制限されたリソースにアクセスできるようになります。この脆弱性は、コマンド インジェクションの脆弱性である CVE-2024-21887 と組み合わせて悪用される可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-024820",
      "vulnerabilityNameJvn": "Ivanti の connect secure および policy secure における認証に関する脆弱性",
      "shortDescriptionJvn": "Ivanti の connect secure および policy secure には、認証に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、および情報を改ざんされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2024-21887",
      "vendorProject": "Ivanti",
      "product": "Connect Secure and Policy Secure",
      "vulnerabilityName": "Ivanti Connect Secure and Policy Secure Command Injection Vulnerability",
      "dateAdded": "2024-01-10",
      "shortDescription": "Ivanti Connect Secure (ICS, formerly known as Pulse Connect Secure) and Ivanti Policy Secure contain a command injection vulnerability in the web components of these products, which can allow an authenticated administrator to send crafted requests to execute code on affected appliances. This vulnerability can be leveraged in conjunction with CVE-2023-46805, an authenticated bypass issue.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-01-22",
      "knownRansomwareCampaignUse": "Known",
      "notes": "Please apply mitigations per vendor instructions. For more information, please see: https://forums.ivanti.com/s/article/KB-CVE-2023-46805-Authentication-Bypass-CVE-2024-21887-Command-Injection-for-Ivanti-Connect-Secure-and-Ivanti-Policy-Secure-Gateways?language=en_US ; https://nvd.nist.gov/vuln/detail/CVE-2024-21887",
      "cwes": [
        "CWE-77"
      ],
      "vulnerabilityNameJa": "Ivanti Connect Secure および Policy Secure コマンド インジェクションの脆弱性",
      "shortDescriptionJa": "Ivanti Connect Secure (ICS、旧名 Pulse Connect Secure) および Ivanti Policy Secure には、これらの製品の Web コンポーネントにコマンド インジェクションの脆弱性が含まれており、認証された管理者が細工されたリクエストを送信して影響を受けるアプライアンスでコードを実行できる可能性があります。この脆弱性は、認証バイパスの問題である CVE-2023-46805 と組み合わせて悪用される可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2024-001246",
      "vulnerabilityNameJvn": "Ivanti の connect secure および policy secure におけるコマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "Ivanti の connect secure および policy secure には、コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-23752",
      "vendorProject": "Joomla!",
      "product": "Joomla!",
      "vulnerabilityName": "Joomla! Improper Access Control Vulnerability",
      "dateAdded": "2024-01-08",
      "shortDescription": "Joomla! contains an improper access control vulnerability that allows unauthorized access to webservice endpoints.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-01-29",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://developer.joomla.org/security-centre/894-20230201-core-improper-access-check-in-webservice-endpoints.html;  https://nvd.nist.gov/vuln/detail/CVE-2023-23752",
      "cwes": [
        "CWE-284"
      ],
      "vulnerabilityNameJa": "ジョームラ！不適切なアクセス制御の脆弱性",
      "shortDescriptionJa": "ジョームラ！には、Web サービス エンドポイントへの不正アクセスを可能にする不適切なアクセス制御の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-004365",
      "vulnerabilityNameJvn": "Joomla! における Web サービスエンドポイントへの不正アクセスを許可される脆弱性",
      "shortDescriptionJvn": "Joomla! には、アクセスチェックに不備があるため、Web サービスエンドポイントへの不正アクセスを許可される脆弱性が存在します。 ",
      "impactJvn": "Web サービスエンドポイントへの不正アクセスを許可される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2016-20017",
      "vendorProject": "D-Link",
      "product": "DSL-2750B Devices",
      "vulnerabilityName": "D-Link DSL-2750B Devices Command Injection Vulnerability",
      "dateAdded": "2024-01-08",
      "shortDescription": "D-Link DSL-2750B devices contain a command injection vulnerability that allows remote, unauthenticated command injection via the login.cgi cli parameter.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-01-29",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://supportannouncement.us.dlink.com/announcement/publication.aspx?name=SAP10088; https://nvd.nist.gov/vuln/detail/CVE-2016-20017",
      "cwes": [
        "CWE-77"
      ],
      "vulnerabilityNameJa": "D-Link DSL-2750B デバイスのコマンド インジェクションの脆弱性",
      "shortDescriptionJa": "D-Link DSL-2750B デバイスには、login.cgi cli パラメータを介したリモートの未認証コマンド インジェクションを可能にするコマンド インジェクションの脆弱性が存在します。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2022-019711",
      "vulnerabilityNameJvn": "D-Link Systems, Inc. の dsl-2750b ファームウェアにおけるコマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "D-Link Systems, Inc. の dsl-2750b ファームウェアには、コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-41990",
      "vendorProject": "Apple",
      "product": "Multiple Products",
      "vulnerabilityName": "Apple Multiple Products Code Execution Vulnerability",
      "dateAdded": "2024-01-08",
      "shortDescription": "Apple iOS, iPadOS, macOS, tvOS, and watchOS contain an unspecified vulnerability that allows for code execution when processing a font file.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-01-29",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.apple.com/en-us/HT213599, https://support.apple.com/en-us/HT213601, https://support.apple.com/en-us/HT213605, https://support.apple.com/en-us/HT213606, https://support.apple.com/en-us/HT213842, https://support.apple.com/en-us/HT213844, https://support.apple.com/en-us/HT213845 ;  https://nvd.nist.gov/vuln/detail/CVE-2023-41990",
      "cwes": [],
      "vulnerabilityNameJa": "Apple の複数の製品でコードが実行される脆弱性",
      "shortDescriptionJa": "Apple iOS、iPadOS、macOS、tvOS、watchOS には、フォント ファイルの処理時にコードが実行される可能性がある不特定の脆弱性が存在します。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-012437",
      "vulnerabilityNameJvn": "複数のアップル製品における脆弱性",
      "shortDescriptionJvn": "iPadOS、iOS、macOS 等複数のアップル製品には、不特定の脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-27524",
      "vendorProject": "Apache",
      "product": "Superset",
      "vulnerabilityName": "Apache Superset Insecure Default Initialization of Resource Vulnerability",
      "dateAdded": "2024-01-08",
      "shortDescription": "Apache Superset contains an insecure default initialization of a resource vulnerability that allows an attacker to authenticate and access unauthorized resources on installations that have not altered the default configured SECRET_KEY according to installation instructions.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-01-29",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://lists.apache.org/thread/n0ftx60sllf527j7g11kmt24wvof8xyk;  https://nvd.nist.gov/vuln/detail/CVE-2023-27524",
      "cwes": [
        "CWE-1188"
      ],
      "vulnerabilityNameJa": "Apache スーパーセットのリソースの安全でないデフォルト初期化の脆弱性",
      "shortDescriptionJa": "Apache スーパーセットには、リソースの安全でないデフォルト初期化の脆弱性が含まれており、インストール手順に従ってデフォルト設定された SECRET_KEY を変更していないインストール上で、攻撃者が認証されて未承認のリソースにアクセスできるようになります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-009444",
      "vulnerabilityNameJvn": "Apache Software Foundation の Apache Superset におけるリソースの安全ではないデフォルト値への初期化に関する脆弱性",
      "shortDescriptionJvn": "Apache Software Foundation の Apache Superset には、リソースの安全ではないデフォルト値への初期化に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-29300",
      "vendorProject": "Adobe",
      "product": "ColdFusion",
      "vulnerabilityName": "Adobe ColdFusion Deserialization of Untrusted Data Vulnerability",
      "dateAdded": "2024-01-08",
      "shortDescription": "Adobe ColdFusion contains a deserialization of untrusted data vulnerability that allows for code execution.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-01-29",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://helpx.adobe.com/security/products/coldfusion/apsb23-40.html; https://nvd.nist.gov/vuln/detail/CVE-2023-29300",
      "cwes": [
        "CWE-502"
      ],
      "vulnerabilityNameJa": "Adobe ColdFusion の信頼できないデータのデシリアライゼーションの脆弱性",
      "shortDescriptionJa": "Adobe ColdFusion には、コードの実行を可能にする信頼できないデータの逆シリアル化の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-023068",
      "vulnerabilityNameJvn": "アドビの Adobe ColdFusion における信頼できないデータのデシリアライゼーションに関する脆弱性",
      "shortDescriptionJvn": "アドビの Adobe ColdFusion には、信頼できないデータのデシリアライゼーションに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2023-38203",
      "vendorProject": "Adobe",
      "product": "ColdFusion",
      "vulnerabilityName": "Adobe ColdFusion Deserialization of Untrusted Data Vulnerability",
      "dateAdded": "2024-01-08",
      "shortDescription": "Adobe ColdFusion contains a deserialization of untrusted data vulnerability that allows for code execution.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-01-29",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://helpx.adobe.com/security/products/coldfusion/apsb23-41.html ;  https://nvd.nist.gov/vuln/detail/CVE-2023-38203",
      "cwes": [
        "CWE-502"
      ],
      "vulnerabilityNameJa": "Adobe ColdFusion の信頼できないデータのデシリアライゼーションの脆弱性",
      "shortDescriptionJa": "Adobe ColdFusion には、コードの実行を可能にする信頼できないデータの逆シリアル化の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-024873",
      "vulnerabilityNameJvn": "アドビの Adobe ColdFusion における信頼できないデータのデシリアライゼーションに関する脆弱性",
      "shortDescriptionJvn": "アドビの Adobe ColdFusion には、信頼できないデータのデシリアライゼーションに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2023-7101",
      "vendorProject": "Spreadsheet::ParseExcel",
      "product": "Spreadsheet::ParseExcel",
      "vulnerabilityName": "Spreadsheet::ParseExcel Remote Code Execution Vulnerability",
      "dateAdded": "2024-01-02",
      "shortDescription": "Spreadsheet::ParseExcel contains a remote code execution vulnerability due to passing unvalidated input from a file into a string-type “eval”. Specifically, the issue stems from the evaluation of Number format strings within the Excel parsing logic.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-01-23",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "This vulnerability affects a common open-source component, third-party library, or a protocol used by different products. Please check with specific vendors for information on patching status. For more information, please see: https://metacpan.org/dist/Spreadsheet-ParseExcel and Barracuda's specific implementation and fix for their downstream issue CVE-2023-7102 at https://www.barracuda.com/company/legal/esg-vulnerability;  https://nvd.nist.gov/vuln/detail/CVE-2023-7101",
      "cwes": [
        "CWE-95"
      ],
      "vulnerabilityNameJa": "スプレッドシート::ParseExcel のリモート コード実行の脆弱性",
      "shortDescriptionJa": "Spreadsheet::ParseExcel には、ファイルからの未検証の入力を文字列型の「eval」に渡すことにより、リモートでコードが実行される脆弱性が存在します。具体的には、この問題は Excel 解析ロジック内の数値形式文字列の評価に起因します。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-024847",
      "vulnerabilityNameJvn": "jmcnamara の spreadsheet::parseexcel 等複数ベンダの製品におけるコードインジェクションの脆弱性",
      "shortDescriptionJvn": "jmcnamara の spreadsheet::parseexcel 等複数ベンダの製品には、コードインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-7024",
      "vendorProject": "Google",
      "product": "Chromium WebRTC",
      "vulnerabilityName": "Google Chromium WebRTC Heap Buffer Overflow Vulnerability",
      "dateAdded": "2024-01-02",
      "shortDescription": "Google Chromium WebRTC, an open-source project providing web browsers with real-time communication, contains a heap buffer overflow vulnerability that allows a remote attacker to potentially exploit heap corruption via a crafted HTML page. This vulnerability could impact web browsers using WebRTC, including but not limited to Google Chrome.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-01-23",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "This vulnerability affects a common open-source component, third-party library, or a protocol used by different products. Please check with specific vendors for information on patching status. For more information, please see: https://chromereleases.googleblog.com/2023/12/stable-channel-update-for-desktop_20.html;  https://nvd.nist.gov/vuln/detail/CVE-2023-7024",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Google Chromium WebRTC ヒープ バッファ オーバーフローの脆弱性",
      "shortDescriptionJa": "Web ブラウザにリアルタイム通信を提供するオープンソース プロジェクトである Google Chromium WebRTC には、ヒープ バッファ オーバーフローの脆弱性が存在し、リモート攻撃者が細工された HTML ページを介してヒープ破損を悪用できる可能性があります。この脆弱性は、WebRTC を使用する Web ブラウザ (Google Chrome など) に影響を与える可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-023743",
      "vulnerabilityNameJvn": "Google の Google Chrome 等複数ベンダの製品における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "Google の Google Chrome 等複数ベンダの製品には、境界外書き込みに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2023-49897",
      "vendorProject": "FXC",
      "product": "AE1021, AE1021PE",
      "vulnerabilityName": "FXC AE1021, AE1021PE OS Command Injection Vulnerability",
      "dateAdded": "2023-12-21",
      "shortDescription": "FXC AE1021 and AE1021PE contain an OS command injection vulnerability that allows authenticated users to execute commands via a network.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-01-11",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.fxc.jp/news/20231206 ;  https://nvd.nist.gov/vuln/detail/CVE-2023-49897",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "FXC AE1021、AE1021PE OS コマンド インジェクションの脆弱性",
      "shortDescriptionJa": "FXC AE1021 および AE1021PE には、認証されたユーザーがネットワーク経由でコマンドを実行できるようになる OS コマンド インジェクションの脆弱性が存在します。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-009966",
      "vulnerabilityNameJvn": "FXC 製無線 LAN ルータ ｢AE1021PE｣ および ｢AE1021｣ における OS コマンドインジェクションの脆弱性 緊急",
      "shortDescriptionJvn": "FXC 株式会社が提供する ｢AE1021PE｣ および ｢AE1021｣ は、情報コンセント対応型無線 LAN ルータです。  ｢AE1021PE｣ および｢AE1021｣ には、OS コマンドインジェクション (CWE-78) の脆弱性が存在します。  なお、JPCERT/CCでは本脆弱性を悪用した通信を確認しています。  この脆弱性情報は、次の方が JPCERT/CC に報告し、 JPCERT/CC が開発者との調整を行いました。 報告者: 横浜国立大学 九鬼琉 氏、佐々木貴之 氏、吉岡克成 氏  また、この脆弱性情報は、ほぼ同時期に次の方が CISA に報告し、JPCERT/CC が開発者との調整を行いました。 報告者:  The Akamai SIRT",
      "impactJvn": "当該製品にログイン可能な攻撃者によって、任意の OS コマンドを実行される可能性があります。 ",
      "requiredActionJvn": "[ファームウェアをアップデートし、適切な設定を行う] 開発者から本脆弱性の対策を行ったファームウェア 2.0.10 がリリースされています。 ファームウェアを 2.0.10 にアップデートした上で、次の設定を行ってください。  　* 「工場出荷時設定」をリセットし、管理画面ログイン用のパスワードを初期設定から変更する  詳細は、開発者が提供する情報を確認してください。 "
    },
    {
      "cveID": "CVE-2023-47565",
      "vendorProject": "QNAP",
      "product": "VioStor NVR",
      "vulnerabilityName": "QNAP VioStor NVR OS Command Injection Vulnerability",
      "dateAdded": "2023-12-21",
      "shortDescription": "QNAP VioStar NVR contains an OS command injection vulnerability that allows authenticated users to execute commands via a network.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2024-01-11",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.qnap.com/en/security-advisory/qsa-23-48 ;  https://nvd.nist.gov/vuln/detail/CVE-2023-47565",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "QNAP VioStor NVR OS コマンドインジェクションの脆弱性",
      "shortDescriptionJa": "QNAP VioStar NVR には、認証されたユーザーがネットワーク経由でコマンドを実行できるようにする OS コマンド インジェクションの脆弱性が存在します。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-014789",
      "vulnerabilityNameJvn": "QNAP 製 VioStor NVR における OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "QNAP が提供する VioStor NVR には、次の脆弱性が存在します。 　* OS コマンドインジェクション (CWE-78) - CVE-2023-47565 なお、本件の報告者により本脆弱性を悪用した攻撃が確認されており、また JPCERT/CC においても同様の通信を確認しています。 ",
      "impactJvn": "脆弱性を悪用された場合、次のような影響を受ける可能性があります。  　* 認証されたユーザによって、コマンドが実行される ",
      "requiredActionJvn": "[アップデートする] 開発者は、アップデートを提供しています。 また開発者によると、QVR ファームウェア 5.x 系および 4.x 系はすでにサポートが終了しているとのことです。   [ワークアラウンドを実施する] 開発者は、ワークアラウンドの適用も推奨しています。  詳細は、開発者が提供する情報をご確認ください。  "
    },
    {
      "cveID": "CVE-2023-6448",
      "vendorProject": "Unitronics",
      "product": "Vision PLC and HMI",
      "vulnerabilityName": "Unitronics Vision PLC and HMI Insecure Default Password Vulnerability",
      "dateAdded": "2023-12-11",
      "shortDescription": "Unitronics Vision Series PLCs and HMIs ship with an insecure default password, which if left unchanged, can allow attackers to execute remote commands.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-12-18",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "Note that while it is possible to change the default password, implementors are encouraged to remove affected controllers from public networks and update the affected firmware: https://downloads.unitronicsplc.com/Sites/plc/Technical_Library/Unitronics-Cybersecurity-Advisory-2023-001-CVE-2023-6448.pdf;   https://nvd.nist.gov/vuln/detail/CVE-2023-6448",
      "cwes": [
        "CWE-1188"
      ],
      "vulnerabilityNameJa": "Unitronics Vision PLC および HMI の安全でないデフォルト パスワードの脆弱性",
      "shortDescriptionJa": "Unitronics Vision シリーズ PLC および HMI には安全でないデフォルト パスワードが付属しており、変更しないままにすると攻撃者がリモート コマンドを実行できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-012571",
      "vulnerabilityNameJvn": "Unitronics 製 VisiLogic におけるデフォルトの管理パスワード利用の脆弱性",
      "shortDescriptionJvn": "Unitronics が提供する VisiLogic には、次の脆弱性が存在します。 　* デフォルトの管理パスワード利用 (CWE-1188) - CVE-2023-6448",
      "impactJvn": "脆弱性を悪用された場合、次のような影響を受ける可能性があります。 　* 遠隔の第三者によって、当該システムを管理者権限で制御される",
      "requiredActionJvn": "[アップデートする] 開発者は、アップデートを提供しています。 詳細は、開発者が提供する情報をご確認ください。 "
    },
    {
      "cveID": "CVE-2023-41266",
      "vendorProject": "Qlik",
      "product": "Sense",
      "vulnerabilityName": "Qlik Sense Path Traversal Vulnerability",
      "dateAdded": "2023-12-07",
      "shortDescription": "Qlik Sense contains a path traversal vulnerability that allows a remote, unauthenticated attacker to create an anonymous session by sending maliciously crafted HTTP requests. This anonymous session could allow the attacker to send further requests to unauthorized endpoints.",
      "requiredAction": "Apply remediations or mitigations per vendor instructions or discontinue use of the product if remediation or mitigations are unavailable.",
      "dueDate": "2023-12-28",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://community.qlik.com/t5/Official-Support-Articles/Critical-Security-fixes-for-Qlik-Sense-Enterprise-for-Windows/ta-p/2110801  ;  https://nvd.nist.gov/vuln/detail/CVE-2023-41266",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Qlik Sense パス トラバーサルの脆弱性",
      "shortDescriptionJa": "Qlik Sense にはパス トラバーサルの脆弱性があり、認証されていないリモートの攻撃者が悪意を持って作成された HTTP リクエストを送信して匿名セッションを作成できるようになります。この匿名セッションにより、攻撃者は未承認のエンドポイントにさらなるリクエストを送信できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って修復または緩和策を適用するか、修復または緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-011742",
      "vulnerabilityNameJvn": "QlikTech International AB の Windows 用 Qlik Sense における入力確認に関する脆弱性",
      "shortDescriptionJvn": "QlikTech International AB の Windows 用 Qlik Sense には、入力確認に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、および情報を改ざんされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-41265",
      "vendorProject": "Qlik",
      "product": "Sense",
      "vulnerabilityName": "Qlik Sense HTTP Tunneling Vulnerability",
      "dateAdded": "2023-12-07",
      "shortDescription": "Qlik Sense contains an HTTP tunneling vulnerability that allows an attacker to escalate privileges and execute HTTP requests on the backend server hosting the software.",
      "requiredAction": "Apply remediations or mitigations per vendor instructions or discontinue use of the product if remediation or mitigations are unavailable.",
      "dueDate": "2023-12-28",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://community.qlik.com/t5/Official-Support-Articles/Critical-Security-fixes-for-Qlik-Sense-Enterprise-for-Windows/ta-p/2110801;  https://nvd.nist.gov/vuln/detail/CVE-2023-41265",
      "cwes": [
        "CWE-444"
      ],
      "vulnerabilityNameJa": "Qlik Sense HTTP トンネリングの脆弱性",
      "shortDescriptionJa": "Qlik Sense には HTTP トンネリングの脆弱性が含まれており、これにより攻撃者は権限を昇格し、ソフトウェアをホストしているバックエンド サーバー上で HTTP リクエストを実行できます。",
      "requiredActionJa": "ベンダーの指示に従って修復または緩和策を適用するか、修復または緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-011741",
      "vulnerabilityNameJvn": "QlikTech International AB の Windows 用 Qlik Sense における HTTP リクエストスマグリングに関する脆弱性",
      "shortDescriptionJvn": "QlikTech International AB の Windows 用 Qlik Sense には、HTTP リクエストスマグリングに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-33107",
      "vendorProject": "Qualcomm",
      "product": "Multiple Chipsets",
      "vulnerabilityName": "Qualcomm Multiple Chipsets Integer Overflow Vulnerability",
      "dateAdded": "2023-12-05",
      "shortDescription": "Multiple Qualcomm chipsets contain an integer overflow vulnerability due to memory corruption in Graphics Linux while assigning shared virtual memory region during IOCTL call.",
      "requiredAction": "Apply remediations or mitigations per vendor instructions or discontinue use of the product if remediation or mitigations are unavailable.",
      "dueDate": "2023-12-26",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "This vulnerability affects a common open-source component, third-party library, or a protocol used by different products. Please check with specific vendors for information on patching status. For more information, please see: https://git.codelinaro.org/clo/la/kernel/msm-4.19/-/commit/d66b799c804083ea5226cfffac6d6c4e7ad4968b;  https://nvd.nist.gov/vuln/detail/CVE-2023-33107",
      "cwes": [
        "CWE-190"
      ],
      "vulnerabilityNameJa": "クアルコムの複数のチップセットの整数オーバーフローの脆弱性",
      "shortDescriptionJa": "複数の Qualcomm チップセットには、IOCTL 呼び出し中に共有仮想メモリ領域を割り当てる際の Graphics Linux のメモリ破損による整数オーバーフローの脆弱性が存在します。",
      "requiredActionJa": "ベンダーの指示に従って修復または緩和策を適用するか、修復または緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-018980",
      "vulnerabilityNameJvn": "複数のクアルコム製品における整数オーバーフローの脆弱性",
      "shortDescriptionJvn": "315 5g iot modem ファームウェア、APQ8017 ファームウェア、APQ8064AU ファームウェア等複数のクアルコム製品には、整数オーバーフローの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-33106",
      "vendorProject": "Qualcomm",
      "product": "Multiple Chipsets",
      "vulnerabilityName": "Qualcomm Multiple Chipsets Use of Out-of-Range Pointer Offset Vulnerability",
      "dateAdded": "2023-12-05",
      "shortDescription": "Multiple Qualcomm chipsets contain a use of out-of-range pointer offset vulnerability due to memory corruption in Graphics while submitting a large list of sync points in an AUX command to the IOCTL_KGSL_GPU_AUX_COMMAND.",
      "requiredAction": "Apply remediations or mitigations per vendor instructions or discontinue use of the product if remediation or mitigations are unavailable.",
      "dueDate": "2023-12-26",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "This vulnerability affects a common open-source component, third-party library, or a protocol used by different products. Please check with specific vendors for information on patching status. For more information, please see: https://git.codelinaro.org/clo/la/kernel/msm-4.19/-/commit/1e46e81dbeb69aafd5842ce779f07e617680fd58;  https://nvd.nist.gov/vuln/detail/CVE-2023-33106",
      "cwes": [
        "CWE-823"
      ],
      "vulnerabilityNameJa": "クアルコムの複数のチップセットの使用による範囲外ポインター オフセットの脆弱性",
      "shortDescriptionJa": "複数の Qualcomm チップセットには、AUX コマンド内の同期ポイントの大規模なリストを IOCTL_KGSL_GPU_AUX_COMMAND に送信する際に、グラフィックスのメモリ破損が原因で、範囲外のポインター オフセットが使用される脆弱性が存在します。",
      "requiredActionJa": "ベンダーの指示に従って修復または緩和策を適用するか、修復または緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-018981",
      "vulnerabilityNameJvn": "複数のクアルコム製品における解放済みメモリの使用に関する脆弱性",
      "shortDescriptionJvn": "AR8035 ファームウェア、CSRA6620 ファームウェア、CSRA6640 ファームウェア等複数のクアルコム製品には、解放済みメモリの使用に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-33063",
      "vendorProject": "Qualcomm",
      "product": "Multiple Chipsets",
      "vulnerabilityName": "Qualcomm Multiple Chipsets Use-After-Free Vulnerability",
      "dateAdded": "2023-12-05",
      "shortDescription": "Multiple Qualcomm chipsets contain a use-after-free vulnerability due to memory corruption in DSP Services during a remote call from HLOS to DSP.",
      "requiredAction": "Apply remediations or mitigations per vendor instructions or discontinue use of the product if remediation or mitigations are unavailable.",
      "dueDate": "2023-12-26",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "This vulnerability affects a common open-source component, third-party library, or a protocol used by different products. Please check with specific vendors for information on patching status. For more information, please see: https://git.codelinaro.org/clo/la/kernel/msm-5.15/-/commit/2643808ddbedfaabbb334741873fb2857f78188a, https://git.codelinaro.org/clo/la/kernel/msm-4.14/-/commit/d43222efda5a01c9804d74a541e3c1be9b7fe110;  https://nvd.nist.gov/vuln/detail/CVE-2023-33063",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "クアルコムの複数のチップセットの解放後の使用の脆弱性",
      "shortDescriptionJa": "複数の Qualcomm チップセットには、HLOS から DSP へのリモート呼び出し中の DSP サービスのメモリ破損による use-after-free の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って修復または緩和策を適用するか、修復または緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-018984",
      "vulnerabilityNameJvn": "複数のクアルコム製品における解放済みメモリの使用に関する脆弱性",
      "shortDescriptionJvn": "315 5g iot modem ファームウェア、APQ8017 ファームウェア、AQT1000 ファームウェア等複数のクアルコム製品には、解放済みメモリの使用に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-22071",
      "vendorProject": "Qualcomm",
      "product": "Multiple Chipsets",
      "vulnerabilityName": "Qualcomm Multiple Chipsets Use-After-Free Vulnerability",
      "dateAdded": "2023-12-05",
      "shortDescription": "Multiple Qualcomm chipsets contain a use-after-free vulnerability when process shell memory is freed using IOCTL munmap call and process initialization is in progress.",
      "requiredAction": "Apply remediations or mitigations per vendor instructions or discontinue use of the product if remediation or mitigations are unavailable.",
      "dueDate": "2023-12-26",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "This vulnerability affects a common open-source component, third-party library, or a protocol used by different products. Please check with specific vendors for information on patching status. For more information, please see: https://git.codelinaro.org/clo/la/kernel/msm-5.4/-/commit/586840fde350d7b8563df9889c8ce397e2c20dda;  https://nvd.nist.gov/vuln/detail/CVE-2022-22071",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "クアルコムの複数のチップセットの解放後の使用の脆弱性",
      "shortDescriptionJa": "複数の Qualcomm チップセットには、IOCTL munmap 呼び出しを使用してプロセス シェル メモリが解放され、プロセスの初期化が進行中の場合、解放後の使用の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って修復または緩和策を適用するか、修復または緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2022-011558",
      "vulnerabilityNameJvn": "複数のクアルコム製品における解放済みメモリの使用に関する脆弱性",
      "shortDescriptionJvn": "APQ8053 ファームウェア、AR8031 ファームウェア、AR8035 ファームウェア等複数のクアルコム製品には、解放済みメモリの使用に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-42917",
      "vendorProject": "Apple",
      "product": "Multiple Products",
      "vulnerabilityName": "Apple Multiple Products WebKit Memory Corruption Vulnerability",
      "dateAdded": "2023-12-04",
      "shortDescription": "Apple iOS, iPadOS, macOS, and Safari WebKit contain a memory corruption vulnerability that leads to code execution when processing maliciously crafted web content. This vulnerability could impact HTML parsers that use WebKit, including but not limited to Apple Safari and non-Apple products which rely on WebKit for HTML processing.",
      "requiredAction": "Apply remediations or mitigations per vendor instructions or discontinue use of the product if remediation or mitigations are unavailable.",
      "dueDate": "2023-12-25",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.apple.com/en-us/HT214031, https://support.apple.com/en-us/HT214032, https://support.apple.com/en-us/HT214033 ;  https://nvd.nist.gov/vuln/detail/CVE-2023-42917",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Apple の複数の製品 WebKit のメモリ破損の脆弱性",
      "shortDescriptionJa": "Apple iOS、iPadOS、macOS、Safari WebKit には、悪意を持って作成された Web コンテンツを処理する際にコード実行につながるメモリ破損の脆弱性が含まれています。この脆弱性は、HTML 処理に WebKit を使用する Apple Safari や Apple 以外の製品など、WebKit を使用する HTML パーサーに影響を及ぼす可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って修復または緩和策を適用するか、修復または緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-019006",
      "vulnerabilityNameJvn": "複数のアップル製品における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "Safari、iPadOS、iOS 等複数のアップル製品には、境界外書き込みに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-42916",
      "vendorProject": "Apple",
      "product": "Multiple Products",
      "vulnerabilityName": "Apple Multiple Products WebKit Out-of-Bounds Read Vulnerability",
      "dateAdded": "2023-12-04",
      "shortDescription": "Apple iOS, iPadOS, macOS, and Safari WebKit contain an out-of-bounds read vulnerability that may disclose sensitive information when processing maliciously crafted web content. This vulnerability could impact HTML parsers that use WebKit, including but not limited to Apple Safari and non-Apple products which rely on WebKit for HTML processing.",
      "requiredAction": "Apply remediations or mitigations per vendor instructions or discontinue use of the product if remediation or mitigations are unavailable.",
      "dueDate": "2023-12-25",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.apple.com/en-us/HT214031, https://support.apple.com/en-us/HT214032, https://support.apple.com/en-us/HT214033 ;  https://nvd.nist.gov/vuln/detail/CVE-2023-42916",
      "cwes": [
        "CWE-125"
      ],
      "vulnerabilityNameJa": "Apple の複数の製品 WebKit の境界外読み取りの脆弱性",
      "shortDescriptionJa": "Apple iOS、iPadOS、macOS、Safari WebKit には、悪意を持って作成された Web コンテンツを処理する際に機密情報を漏洩する可能性のある境界外読み取りの脆弱性が含まれています。この脆弱性は、HTML 処理に WebKit を使用する Apple Safari や Apple 以外の製品など、WebKit を使用する HTML パーサーに影響を及ぼす可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って修復または緩和策を適用するか、修復または緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-019007",
      "vulnerabilityNameJvn": "複数のアップル製品における境界外読み取りに関する脆弱性",
      "shortDescriptionJvn": "Safari、iPadOS、iOS 等複数のアップル製品には、境界外読み取りに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-6345",
      "vendorProject": "Google",
      "product": "Chromium Skia",
      "vulnerabilityName": "Google Skia Integer Overflow Vulnerability",
      "dateAdded": "2023-11-30",
      "shortDescription": "Google Chromium Skia contains an integer overflow vulnerability that allows a remote attacker, who has compromised the renderer process, to potentially perform a sandbox escape via a malicious file. This vulnerability affects Google Chrome and ChromeOS, Android, Flutter, and possibly other products.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-12-21",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "This vulnerability affects a common open-source component, third-party library, or a protocol used by different products. Please check with specific vendors for information on patching status. For more information, please see: https://chromereleases.googleblog.com/2023/11/stable-channel-update-for-desktop_28.html ;  https://nvd.nist.gov/vuln/detail/CVE-2023-6345",
      "cwes": [
        "CWE-190"
      ],
      "vulnerabilityNameJa": "Google Skia 整数オーバーフローの脆弱性",
      "shortDescriptionJa": "Google Chromium Skia には整数オーバーフローの脆弱性があり、レンダラー プロセスを侵害したリモート攻撃者が悪意のあるファイルを介してサンドボックス エスケープを実行できる可能性があります。この脆弱性は、Google Chrome と ChromeOS、Android、Flutter、およびおそらくその他の製品に影響します。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-018854",
      "vulnerabilityNameJvn": "Google の Google Chrome 等複数ベンダの製品における整数オーバーフローの脆弱性",
      "shortDescriptionJvn": "Google の Google Chrome 等複数ベンダの製品には、整数オーバーフローの脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2023-49103",
      "vendorProject": "ownCloud",
      "product": "ownCloud graphapi",
      "vulnerabilityName": "ownCloud graphapi Information Disclosure Vulnerability",
      "dateAdded": "2023-11-30",
      "shortDescription": "ownCloud graphapi contains an information disclosure vulnerability that can reveal sensitive data stored in phpinfo() via GetPhpInfo.php, including administrative credentials.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-12-21",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://owncloud.com/security-advisories/disclosure-of-sensitive-credentials-and-configuration-in-containerized-deployments/ ;  https://nvd.nist.gov/vuln/detail/CVE-2023-49103",
      "cwes": [],
      "vulnerabilityNameJa": "ownCloudgraphapi の情報漏えいの脆弱性",
      "shortDescriptionJa": "ownCloudgraphapi には、GetPhpInfo.php を介して phpinfo() に保存されている管理者の資格情報を含む機密データが漏洩する可能性がある情報漏洩の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-018457",
      "vulnerabilityNameJvn": "ownCloud の graph api における脆弱性",
      "shortDescriptionJvn": "ownCloud の graph api には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-4911",
      "vendorProject": "GNU",
      "product": "GNU C Library",
      "vulnerabilityName": "GNU C Library Buffer Overflow Vulnerability",
      "dateAdded": "2023-11-21",
      "shortDescription": "GNU C Library's dynamic loader ld.so contains a buffer overflow vulnerability when processing the GLIBC_TUNABLES environment variable, allowing a local attacker to execute code with elevated privileges.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-12-12",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "This vulnerability affects a common open-source component, third-party library, or a protocol used by different products. Please check with specific vendors for information on patching status. For more information, please see: https://sourceware.org/git/?p=glibc.git;a=commitdiff;h=1056e5b4c3f2d90ed2b4a55f96add28da2f4c8fa, https://access.redhat.com/security/cve/cve-2023-4911, https://www.debian.org/security/2023/dsa-5514 ; https://nvd.nist.gov/vuln/detail/CVE-2023-4911  ",
      "cwes": [
        "CWE-122"
      ],
      "vulnerabilityNameJa": "GNU C ライブラリのバッファ オーバーフローの脆弱性",
      "shortDescriptionJa": "GNU C ライブラリのダイナミック ローダー ld.so には、GLIBC_TUNABLES 環境変数の処理時にバッファ オーバーフローの脆弱性が含まれており、ローカルの攻撃者が昇格された特権でコードを実行できるようになります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-013913",
      "vulnerabilityNameJvn": "GNU Project の GNU C Library 等複数ベンダの製品における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "GNU Project の GNU C Library 等複数ベンダの製品には、境界外書き込みに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-36584",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Mark of the Web (MOTW) Security Feature Bypass Vulnerability",
      "dateAdded": "2023-11-16",
      "shortDescription": "Microsoft Windows Mark of the Web (MOTW) contains a security feature bypass vulnerability resulting in a limited loss of integrity and availability of security features.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-12-07",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-36584 ;  https://nvd.nist.gov/vuln/detail/CVE-2023-36584",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft Windows Mark of the Web (MOTW) セキュリティ機能バイパスの脆弱性",
      "shortDescriptionJa": "Microsoft Windows Mark of the Web (MOTW) には、セキュリティ機能のバイパスの脆弱性が含まれており、その結果、整合性とセキュリティ機能の可用性が限定的に失われます。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-003861",
      "vulnerabilityNameJvn": "マイクロソフトの複数の Microsoft Windows 製品におけるセキュリティ機能を回避される脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft Windows 10、Windows 11、Windows Server には、Windows Mark Of The Web に不備があるため、セキュリティ機能を回避される脆弱性が存在します。 ",
      "impactJvn": "セキュリティ機能を回避される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2023-1671",
      "vendorProject": "Sophos",
      "product": "Web Appliance",
      "vulnerabilityName": "Sophos Web Appliance Command Injection Vulnerability",
      "dateAdded": "2023-11-16",
      "shortDescription": "Sophos Web Appliance contains a command injection vulnerability in the warn-proceed handler that allows for remote code execution.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-12-07",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.sophos.com/en-us/security-advisories/sophos-sa-20230404-swa-rce;  https://nvd.nist.gov/vuln/detail/CVE-2023-1671",
      "cwes": [
        "CWE-77"
      ],
      "vulnerabilityNameJa": "Sophos Web Appliance コマンド インジェクションの脆弱性",
      "shortDescriptionJa": "Sophos Web Appliance には、warn-proceed ハンドラーにコマンド インジェクションの脆弱性があり、リモートでコードが実行される可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-006660",
      "vulnerabilityNameJvn": "ソフォスの web appliance におけるコマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "ソフォスの web appliance には、コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-2551",
      "vendorProject": "Oracle",
      "product": "Fusion Middleware",
      "vulnerabilityName": "Oracle Fusion Middleware Unspecified Vulnerability",
      "dateAdded": "2023-11-16",
      "shortDescription": "Oracle Fusion Middleware contains an unspecified vulnerability in the WLS Core Components that allows an unauthenticated attacker with network access via IIOP to compromise the WebLogic Server.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-12-07",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.oracle.com/security-alerts/cpujan2020.html; https://nvd.nist.gov/vuln/detail/CVE-2020-2551",
      "cwes": [],
      "vulnerabilityNameJa": "Oracle Fusion Middleware の特定されていない脆弱性",
      "shortDescriptionJa": "Oracle Fusion Middlewareには、WLSコア・コンポーネントに不特定の脆弱性が含まれており、認証されていない攻撃者がIIOP経由でネットワークにアクセスし、WebLogic Serverを侵害することを可能にします。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2020-001131",
      "vulnerabilityNameJvn": "Oracle Fusion Middleware の Oracle WebLogic Server における WLS Core Components に関する脆弱性",
      "shortDescriptionJvn": "Oracle Fusion Middleware の Oracle WebLogic Server には、WLS Core Components に関する処理に不備があるため、機密性、完全性、および可用性に影響のある脆弱性が存在します。",
      "impactJvn": "リモートの攻撃者により、情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 攻撃が行われる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-36033",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Desktop Window Manager (DWM) Core Library Privilege Escalation Vulnerability",
      "dateAdded": "2023-11-14",
      "shortDescription": "Microsoft Windows Desktop Window Manager (DWM) Core Library contains an unspecified vulnerability that allows for privilege escalation.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-12-05",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2023-36033 ;  https://nvd.nist.gov/vuln/detail/CVE-2023-36033",
      "cwes": [
        "CWE-822"
      ],
      "vulnerabilityNameJa": "Microsoft Windows デスクトップ ウィンドウ マネージャー (DWM) コア ライブラリの権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Windows デスクトップ ウィンドウ マネージャー (DWM) コア ライブラリには、特権昇格を可能にする不特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-007419",
      "vulnerabilityNameJvn": "マイクロソフトの複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft Windows 10、Windows 11、Windows Server には、Windows DWM Core ライブラリに不備があるため、権限を昇格される脆弱性が存在します。 ",
      "impactJvn": "権限を昇格される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2023-36025",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows SmartScreen Security Feature Bypass Vulnerability",
      "dateAdded": "2023-11-14",
      "shortDescription": "Microsoft Windows SmartScreen contains a security feature bypass vulnerability that could allow an attacker to bypass Windows Defender SmartScreen checks and their associated prompts.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-12-05",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2023-36025;  https://nvd.nist.gov/vuln/detail/CVE-2023-36025",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft Windows SmartScreen セキュリティ機能バイパスの脆弱性",
      "shortDescriptionJa": "Microsoft Windows SmartScreen には、セキュリティ機能バイパスの脆弱性が含まれており、攻撃者が Windows Defender SmartScreen チェックとそれに関連するプロンプトをバイパスできる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-007575",
      "vulnerabilityNameJvn": "マイクロソフトの複数の Microsoft Windows 製品におけるセキュリティ機能を回避される脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft Windows 10、Windows 11、Windows Server には、Windows SmartScreen に不備があるため、セキュリティ機能を回避される脆弱性が存在します。 ",
      "impactJvn": "セキュリティ機能を回避される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2023-36036",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Cloud Files Mini Filter Driver Privilege Escalation Vulnerability",
      "dateAdded": "2023-11-14",
      "shortDescription": "Microsoft Windows Cloud Files Mini Filter Driver contains a privilege escalation vulnerability that could allow an attacker to gain SYSTEM privileges.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-12-05",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2023-36036 ;  https://nvd.nist.gov/vuln/detail/CVE-2023-36036",
      "cwes": [
        "CWE-122"
      ],
      "vulnerabilityNameJa": "Microsoft Windows クラウド ファイル ミニ フィルター ドライバーの権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Windows Cloud Files Mini Filter Driver には権限昇格の脆弱性があり、攻撃者が SYSTEM 権限を取得できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-007423",
      "vulnerabilityNameJvn": "マイクロソフトの複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft Windows 10、Windows 11、Windows Server には、Windows Cloud Files Mini Filter ドライバに不備があるため、権限を昇格される脆弱性が存在します。 ",
      "impactJvn": "権限を昇格される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2023-47246",
      "vendorProject": "SysAid",
      "product": "SysAid Server",
      "vulnerabilityName": "SysAid Server Path Traversal Vulnerability",
      "dateAdded": "2023-11-13",
      "shortDescription": "SysAid Server (on-premises version) contains a path traversal vulnerability that leads to code execution.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-12-04",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://www.sysaid.com/blog/service-desk/on-premise-software-security-vulnerability-notification; https://nvd.nist.gov/vuln/detail/CVE-2023-47246",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "SysAid サーバーのパス トラバーサルの脆弱性",
      "shortDescriptionJa": "SysAid サーバー (オンプレミス バージョン) には、コードの実行につながるパス トラバーサルの脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-016103",
      "vulnerabilityNameJvn": "SysAid Technologies Ltd. の sysaid on-premises におけるパストラバーサルの脆弱性",
      "shortDescriptionJvn": "SysAid Technologies Ltd. の sysaid on-premises には、パストラバーサルの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-36844",
      "vendorProject": "Juniper",
      "product": "Junos OS",
      "vulnerabilityName": "Juniper Junos OS EX Series PHP External Variable Modification Vulnerability",
      "dateAdded": "2023-11-13",
      "shortDescription": "Juniper Junos OS on EX Series contains a PHP external variable modification vulnerability that allows an unauthenticated, network-based attacker to control certain, important environment variables. Using a crafted request an attacker is able to modify certain PHP environment variables, leading to partial loss of integrity, which may allow chaining to other vulnerabilities.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://supportportal.juniper.net/s/article/2023-08-Out-of-Cycle-Security-Bulletin-Junos-OS-SRX-Series-and-EX-Series-Multiple-vulnerabilities-in-J-Web-can-be-combined-to-allow-a-preAuth-Remote-Code-Execution?language=en_US ;  https://nvd.nist.gov/vuln/detail/CVE-2023-36844",
      "cwes": [
        "CWE-473"
      ],
      "vulnerabilityNameJa": "Juniper Junos OS EX シリーズ PHP 外部変数変更の脆弱性",
      "shortDescriptionJa": "EX シリーズの Juniper Junos OS には、PHP 外部変数変更の脆弱性が存在し、認証されていないネットワーク ベースの攻撃者が特定の重要な環境変数を制御できるようになります。攻撃者は、細工されたリクエストを使用して特定の PHP 環境変数を変更し、完全性の部分的な損失を引き起こし、他の脆弱性に連鎖する可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-022733",
      "vulnerabilityNameJvn": "ジュニパーネットワークスの Junos OS における PHP 外部変数の変更に関する脆弱性",
      "shortDescriptionJvn": "ジュニパーネットワークスの Junos OS には、PHP 外部変数の変更に関する脆弱性が存在します。",
      "impactJvn": "情報を改ざんされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-36845",
      "vendorProject": "Juniper",
      "product": "Junos OS",
      "vulnerabilityName": "Juniper Junos OS EX Series and SRX Series PHP External Variable Modification Vulnerability",
      "dateAdded": "2023-11-13",
      "shortDescription": "Juniper Junos OS on EX Series and SRX Series contains a PHP external variable modification vulnerability that allows an unauthenticated, network-based attacker to control an important environment variable. Using a crafted request, which sets the variable PHPRC, an attacker is able to modify the PHP execution environment allowing the injection und execution of code.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://supportportal.juniper.net/s/article/2023-08-Out-of-Cycle-Security-Bulletin-Junos-OS-SRX-Series-and-EX-Series-Multiple-vulnerabilities-in-J-Web-can-be-combined-to-allow-a-preAuth-Remote-Code-Execution?language=en_US ;  https://nvd.nist.gov/vuln/detail/CVE-2023-36845",
      "cwes": [
        "CWE-473"
      ],
      "vulnerabilityNameJa": "Juniper Junos OS EX シリーズおよび SRX シリーズ PHP 外部変数変更の脆弱性",
      "shortDescriptionJa": "EX シリーズおよび SRX シリーズ上の Juniper Junos OS には、認証されていないネットワーク ベースの攻撃者が重要な環境変数を制御できるようになる、PHP 外部変数変更の脆弱性が含まれています。攻撃者は、変数 PHPRC を設定する細工されたリクエストを使用して、PHP 実行環境を変更し、コードの挿入と実行を可能にすることができます。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-022734",
      "vulnerabilityNameJvn": "ジュニパーネットワークスの Junos OS における PHP 外部変数の変更に関する脆弱性",
      "shortDescriptionJvn": "ジュニパーネットワークスの Junos OS には、PHP 外部変数の変更に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-36846",
      "vendorProject": "Juniper",
      "product": "Junos OS",
      "vulnerabilityName": "Juniper Junos OS SRX Series Missing Authentication for Critical Function Vulnerability",
      "dateAdded": "2023-11-13",
      "shortDescription": "Juniper Junos OS on SRX Series contains a missing authentication for critical function vulnerability that allows an unauthenticated, network-based attacker to cause limited impact to the file system integrity. With a specific request to user.php that doesn't require authentication, an attacker is able to upload arbitrary files via J-Web, leading to a loss of integrity for a certain part of the file system, which may allow chaining to other vulnerabilities.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://supportportal.juniper.net/s/article/2023-08-Out-of-Cycle-Security-Bulletin-Junos-OS-SRX-Series-and-EX-Series-Multiple-vulnerabilities-in-J-Web-can-be-combined-to-allow-a-preAuth-Remote-Code-Execution?language=en_US ;  https://nvd.nist.gov/vuln/detail/CVE-2023-36846",
      "cwes": [
        "CWE-306"
      ],
      "vulnerabilityNameJa": "Juniper Junos OS SRX シリーズの重要な機能の脆弱性に対する認証の欠如",
      "shortDescriptionJa": "SRX シリーズ上の Juniper Junos OS には、重要な機能の認証が欠落している脆弱性があり、認証されていないネットワークベースの攻撃者がファイル システムの整合性に限定的な影響を与える可能性があります。認証を必要としない user.php への特定のリクエストにより、攻撃者は J-Web 経由で任意のファイルをアップロードすることができ、ファイル システムの特定の部分の整合性が失われ、他の脆弱性に連鎖する可能性があります。 。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-022489",
      "vulnerabilityNameJvn": "ジュニパーネットワークスの Junos OS における重要な機能に対する認証の欠如に関する脆弱性",
      "shortDescriptionJvn": "ジュニパーネットワークスの Junos OS には、重要な機能に対する認証の欠如に関する脆弱性が存在します。",
      "impactJvn": "情報を改ざんされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-36847",
      "vendorProject": "Juniper",
      "product": "Junos OS",
      "vulnerabilityName": "Juniper Junos OS EX Series Missing Authentication for Critical Function Vulnerability",
      "dateAdded": "2023-11-13",
      "shortDescription": "Juniper Junos OS on EX Series contains a missing authentication for critical function vulnerability that allows an unauthenticated, network-based attacker to cause limited impact to the file system integrity. With a specific request to installAppPackage.php that doesn't require authentication, an attacker is able to upload arbitrary files via J-Web, leading to a loss of integrity for a certain part of the file system, which may allow chaining to other vulnerabilities.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://supportportal.juniper.net/s/article/2023-08-Out-of-Cycle-Security-Bulletin-Junos-OS-SRX-Series-and-EX-Series-Multiple-vulnerabilities-in-J-Web-can-be-combined-to-allow-a-preAuth-Remote-Code-Execution?language=en_US;  https://nvd.nist.gov/vuln/detail/CVE-2023-36847",
      "cwes": [
        "CWE-306"
      ],
      "vulnerabilityNameJa": "Juniper Junos OS EX シリーズの重要な機能の脆弱性に対する認証の欠如",
      "shortDescriptionJa": "EX シリーズの Juniper Junos OS には、重要な機能の認証が欠落している脆弱性があり、認証されていないネットワークベースの攻撃者がファイル システムの整合性に限定的な影響を与える可能性があります。認証を必要としない installAppPackage.php への特定のリクエストにより、攻撃者は J-Web 経由で任意のファイルをアップロードすることができ、ファイル システムの特定の部分の整合性が失われ、他の脆弱性に連鎖する可能性があります。 。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-022493",
      "vulnerabilityNameJvn": "ジュニパーネットワークスの Junos OS における重要な機能に対する認証の欠如に関する脆弱性",
      "shortDescriptionJvn": "ジュニパーネットワークスの Junos OS には、重要な機能に対する認証の欠如に関する脆弱性が存在します。",
      "impactJvn": "情報を改ざんされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-36851",
      "vendorProject": "Juniper",
      "product": "Junos OS",
      "vulnerabilityName": "Juniper Junos OS SRX Series Missing Authentication for Critical Function Vulnerability",
      "dateAdded": "2023-11-13",
      "shortDescription": "Juniper Junos OS on SRX Series contains a missing authentication for critical function vulnerability that allows an unauthenticated, network-based attacker to cause limited impact to the file system integrity. With a specific request to webauth_operation.php that doesn't require authentication, an attacker is able to upload arbitrary files via J-Web, leading to a loss of integrity for a certain part of the file system, which may allow chaining to other vulnerabilities.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://supportportal.juniper.net/s/article/2023-08-Out-of-Cycle-Security-Bulletin-Junos-OS-SRX-Series-and-EX-Series-Multiple-vulnerabilities-in-J-Web-can-be-combined-to-allow-a-preAuth-Remote-Code-Execution?language=en_US ;  https://nvd.nist.gov/vuln/detail/CVE-2023-36851",
      "cwes": [
        "CWE-306"
      ],
      "vulnerabilityNameJa": "Juniper Junos OS SRX シリーズの重要な機能の脆弱性に対する認証の欠如",
      "shortDescriptionJa": "SRX シリーズ上の Juniper Junos OS には、重要な機能の認証が欠落している脆弱性があり、認証されていないネットワークベースの攻撃者がファイル システムの整合性に限定的な影響を与える可能性があります。認証を必要としない webauth_operation.php への特定のリクエストにより、攻撃者は J-Web 経由で任意のファイルをアップロードすることができ、ファイル システムの特定の部分の整合性が失われ、他の脆弱性に連鎖する可能性があります。 。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-013125",
      "vulnerabilityNameJvn": "ジュニパーネットワークスの Junos OS における重要な機能に対する認証の欠如に関する脆弱性",
      "shortDescriptionJvn": "ジュニパーネットワークスの Junos OS には、重要な機能に対する認証の欠如に関する脆弱性が存在します。",
      "impactJvn": "情報を改ざんされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-29552",
      "vendorProject": "IETF",
      "product": "Service Location Protocol (SLP)",
      "vulnerabilityName": "Service Location Protocol (SLP) Denial-of-Service Vulnerability",
      "dateAdded": "2023-11-08",
      "shortDescription": "The Service Location Protocol (SLP) contains a denial-of-service (DoS) vulnerability that could allow an unauthenticated, remote attacker to register services and use spoofed UDP traffic to conduct a denial-of-service (DoS) attack with a significant amplification factor.",
      "requiredAction": "Apply mitigations per vendor instructions or disable SLP service or port 427/UDP on all systems running on untrusted networks, including those directly connected to the Internet.",
      "dueDate": "2023-11-29",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "This vulnerability affects a common open-source component, third-party library, or a protocol used by different products. Please check with specific vendors for information on the patching status. For more information please see https://www.bitsight.com/blog/new-high-severity-vulnerability-cve-2023-29552-discovered-service-location-protocol-slp and https://www.cisa.gov/news-events/alerts/2023/04/25/abuse-service-location-protocol-may-lead-dos-attacks.;  https://nvd.nist.gov/vuln/detail/CVE-2023-29552",
      "cwes": [],
      "vulnerabilityNameJa": "Service Location Protocol (SLP) のサービス拒否の脆弱性",
      "shortDescriptionJa": "Service Location Protocol (SLP) には、サービス拒否 (DoS) の脆弱性が含まれており、認証されていないリモート攻撃者がサービスを登録し、なりすましの UDP トラフィックを使用して、大幅な増幅を伴うサービス拒否 (DoS) 攻撃を実行できる可能性があります。要素。",
      "requiredActionJa": "インターネットに直接接続されているネットワークを含む、信頼できないネットワーク上で実行されているすべてのシステムで、ベンダーの指示に従って緩和策を適用するか、SLP サービスまたはポート 427/UDP を無効にします。",
      "jvnVulnId": "JVNDB-2023-001760",
      "vulnerabilityNameJvn": "Service Location Protocol 実装機器がサービス運用妨害 (DoS) 攻撃に悪用される可能性（CVE-2023-29552）",
      "shortDescriptionJvn": "Service Location Protocol (SLP) を実装した機器が、大幅な増幅率によるサービス運用妨害 (DoS) 攻撃に悪用される可能性があることが報告されています（CVE-2023-29552）。 ",
      "impactJvn": "当該機器に SLP リクエストを送信可能な第三者によって、サービス運用妨害 (DoS) 攻撃に悪用される可能性があります。 ",
      "requiredActionJvn": "[ワークアラウンドを実施する] CISA は、SLP サーバ管理者に対し、サーバへのネットワークアクセスを無効にするか制限することを推奨しています。 "
    },
    {
      "cveID": "CVE-2023-22518",
      "vendorProject": "Atlassian",
      "product": "Confluence Data Center and Server",
      "vulnerabilityName": "Atlassian Confluence Data Center and Server Improper Authorization Vulnerability",
      "dateAdded": "2023-11-07",
      "shortDescription": "Atlassian Confluence Data Center and Server contain an improper authorization vulnerability that can result in significant data loss when exploited by an unauthenticated attacker. There is no impact on confidentiality since the attacker cannot exfiltrate any data.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-11-28",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://confluence.atlassian.com/security/cve-2023-22518-improper-authorization-vulnerability-in-confluence-data-center-and-server-1311473907.html;  https://nvd.nist.gov/vuln/detail/CVE-2023-22518",
      "cwes": [
        "CWE-863"
      ],
      "vulnerabilityNameJa": "Atlassian Confluence データセンターおよびサーバーの不適切な認証の脆弱性",
      "shortDescriptionJa": "Atlassian Confluence データ センターおよびサーバーには、認証されていない攻撃者が悪用すると重大なデータ損失を引き起こす可能性がある不適切な認証の脆弱性が存在します。攻撃者はデータを抜き出すことができないため、機密性への影響はありません。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-015883",
      "vulnerabilityNameJvn": "Atlassian の Confluence Data Center および Confluence Server における不正な認証に関する脆弱性",
      "shortDescriptionJvn": "Atlassian の Confluence Data Center および Confluence Server には、不正な認証に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-46604",
      "vendorProject": "Apache",
      "product": "ActiveMQ",
      "vulnerabilityName": "Apache ActiveMQ Deserialization of Untrusted Data Vulnerability",
      "dateAdded": "2023-11-02",
      "shortDescription": "Apache ActiveMQ contains a deserialization of untrusted data vulnerability that may allow a remote attacker with network access to a broker to run shell commands by manipulating serialized class types in the OpenWire protocol to cause the broker to instantiate any class on the classpath.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-11-23",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://activemq.apache.org/security-advisories.data/CVE-2023-46604-announcement.txt; https://nvd.nist.gov/vuln/detail/CVE-2023-46604",
      "cwes": [
        "CWE-502"
      ],
      "vulnerabilityNameJa": "Apache ActiveMQ の信頼できないデータのデシリアライゼーションの脆弱性",
      "shortDescriptionJa": "Apache ActiveMQ には、信頼できないデータのシリアル化解除の脆弱性が含まれており、ブローカーにネットワーク アクセスできるリモート攻撃者が OpenWire プロトコルでシリアル化されたクラス タイプを操作してシェル コマンドを実行し、ブローカーがクラスパス上の任意のクラスをインスタンス化できる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-007044",
      "vulnerabilityNameJvn": "Apache ActiveMQ にリモートコード実行の脆弱性",
      "shortDescriptionJvn": "Apache ActiveMQ および Apache ActiveMQ Legacy OpenWire Module にはリモートコード実行が可能となる脆弱性があります。  ActiveMQ の OpenWire ブローカーまたはクライアントは、細工されたシリアライズデータを受信した場合、クラスパス上の任意のクラスをインスタンス化する可能性があります。",
      "impactJvn": "細工されたシリアライズデータを、OpenWire ブローカーまたはクライアントが処理すると、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "[アップデートする] 開発者により、本脆弱性を修正した以下のバージョンが提供されています。開発者が提供する情報をもとに、最新版にアップデートしてください。  　* Apache ActiveMQ 5.18.3 　* Apache ActiveMQ 5.17.6 　* Apache ActiveMQ 5.16.7 　* Apache ActiveMQ 5.15.16 　* Apache ActiveMQ Artemis 2.31.2 　* Apache ActiveMQ Legacy OpenWire Module 5.18.3 　* Apache ActiveMQ Legacy OpenWire Module 5.17.6 　* Apache ActiveMQ Legacy OpenWire Module 5.16.7 　* Apache ActiveMQ Legacy OpenWire Module 5.15.16"
    },
    {
      "cveID": "CVE-2023-46748",
      "vendorProject": "F5",
      "product": "BIG-IP Configuration Utility",
      "vulnerabilityName": "F5 BIG-IP Configuration Utility SQL Injection Vulnerability",
      "dateAdded": "2023-10-31",
      "shortDescription": "F5 BIG-IP Configuration utility contains an SQL injection vulnerability that may allow an authenticated attacker with network access through the BIG-IP management port and/or self IP addresses to execute system commands. This vulnerability can be used in conjunction with CVE-2023-46747.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-11-21",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://my.f5.com/manage/s/article/K000137365 ;  https://nvd.nist.gov/vuln/detail/CVE-2023-46748",
      "cwes": [
        "CWE-89"
      ],
      "vulnerabilityNameJa": "F5 BIG-IP 構成ユーティリティの SQL インジェクションの脆弱性",
      "shortDescriptionJa": "F5 BIG-IP 構成ユーティリティには SQL インジェクションの脆弱性が含まれており、認証された攻撃者が BIG-IP 管理ポートや自己 IP アドレスを介してネットワーク アクセスしてシステム コマンドを実行できる可能性があります。この脆弱性は CVE-2023-46747 と組み合わせて使用される可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-015873",
      "vulnerabilityNameJvn": "複数の F5 Networks 製品における SQL インジェクションの脆弱性",
      "shortDescriptionJvn": "BIG-IP Access Policy Manager (APM)、BIG-IP Advanced Firewall Manager (AFM)、BIG-IP Carrier-Grade Network Address Translation (CGNAT) 等複数の F5 Networks 製品には、SQL インジェクションの脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2023-46747",
      "vendorProject": "F5",
      "product": "BIG-IP Configuration Utility",
      "vulnerabilityName": "F5 BIG-IP Configuration Utility Authentication Bypass Vulnerability",
      "dateAdded": "2023-10-31",
      "shortDescription": "F5 BIG-IP Configuration utility contains an authentication bypass using an alternate path or channel vulnerability due to undisclosed requests that may allow an unauthenticated attacker with network access to the BIG-IP system through the management port and/or self IP addresses to execute system commands. This vulnerability can be used in conjunction with CVE-2023-46748.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-11-21",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://my.f5.com/manage/s/article/K000137353;   https://nvd.nist.gov/vuln/detail/CVE-2023-46747",
      "cwes": [
        "CWE-288"
      ],
      "vulnerabilityNameJa": "F5 BIG-IP 構成ユーティリティの認証バイパスの脆弱性",
      "shortDescriptionJa": "F5 BIG-IP 構成ユーティリティには、未公開のリクエストによる代替パスまたはチャネルの脆弱性を使用した認証バイパスが含まれており、認証されていない攻撃者が管理ポートや自己 IP アドレスを介して BIG-IP システムにネットワーク アクセスしてシステム コマンドを実行できる可能性があります。 。この脆弱性は CVE-2023-46748 と組み合わせて使用される可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-015874",
      "vulnerabilityNameJvn": "複数の F5 Networks 製品における代替パスまたはチャネルを使用した認証回避に関する脆弱性",
      "shortDescriptionJvn": "BIG-IP Access Policy Manager (APM)、BIG-IP Advanced Firewall Manager (AFM)、BIG-IP Advanced Web Application Firewall (WAF) 等複数の F5 Networks 製品には、代替パスまたはチャネルを使用した認証回避に関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2023-5631",
      "vendorProject": "Roundcube",
      "product": "Webmail",
      "vulnerabilityName": "Roundcube Webmail Persistent Cross-Site Scripting (XSS) Vulnerability",
      "dateAdded": "2023-10-26",
      "shortDescription": "Roundcube Webmail contains a persistent cross-site scripting (XSS) vulnerability that allows a remote attacker to run malicious JavaScript code.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-11-16",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://roundcube.net/news/2023/10/16/security-update-1.6.4-released, https://roundcube.net/news/2023/10/16/security-updates-1.5.5-and-1.4.15 ;  https://nvd.nist.gov/vuln/detail/CVE-2023-5631",
      "cwes": [
        "CWE-79"
      ],
      "vulnerabilityNameJa": "Roundcube Web メールの永続的クロスサイト スクリプティング (XSS) の脆弱性",
      "shortDescriptionJa": "Roundcube Webmail には、リモート攻撃者が悪意のある JavaScript コードを実行できる永続的なクロスサイト スクリプティング (XSS) の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-015120",
      "vulnerabilityNameJvn": "Roundcube.net の Webmail 等複数ベンダの製品におけるクロスサイトスクリプティングの脆弱性",
      "shortDescriptionJvn": "Roundcube.net の Webmail 等複数ベンダの製品には、クロスサイトスクリプティングの脆弱性が存在します。",
      "impactJvn": "情報を取得される、および情報を改ざんされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-20273",
      "vendorProject": "Cisco",
      "product": "Cisco IOS XE Web UI",
      "vulnerabilityName": "Cisco IOS XE Web UI Command Injection Vulnerability",
      "dateAdded": "2023-10-23",
      "shortDescription": "Cisco IOS XE contains a command injection vulnerability in the web user interface. When chained with CVE-2023-20198, the attacker can leverage the new local user to elevate privilege to root and write the implant to the file system. Cisco identified CVE-2023-20273 as the vulnerability exploited to deploy the implant. CVE-2021-1435, previously associated with the exploitation events, is no longer believed to be related to this activity.",
      "requiredAction": "Verify that instances of Cisco IOS XE Web UI are in compliance with BOD 23-02 and apply mitigations per vendor instructions. For affected products (Cisco IOS XE Web UI exposed to the internet or to untrusted networks), follow vendor instructions to determine if a system may have been compromised and immediately report positive findings to CISA.",
      "dueDate": "2023-10-27",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-iosxe-webui-privesc-j22SaA4z;  https://nvd.nist.gov/vuln/detail/CVE-2023-20273",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "Cisco IOS XE Web UI コマンドインジェクションの脆弱性",
      "shortDescriptionJa": "Cisco IOS XE には、Web ユーザ インターフェイスにコマンド インジェクションの脆弱性が含まれています。 CVE-2023-20198 と連鎖すると、攻撃者は新しいローカル ユーザーを利用して権限を root に昇格させ、インプラントをファイル システムに書き込むことができます。シスコは、インプラントの導入に悪用された脆弱性として CVE-2023-20273 を特定しました。以前は悪用イベントに関連付けられていた CVE-2021-1435 は、このアクティビティには関連していないと考えられています。",
      "requiredActionJa": "Cisco IOS XE Web UI のインスタンスが BOD 23-02 に準拠していることを確認し、ベンダーの指示に従って緩和策を適用します。影響を受ける製品（インターネットまたは信頼できないネットワークに公開されている Cisco IOS XE Web UI）については、ベンダーの指示に従ってシステムが侵害された可能性があるかどうかを判断し、肯定的な結果を直ちに CISA に報告してください。",
      "jvnVulnId": "JVNDB-2023-004217",
      "vulnerabilityNameJvn": "Rockwell Automation 製 Stratix 5800 および Stratix 5200 における複数の脆弱性 緊急",
      "shortDescriptionJvn": "Rockwell Automation が提供する Stratix 5800 および Stratix 5200 には、製品が利用する Cisco IOS XE Software に存在する下記の脆弱性に起因する問題が存在します。  　* 保護されていない代替チャネルの問題 (CWE-420) - CVE-2023-20198 　* OSコマンドインジェクション (CWE-78) - CVE-2023-20273  なお、開発者によると、本脆弱性を悪用した攻撃が既に確認されているとのことです。",
      "impactJvn": "脆弱性を悪用された場合、次のような影響を受ける可能性があります。  　* 遠隔の第三者によって、特権レベル 15 のアクセス権を持つアカウントを作成され、当該製品を制御される - CVE-2023-20198 　* 高権限ユーザによって、root権限でコマンドを挿入される - CVE-2023-20273",
      "requiredActionJvn": "[Stratix HTTP サーバを無効にする] 開発者は、インターネットに接続されているシステムにおいて Stratix HTTP サーバを無効化することを推奨しています。 詳細は開発者が提供する情報を確認してください。  また、Cisco Talos により、IoC 情報および不正侵入検知システム Snort の検知ルールが<a href=\"https://blog.talosintelligence.com/active-exploitation-of-cisco-ios-xe-software/\"target=\"blank\">提供されています</a>。 "
    },
    {
      "cveID": "CVE-2023-4966",
      "vendorProject": "Citrix",
      "product": "NetScaler ADC and NetScaler Gateway",
      "vulnerabilityName": "Citrix NetScaler ADC and NetScaler Gateway Buffer Overflow Vulnerability",
      "dateAdded": "2023-10-18",
      "shortDescription": "Citrix NetScaler ADC and NetScaler Gateway contain a buffer overflow vulnerability that allows for sensitive information disclosure when configured as a Gateway (VPN virtual server, ICA Proxy, CVPN, RDP Proxy) or AAA virtual server.",
      "requiredAction": "Apply mitigations and kill all active and persistent sessions per vendor instructions [https://www.netscaler.com/blog/news/cve-2023-4966-critical-security-update-now-available-for-netscaler-adc-and-netscaler-gateway/] OR discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-11-08",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://www.netscaler.com/blog/news/cve-2023-4966-critical-security-update-now-available-for-netscaler-adc-and-netscaler-gateway/, https://support.citrix.com/article/CTX579459/netscaler-adc-and-netscaler-gateway-security-bulletin-for-cve20234966-and-cve20234967 ;  https://nvd.nist.gov/vuln/detail/CVE-2023-4966",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Citrix NetScaler ADC および NetScaler Gateway のバッファ オーバーフローの脆弱性",
      "shortDescriptionJa": "Citrix NetScaler ADC および NetScaler Gateway には、ゲートウェイ (VPN 仮想サーバー、ICA プロキシ、CVPN、RDP プロキシ) または AAA 仮想サーバーとして構成されている場合に機密情報の漏洩を可能にするバッファ オーバーフローの脆弱性が含まれています。",
      "requiredActionJa": "緩和策を適用し、ベンダーの指示に従ってすべてのアクティブなセッションと永続的なセッションを強制終了します [https://www.netscaler.com/blog/news/cve-2023-4966-critical-security-update-now-available-for-netscaler-adc-and -netscaler-gateway/] または、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-014804",
      "vulnerabilityNameJvn": "シトリックス・システムズの netscaler application delivery controller および netscaler gateway における脆弱性",
      "shortDescriptionJvn": "シトリックス・システムズの netscaler application delivery controller および netscaler gateway には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-20198",
      "vendorProject": "Cisco",
      "product": "IOS XE Web UI",
      "vulnerabilityName": "Cisco IOS XE Web UI Privilege Escalation Vulnerability",
      "dateAdded": "2023-10-16",
      "shortDescription": "Cisco IOS XE Web UI contains a privilege escalation vulnerability in the web user interface that could allow a remote, unauthenticated attacker to create an account with privilege level 15 access. The attacker can then use that account to gain control of the affected device.",
      "requiredAction": "Verify that instances of Cisco IOS XE Web UI are in compliance with BOD 23-02 and apply mitigations per vendor instructions. For affected products (Cisco IOS XE Web UI exposed to the internet or to untrusted networks), follow vendor instructions to determine if a system may have been compromised and immediately report positive findings to CISA.",
      "dueDate": "2023-10-20",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.cisco.com/c/en/us/support/docs/ios-nx-os-software/ios-xe-dublin-17121/221128-software-fix-availability-for-cisco-ios.html;  https://nvd.nist.gov/vuln/detail/CVE-2023-20198",
      "cwes": [
        "CWE-420"
      ],
      "vulnerabilityNameJa": "Cisco IOS XE Web UI の権限昇格の脆弱性",
      "shortDescriptionJa": "Cisco IOS XE Web UI には、Web ユーザ インターフェイスに権限昇格の脆弱性があり、リモートの認証されていない攻撃者が権限レベル 15 のアクセス権を持つアカウントを作成できる可能性があります。攻撃者はそのアカウントを使用して、影響を受けるデバイスを制御することができます。",
      "requiredActionJa": "Cisco IOS XE Web UI のインスタンスが BOD 23-02 に準拠していることを確認し、ベンダーの指示に従って緩和策を適用します。影響を受ける製品（インターネットまたは信頼できないネットワークに公開されている Cisco IOS XE Web UI）については、ベンダーの指示に従ってシステムが侵害された可能性があるかどうかを判断し、肯定的な結果を直ちに CISA に報告してください。",
      "jvnVulnId": "JVNDB-2023-004217",
      "vulnerabilityNameJvn": "Rockwell Automation 製 Stratix 5800 および Stratix 5200 における権限昇格の問題緊急",
      "shortDescriptionJvn": "Rockwell Automation が提供する Stratix 5800 および Stratix 5200には、製品が利用する Cisco IOS XE Software に存在する下記の脆弱性に起因して、権限を昇格される問題が存在します。  　* 保護されていない代替チャネルの問題 (CWE-420) - CVE-2023-20198  なお、開発者によると、本脆弱性を悪用した攻撃が既に確認されているとのことです。   ",
      "impactJvn": "脆弱性を悪用された場合、次のような影響を受ける可能性があります。  　* 遠隔の第三者によって、特権レベル 15 のアクセス権を持つアカウントを作成され、当該製品を制御される  ",
      "requiredActionJvn": "[Stratix HTTPサーバを無効にする] 開発者は、インターネットに接続されているシステムにおいて Stratix HTTP サーバを無効化することを推奨しています。 詳細は開発者が提供する情報を確認してください。  また、Cisco Talos により、IoC情報および不正侵入検知システムSnortの検知ルールが<a href=\"https://blog.talosintelligence.com/active-exploitation-of-cisco-ios-xe-software/\"target=\"blank\">提供されています</a>。 "
    },
    {
      "cveID": "CVE-2023-21608",
      "vendorProject": "Adobe",
      "product": "Acrobat and Reader",
      "vulnerabilityName": "Adobe Acrobat and Reader Use-After-Free Vulnerability",
      "dateAdded": "2023-10-10",
      "shortDescription": "Adobe Acrobat and Reader contains a use-after-free vulnerability that allows for code execution in the context of the current user.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-10-31",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://helpx.adobe.com/security/products/acrobat/apsb23-01.html;  https://nvd.nist.gov/vuln/detail/CVE-2023-21608",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Adobe Acrobat および Reader 解放後の使用の脆弱性",
      "shortDescriptionJa": "Adobe Acrobat および Reader には、現在のユーザーのコンテキストでコードが実行される可能性がある use-after-free の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-001120",
      "vulnerabilityNameJvn": "Adobe Reader および Acrobat における解放済みメモリの使用に関する脆弱性",
      "shortDescriptionJvn": "Adobe Reader および Acrobat には、解放済みメモリの使用に関する脆弱性が存在します。 ",
      "impactJvn": "悪意のあるファイルを介して、現在のユーザのコンテキストで任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-20109",
      "vendorProject": "Cisco",
      "product": "IOS and IOS XE",
      "vulnerabilityName": "Cisco IOS and IOS XE Group Encrypted Transport VPN Out-of-Bounds Write Vulnerability",
      "dateAdded": "2023-10-10",
      "shortDescription": "Cisco IOS and IOS XE contain an out-of-bounds write vulnerability in the Group Encrypted Transport VPN (GET VPN) feature that could allow an authenticated, remote attacker who has administrative control of either a group member or a key server to execute malicious code or cause a device to crash.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-10-31",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-getvpn-rce-g8qR68sx;  https://nvd.nist.gov/vuln/detail/CVE-2023-20109",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Cisco IOS および IOS XE グループの暗号化トランスポート VPN の境界外書き込みの脆弱性",
      "shortDescriptionJa": "Cisco IOS および IOS XE には、Group Encrypted Transport VPN（GET VPN）機能に範囲外書き込みの脆弱性があり、グループ メンバーまたはキー サーバの管理制御を持つ認証済みのリモート攻撃者が悪意のあるコードを実行できる可能性があります。またはデバイスのクラッシュを引き起こします。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-014122",
      "vulnerabilityNameJvn": "シスコシステムズの Cisco IOS および Cisco IOS XE における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "シスコシステムズの Cisco IOS および Cisco IOS XE には、境界外書き込みに関する脆弱性が存在します。  ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2023-41763",
      "vendorProject": "Microsoft",
      "product": "Skype for Business",
      "vulnerabilityName": "Microsoft Skype for Business Privilege Escalation Vulnerability",
      "dateAdded": "2023-10-10",
      "shortDescription": "Microsoft Skype for Business contains an unspecified vulnerability that allows for privilege escalation.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-10-31",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2023-41763;   https://nvd.nist.gov/vuln/detail/CVE-2023-41763",
      "cwes": [
        "CWE-918"
      ],
      "vulnerabilityNameJa": "Microsoft Skype for Business の権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Skype for Business には、特権昇格を可能にする不特定の脆弱性が存在します。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-003819",
      "vulnerabilityNameJvn": "マイクロソフトの Skype for Business Server における権限を昇格される脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Skype for Business Server には、権限を昇格される脆弱性が存在します。 ",
      "impactJvn": "権限を昇格される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2023-36563",
      "vendorProject": "Microsoft",
      "product": "WordPad",
      "vulnerabilityName": "Microsoft WordPad Information Disclosure Vulnerability",
      "dateAdded": "2023-10-10",
      "shortDescription": "Microsoft WordPad contains an unspecified vulnerability that allows for information disclosure.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-10-31",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2023-36563;  https://nvd.nist.gov/vuln/detail/CVE-2023-36563",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Microsoft ワードパッドの情報漏えいの脆弱性",
      "shortDescriptionJa": "Microsoft WordPad には、情報漏洩を引き起こす不特定の脆弱性が存在します。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-003916",
      "vulnerabilityNameJvn": "マイクロソフトの複数の Microsoft Windows 製品における情報を公開される脆弱性",
      "shortDescriptionJvn": "マイクロソフトの Microsoft Windows 10、Windows 11、Windows Server には、Microsoft ワードパッドに不備があるため、情報を公開される脆弱性が存在します。 ",
      "impactJvn": "情報を公開される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2023-44487",
      "vendorProject": "IETF",
      "product": "HTTP/2",
      "vulnerabilityName": "HTTP/2 Rapid Reset Attack Vulnerability",
      "dateAdded": "2023-10-10",
      "shortDescription": "HTTP/2 contains a rapid reset vulnerability that allows for a distributed denial-of-service attack (DDoS).",
      "requiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-10-31",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "This vulnerability affects a common open-source component, third-party library, or protocol used by different products. For more information, please see: HTTP/2 Rapid Reset Vulnerability, CVE-2023-44487 | CISA: https://www.cisa.gov/news-events/alerts/2023/10/10/http2-rapid-reset-vulnerability-cve-2023-44487; https://blog.cloudflare.com/technical-breakdown-http2-rapid-reset-ddos-attack/;  https://nvd.nist.gov/vuln/detail/CVE-2023-44487",
      "cwes": [
        "CWE-400"
      ],
      "vulnerabilityNameJa": "HTTP/2 ラピッド リセット攻撃の脆弱性",
      "shortDescriptionJa": "HTTP/2 には、分散型サービス拒否攻撃 (DDoS) を可能にする急速リセットの脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用される BOD 22-01 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-015462",
      "vulnerabilityNameJvn": "インターネット技術タスクフォース (IETF) の http 等複数ベンダの製品におけるリソースの枯渇に関する脆弱性",
      "shortDescriptionJvn": "インターネット技術タスクフォース (IETF) の http 等複数ベンダの製品には、リソースの枯渇に関する脆弱性が存在します。",
      "impactJvn": "サービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-22515",
      "vendorProject": "Atlassian",
      "product": "Confluence Data Center and Server",
      "vulnerabilityName": "Atlassian Confluence Data Center and Server Broken Access Control Vulnerability",
      "dateAdded": "2023-10-05",
      "shortDescription": "Atlassian Confluence Data Center and Server contains a broken access control vulnerability that allows an attacker to create unauthorized Confluence administrator accounts and access Confluence.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable. Check all affected Confluence instances for evidence of compromise per vendor instructions and report any positive findings to CISA.",
      "dueDate": "2023-10-13",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://confluence.atlassian.com/security/cve-2023-22515-privilege-escalation-vulnerability-in-confluence-data-center-and-server-1295682276.html;  https://nvd.nist.gov/vuln/detail/CVE-2023-22515",
      "cwes": [],
      "vulnerabilityNameJa": "Atlassian Confluence データセンターおよびサーバーのアクセス制御の脆弱性",
      "shortDescriptionJa": "Atlassian Confluence データ センターおよびサーバーにはアクセス制御の脆弱性が存在し、攻撃者が無許可の Confluence 管理者アカウントを作成して Confluence にアクセスできるようになります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。ベンダーの指示に従って、影響を受けるすべての Confluence インスタンスに侵害の証拠がないか確認し、肯定的な結果があれば CISA に報告します。",
      "jvnVulnId": "JVNDB-2023-014006",
      "vulnerabilityNameJvn": "Atlassian の Confluence Data Center および Confluence Server における脆弱性",
      "shortDescriptionJvn": "Atlassian の Confluence Data Center および Confluence Server には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-40044",
      "vendorProject": "Progress",
      "product": "WS_FTP Server",
      "vulnerabilityName": "Progress WS_FTP Server Deserialization of Untrusted Data Vulnerability",
      "dateAdded": "2023-10-05",
      "shortDescription": "Progress WS_FTP Server contains a deserialization of untrusted data vulnerability in the Ad Hoc Transfer module that allows an authenticated attacker to execute remote commands on the underlying operating system.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-10-26",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://community.progress.com/s/article/WS-FTP-Server-Critical-Vulnerability-September-2023; https://nvd.nist.gov/vuln/detail/CVE-2023-40044",
      "cwes": [
        "CWE-502"
      ],
      "vulnerabilityNameJa": "Progress WS_FTP Serverの信頼できないデータのデシリアライゼーション脆弱性",
      "shortDescriptionJa": "Progress WS_FTP Serverには、アドホック転送モジュールに信頼できないデータのデシリアライゼーションの脆弱性が含まれており、認証された攻撃者が基盤となるオペレーティング システム上でリモート コマンドを実行できるようになります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-013713",
      "vulnerabilityNameJvn": "Progress Software Corporation の WS_FTP Server における信頼できないデータのデシリアライゼーションに関する脆弱性",
      "shortDescriptionJvn": "Progress Software Corporation の WS_FTP Server には、信頼できないデータのデシリアライゼーションに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-42824",
      "vendorProject": "Apple",
      "product": "iOS and iPadOS",
      "vulnerabilityName": "Apple iOS and iPadOS Kernel Privilege Escalation Vulnerability",
      "dateAdded": "2023-10-05",
      "shortDescription": "Apple iOS and iPadOS contain an unspecified vulnerability that allows for local privilege escalation.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-10-26",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.apple.com/en-us/HT213961;  https://nvd.nist.gov/vuln/detail/CVE-2023-42824",
      "cwes": [],
      "vulnerabilityNameJa": "Apple iOS および iPadOS のカーネル権限昇格の脆弱性",
      "shortDescriptionJa": "Apple iOS および iPadOS には、ローカル権限昇格を可能にする不特定の脆弱性が存在します。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-014581",
      "vulnerabilityNameJvn": "アップルの iPadOS および iOS における脆弱性",
      "shortDescriptionJvn": "アップルの iPadOS および iOS には、不特定の脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-42793",
      "vendorProject": "JetBrains",
      "product": "TeamCity",
      "vulnerabilityName": "JetBrains TeamCity Authentication Bypass Vulnerability",
      "dateAdded": "2023-10-04",
      "shortDescription": "JetBrains TeamCity contains an authentication bypass vulnerability that allows for remote code execution on TeamCity Server.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-10-25",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://blog.jetbrains.com/teamcity/2023/09/critical-security-issue-affecting-teamcity-on-premises-update-to-2023-05-4-now/ ;  https://nvd.nist.gov/vuln/detail/CVE-2023-42793",
      "cwes": [
        "CWE-288"
      ],
      "vulnerabilityNameJa": "JetBrains TeamCity 認証バイパスの脆弱性",
      "shortDescriptionJa": "JetBrains TeamCity には、TeamCity Server 上でリモート コードの実行を可能にする認証バイパスの脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-012701",
      "vulnerabilityNameJvn": "JetBrains の TeamCity における代替パスまたはチャネルを使用した認証回避に関する脆弱性",
      "shortDescriptionJvn": "JetBrains の TeamCity には、代替パスまたはチャネルを使用した認証回避に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-28229",
      "vendorProject": "Microsoft",
      "product": "Windows CNG Key Isolation Service",
      "vulnerabilityName": "Microsoft Windows CNG Key Isolation Service Privilege Escalation Vulnerability",
      "dateAdded": "2023-10-04",
      "shortDescription": "Microsoft Windows Cryptographic Next Generation (CNG) Key Isolation Service contains an unspecified vulnerability that allows an attacker to gain specific limited SYSTEM privileges.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-10-25",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-28229; https://nvd.nist.gov/vuln/detail/CVE-2023-28229",
      "cwes": [
        "CWE-591"
      ],
      "vulnerabilityNameJa": "Microsoft Windows CNG Key Isolation Service の権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Windows CNG (Cryptographic Next Generation) キー分離サービスには、攻撃者が特定の限定された SYSTEM 権限を取得できる不特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-001636",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "Microsoft Windows 10、Windows 11、Windows Server には、Windows CNG キー分離サービスに不備があるため、権限を昇格される脆弱性が存在します。  ",
      "impactJvn": "権限を昇格される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2023-4211",
      "vendorProject": "Arm",
      "product": "Mali GPU Kernel Driver",
      "vulnerabilityName": "Arm Mali GPU Kernel Driver Use-After-Free Vulnerability",
      "dateAdded": "2023-10-03",
      "shortDescription": "Arm Mali GPU Kernel Driver contains a use-after-free vulnerability that allows a local, non-privileged user to make improper GPU memory processing operations to gain access to already freed memory.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-10-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://developer.arm.com/Arm%20Security%20Center/Mali%20GPU%20Driver%20Vulnerabilities;  https://nvd.nist.gov/vuln/detail/CVE-2023-4211",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Arm Mali GPU カーネル ドライバーの Use-After-Free 脆弱性",
      "shortDescriptionJa": "Arm Mali GPU カーネル ドライバーには、解放後の使用の脆弱性が含まれており、ローカルの非特権ユーザーが不適切な GPU メモリ処理操作を実行して、既に解放されたメモリにアクセスできるようになります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-013784",
      "vulnerabilityNameJvn": "複数の ARM Ltd. 製品における解放済みメモリの使用に関する脆弱性",
      "shortDescriptionJvn": "5th gen gpu architecture kernel driver、Bifrost、Midgard 等複数の ARM Ltd. 製品には、解放済みメモリの使用に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-5217",
      "vendorProject": "Google",
      "product": "Chromium libvpx",
      "vulnerabilityName": "Google Chromium libvpx Heap Buffer Overflow Vulnerability",
      "dateAdded": "2023-10-02",
      "shortDescription": "Google Chromium libvpx contains a heap buffer overflow vulnerability in vp8 encoding that allows a remote attacker to potentially exploit heap corruption via a crafted HTML page. This vulnerability could impact web browsers using libvpx, including but not limited to Google Chrome.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-10-23",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://chromereleases.googleblog.com/2023/09/stable-channel-update-for-desktop_27.html; https://nvd.nist.gov/vuln/detail/CVE-2023-5217",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Google Chromium libvpx ヒープ バッファ オーバーフローの脆弱性",
      "shortDescriptionJa": "Google Chromium libvpx には、vp8 エンコーディングにヒープ バッファ オーバーフローの脆弱性が含まれており、リモート攻撃者が細工された HTML ページを介してヒープ破損を悪用できる可能性があります。この脆弱性は、libvpx を使用する Web ブラウザ (Google Chrome など) に影響を与える可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-003786",
      "vulnerabilityNameJvn": "WebM Project の libvpx における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "WebM Project の libvpx には、境界外書き込みに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-14667",
      "vendorProject": "Red Hat",
      "product": "JBoss RichFaces Framework",
      "vulnerabilityName": "Red Hat JBoss RichFaces Framework Expression Language Injection Vulnerability",
      "dateAdded": "2023-09-28",
      "shortDescription": "Red Hat JBoss RichFaces Framework contains an expression language injection vulnerability via the UserResource resource. A remote, unauthenticated attacker could exploit this vulnerability to execute malicious code using a chain of Java serialized objects via org.ajax4jsf.resource.UserResource$UriData.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-10-19",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://bugzilla.redhat.com/show_bug.cgi?id=CVE-2018-14667; https://nvd.nist.gov/vuln/detail/CVE-2018-14667",
      "cwes": [
        "CWE-94"
      ],
      "vulnerabilityNameJa": "Red Hat JBoss RichFaces フレームワークの式言語インジェクションの脆弱性",
      "shortDescriptionJa": "Red Hat JBoss RichFaces Framework には、UserResource リソースを介した式言語インジェクションの脆弱性が含まれています。リモートの認証されていない攻撃者がこの脆弱性を悪用し、org.ajax4jsf.resource.UserResource$UriData 経由で Java シリアル化オブジェクトのチェーンを使用して悪意のあるコードを実行する可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2018-014059",
      "vulnerabilityNameJvn": "RichFaces Framework におけるコードインジェクションの脆弱性",
      "shortDescriptionJvn": "RichFaces Framework には、コードインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-41991",
      "vendorProject": "Apple",
      "product": "Multiple Products",
      "vulnerabilityName": "Apple Multiple Products Improper Certificate Validation Vulnerability",
      "dateAdded": "2023-09-25",
      "shortDescription": "Apple iOS, iPadOS, macOS, and watchOS contain an improper certificate validation vulnerability that can allow a malicious app to bypass signature validation.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-10-16",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.apple.com/en-us/HT213926, https://support.apple.com/en-us/HT213927, https://support.apple.com/en-us/HT213928, https://support.apple.com/en-us/HT213929, https://support.apple.com/en-us/HT213931 ;  https://nvd.nist.gov/vuln/detail/CVE-2023-41991",
      "cwes": [
        "CWE-295"
      ],
      "vulnerabilityNameJa": "Apple の複数の製品の不適切な証明書検証の脆弱性",
      "shortDescriptionJa": "Apple iOS、iPadOS、macOS、および watchOS には、不適切な証明書検証の脆弱性が存在し、悪意のあるアプリが署名検証をバイパスできる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-012966",
      "vulnerabilityNameJvn": "複数のアップル製品における証明書検証に関する脆弱性",
      "shortDescriptionJvn": "アップルの iPadOS、iOS、macOS には、証明書検証に関する脆弱性が存在します。 ",
      "impactJvn": "情報を改ざんされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-41992",
      "vendorProject": "Apple",
      "product": "Multiple Products",
      "vulnerabilityName": "Apple Multiple Products Kernel Privilege Escalation Vulnerability",
      "dateAdded": "2023-09-25",
      "shortDescription": "Apple iOS, iPadOS, macOS, and watchOS contain an unspecified vulnerability that allows for local privilege escalation.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-10-16",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.apple.com/en-us/HT213926, https://support.apple.com/en-us/HT213927, https://support.apple.com/en-us/HT213928, https://support.apple.com/en-us/HT213929, https://support.apple.com/en-us/HT213931, https://support.apple.com/en-us/HT213932;  https://nvd.nist.gov/vuln/detail/CVE-2023-41992",
      "cwes": [
        "CWE-754"
      ],
      "vulnerabilityNameJa": "Apple の複数製品のカーネル権限昇格の脆弱性",
      "shortDescriptionJa": "Apple iOS、iPadOS、macOS、および watchOS には、ローカル権限昇格を可能にする不特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-012965",
      "vulnerabilityNameJvn": "複数のアップル製品における例外的な状態のチェックに関する脆弱性",
      "shortDescriptionJvn": "アップルの iPadOS、iOS、macOS には、例外的な状態のチェックに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-41993",
      "vendorProject": "Apple",
      "product": "Multiple Products",
      "vulnerabilityName": "Apple Multiple Products WebKit Code Execution Vulnerability",
      "dateAdded": "2023-09-25",
      "shortDescription": "Apple iOS, iPadOS, macOS, and Safari WebKit contain an unspecified vulnerability that leads to code execution when processing maliciously crafted web content. This vulnerability could impact HTML parsers that use WebKit, including but not limited to Apple Safari and non-Apple products which rely on WebKit for HTML processing.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-10-16",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.apple.com/en-us/HT213926, https://support.apple.com/en-us/HT213927, https://support.apple.com/en-us/HT213930;  https://nvd.nist.gov/vuln/detail/CVE-2023-41993",
      "cwes": [
        "CWE-754"
      ],
      "vulnerabilityNameJa": "Apple の複数の製品 WebKit コード実行の脆弱性",
      "shortDescriptionJa": "Apple iOS、iPadOS、macOS、Safari WebKit には、悪意を持って作成された Web コンテンツを処理する際にコード実行につながる未指定の脆弱性が含まれています。この脆弱性は、HTML 処理に WebKit を使用する Apple Safari や Apple 以外の製品など、WebKit を使用する HTML パーサーに影響を及ぼす可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-012964",
      "vulnerabilityNameJvn": "アップルの Safari 等複数ベンダの製品における例外的な状態のチェックに関する脆弱性",
      "shortDescriptionJvn": "アップルの Safari 等複数ベンダの製品には、例外的な状態のチェックに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-41179",
      "vendorProject": "Trend Micro",
      "product": "Apex One and Worry-Free Business Security",
      "vulnerabilityName": "Trend Micro Apex One and Worry-Free Business Security Remote Code Execution Vulnerability",
      "dateAdded": "2023-09-21",
      "shortDescription": "Trend Micro Apex One and Worry-Free Business Security contain an unspecified vulnerability in the third-party anti-virus uninstaller that could allow an attacker to manipulate the module to conduct remote code execution. An attacker must first obtain administrative console access on the target system in order to exploit this vulnerability.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-10-12",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://success.trendmicro.com/dcx/s/solution/000294994?language=en_US ; https://nvd.nist.gov/vuln/detail/CVE-2023-41179",
      "cwes": [],
      "vulnerabilityNameJa": "Trend Micro Apex One および Worry-Free Business Security のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Trend Micro Apex One および Worry-Free Business Security には、サードパーティのウイルス対策アンインストーラーに不特定の脆弱性が含まれており、攻撃者がモジュールを操作してリモートでコードを実行できる可能性があります。この脆弱性を悪用するには、攻撃者はまずターゲット システム上の管理コンソール アクセスを取得する必要があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-003721",
      "vulnerabilityNameJvn": "複数のトレンドマイクロ製企業向けエンドポイントセキュリティ製品において任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "トレンドマイクロ株式会社が提供する複数の企業向けエンドポイントセキュリティ製品には、サードパーティ製セキュリティ製品をアンインストールする機能において任意のコードが実行可能な脆弱性（CWE-94、CVE-2023-41179）が存在します。  なお、開発者により本脆弱性を悪用した攻撃が確認されています。  この脆弱性情報は、製品利用者への周知を目的に、開発者が JPCERT/CC に報告し、JPCERT/CC が開発者との調整を行いました。",
      "impactJvn": "当該製品の管理コンソールにログイン可能な攻撃者によって、セキュリティエージェントがインストールされている端末上で、システム権限で任意のコードを実行される可能性があります。",
      "requiredActionJvn": "[パッチを適用する] 開発者が提供する情報をもとにパッチを適用してください。 開発者は本脆弱性の対策として次のパッチをリリースしています。  　* Apex One 2019 Patch1(b12380) 　* ウイルスバスタービジネスセキュリティ 10.0 SP1 Patch 2495  なお、Apex One SaaSは2023年7月のメンテナンスで修正済み（エージェント：14.0.12637）、ウイルスバスタービジネスセキュリティサービスは2023年7月31日のアップデートで修正済みです。  [ワークアラウンドを実施する] 次の回避策を適用することで、本脆弱性の影響を軽減することが可能です。  　* 当該製品の管理コンソールへのアクセスを、信頼できるネットワークからのみに制限する"
    },
    {
      "cveID": "CVE-2023-28434",
      "vendorProject": "MinIO",
      "product": "MinIO",
      "vulnerabilityName": "MinIO Security Feature Bypass Vulnerability",
      "dateAdded": "2023-09-19",
      "shortDescription": "MinIO contains a security feature bypass vulnerability that allows an attacker to use crafted requests to bypass metadata bucket name checking and put an object into any bucket while processing `PostPolicyBucket` to conduct privilege escalation. To carry out this attack, the attacker requires credentials with `arn:aws:s3:::*` permission, as well as enabled Console API access.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-10-10",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://github.com/minio/minio/security/advisories/GHSA-2pxw-r47w-4p8c;  https://nvd.nist.gov/vuln/detail/CVE-2023-28434",
      "cwes": [
        "CWE-269"
      ],
      "vulnerabilityNameJa": "MinIO セキュリティ機能バイパスの脆弱性",
      "shortDescriptionJa": "MinIO にはセキュリティ機能バイパスの脆弱性が含まれており、攻撃者が巧妙に作成されたリクエストを使用して、「PostPolicyBucket」の処理中にメタデータ バケット名のチェックをバイパスし、任意のバケットにオブジェクトを配置して特権昇格を実行できるようになります。この攻撃を実行するには、攻撃者は「arn:aws:s3:::*」権限を持つ認証情報と、有効なコンソール API アクセスを必要とします。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-005843",
      "vulnerabilityNameJvn": "Minio Inc. の Minio における脆弱性",
      "shortDescriptionJvn": "Minio Inc. の Minio には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-22265",
      "vendorProject": "Samsung",
      "product": "Mobile Devices",
      "vulnerabilityName": "Samsung Mobile Devices Use-After-Free Vulnerability",
      "dateAdded": "2023-09-18",
      "shortDescription": "Samsung devices with selected Exynos chipsets contain a use-after-free vulnerability that allows malicious memory write and code execution.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-10-09",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://security.samsungmobile.com/securityUpdate.smsb?year=2022&month=1;  https://nvd.nist.gov/vuln/detail/CVE-2022-22265",
      "cwes": [
        "CWE-703"
      ],
      "vulnerabilityNameJa": "Samsung モバイル デバイスの Use-After-Free 脆弱性",
      "shortDescriptionJa": "一部の Exynos チップセットを搭載した Samsung デバイスには、悪意のあるメモリ書き込みやコード実行を可能にする use-after-free の脆弱性が存在します。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2022-002961",
      "vulnerabilityNameJvn": "Android における例外的な状態の処理に関する脆弱性",
      "shortDescriptionJvn": "Android には、例外的な状態の処理に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2014-8361",
      "vendorProject": "Realtek",
      "product": "SDK",
      "vulnerabilityName": "Realtek SDK Improper Input Validation Vulnerability",
      "dateAdded": "2023-09-18",
      "shortDescription": "Realtek SDK contains an improper input validation vulnerability in the miniigd SOAP service that allows remote attackers to execute malicious code via a crafted NewInternalClient request.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-10-09",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://web.archive.org/web/20150831100501/http://securityadvisories.dlink.com/security/publication.aspx?name=SAP10055; https://nvd.nist.gov/vuln/detail/CVE-2014-8361",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Realtek SDK の不適切な入力検証の脆弱性",
      "shortDescriptionJa": "Realtek SDK には、miniigd SOAP サービスに不適切な入力検証の脆弱性が含まれており、リモート攻撃者が細工された NewInternalClient リクエストを介して悪意のあるコードを実行できるようになります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2021-000028",
      "vulnerabilityNameJvn": "複数の Aterm 製品における複数の脆弱性",
      "shortDescriptionJvn": "日本電気株式会社が提供する複数の Aterm 製品には、複数の脆弱性が存在します。 ・クロスサイトスクリプティング (CWE-79) - CVE-2021-20680 ・UPnP 経由での OS コマンドインジェクション (CWE-78) - CVE-2014-8361  CVE-2021-20680 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。 報告者: 三井物産セキュアディレクション株式会社 米山 俊嗣 氏  CVE-2014-8361 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。 報告者: 株式会社サイバーディフェンス研究所 永岡 悟 氏、株式会社ゼロゼロワン 嘉代 稜 氏、佐藤 勝彦（ｇｏｒｏｈ＿ｋｕｎ）氏、日本電信電話株式会社 藤田 倫太朗 氏",
      "impactJvn": "想定される影響は各脆弱性により異なりますが、次のような影響を受ける可能性があります。 ・当該製品にアクセスしたユーザのウェブブラウザ上で、任意のスクリプトを実行される - CVE-2021-20680 ・当該製品で UPnP が有効な場合、当該製品にアクセス可能な第三者により任意の OS コマンドが実行される - CVE-2014-8361",
      "requiredActionJvn": "[アップデートする] 以下の機種は開発者が提供する情報をもとにファームウェアを最新版へアップデートしてください。 WG1900HP2、WG1900HP、WG1800HP4、WG1200HS3、WG1200HS2、WG1200HP3、WG1200HP2、W1200EX、W1200EX-MS なお、開発者によると、WG1800HP3 のファームウェアアップデートは後日提供予定とのことです。提供まではワークアラウンドを実施してください。  [ワークアラウンドを実施する] 開発者によると、以下の機種はファームウェアの提供は予定していないとのことです。 WG1200HS、WG1200HP、WF800HP、WF300HP2、WR8165N、W500P、W300P  次のワークアラウンドを実施することで、本脆弱性の影響を軽減することが可能です。 ・クイック設定Web の管理者パスワードと Wi-Fi（無線）の暗号化キーを堅牢なものに変更する ・CVE-2021-20680 　- ウェブサイトにアクセスする場合には、信頼できる情報源から URL を取得してアク 　　セスしたあと、お気に入りに登録し、2 回目以降のアクセスは、登録済みのお気に入 　　りから行う 　- クイック設定Web を開いた場合は、設定終了後にブラウザをすべて閉じる 　- クイック設定Web の認証情報がブラウザに保存されている場合、認証情報を削除する ・CVE-2014-8361 　- UPnP 機能を無効にする"
    },
    {
      "cveID": "CVE-2017-6884",
      "vendorProject": "Zyxel",
      "product": "EMG2926 Routers",
      "vulnerabilityName": "Zyxel EMG2926 Routers Command Injection Vulnerability",
      "dateAdded": "2023-09-18",
      "shortDescription": "Zyxel EMG2926 routers contain a command injection vulnerability located in the diagnostic tools, specifically the nslookup function. A malicious user may exploit numerous vectors to execute malicious commands on the router, such as the ping_ip parameter to the expert/maintenance/diagnostic/nslookup URI.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-10-09",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://www.zyxel.com/global/en/support/security-advisories/zyxel-security-advisory-for-command-injection-vulnerability-in-emg2926-q10a-ethernet-cpe, https://www.zyxelguard.com/Zyxel-EOL.asp; https://nvd.nist.gov/vuln/detail/CVE-2017-6884",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "Zyxel EMG2926 ルーターのコマンド インジェクションの脆弱性",
      "shortDescriptionJa": "Zyxel EMG2926 ルーターには、診断ツール、特に nslookup 機能にコマンド インジェクションの脆弱性が存在します。悪意のあるユーザーは、数多くのベクトルを悪用して、expert/maintenance/diagnostic/nslookup URI への ping_ip パラメータなど、ルーター上で悪意のあるコマンドを実行する可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2017-002996",
      "vulnerabilityNameJvn": "ZyXEL EMG2926 ホームルータのファームウェアにおけるコマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "ZyXEL EMG2926 ホームルータのファームウェアには、コマンドインジェクションの脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 攻撃が行われる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-3129",
      "vendorProject": "Laravel",
      "product": "Ignition",
      "vulnerabilityName": "Laravel Ignition File Upload Vulnerability",
      "dateAdded": "2023-09-18",
      "shortDescription": "Laravel Ignition contains a file upload vulnerability that allows unauthenticated remote attackers to execute malicious code due to insecure usage of file_get_contents() and file_put_contents().",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-10-09",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://github.com/facade/ignition/releases/tag/2.5.2; https://nvd.nist.gov/vuln/detail/CVE-2021-3129",
      "cwes": [],
      "vulnerabilityNameJa": "Laravel Ignition ファイルアップロードの脆弱性",
      "shortDescriptionJa": "Laravel Ignition には、file_get_contents() および file_put_contents() の安全でない使用により、認証されていないリモート攻撃者が悪意のあるコードを実行することを可能にするファイル アップロードの脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2021-002557",
      "vulnerabilityNameJvn": "Ignition における脆弱性",
      "shortDescriptionJvn": "Ignition には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-26369",
      "vendorProject": "Adobe",
      "product": "Acrobat and Reader",
      "vulnerabilityName": "Adobe Acrobat and Reader Out-of-Bounds Write Vulnerability",
      "dateAdded": "2023-09-14",
      "shortDescription": "Adobe Acrobat and Reader contains an out-of-bounds write vulnerability that allows for code execution.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-10-05",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://helpx.adobe.com/security/products/acrobat/apsb23-34.html;  https://nvd.nist.gov/vuln/detail/CVE-2023-26369",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Adobe Acrobat および Reader の範囲外書き込みの脆弱性",
      "shortDescriptionJa": "Adobe Acrobat および Reader には、コードの実行を可能にする範囲外書き込みの脆弱性が存在します。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-003737",
      "vulnerabilityNameJvn": "Adobe Reader および Acrobat における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "Adobe Reader および Acrobat には、境界外書き込みに関する脆弱性が存在します。",
      "impactJvn": "悪意のあるファイルを介して、現在のユーザのコンテキストで任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-35674",
      "vendorProject": "Android",
      "product": "Framework",
      "vulnerabilityName": "Android Framework Privilege Escalation Vulnerability",
      "dateAdded": "2023-09-13",
      "shortDescription": "Android Framework contains an unspecified vulnerability that allows for privilege escalation.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-10-04",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://source.android.com/docs/security/bulletin/2023-09-01;  https://nvd.nist.gov/vuln/detail/CVE-2023-35674",
      "cwes": [],
      "vulnerabilityNameJa": "Android フレームワークの権限昇格の脆弱性",
      "shortDescriptionJa": "Android フレームワークには、権限昇格を可能にする不特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-012116",
      "vulnerabilityNameJvn": "Google の Android における脆弱性",
      "shortDescriptionJvn": "Google の Android には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-20269",
      "vendorProject": "Cisco",
      "product": "Adaptive Security Appliance and Firepower Threat Defense",
      "vulnerabilityName": "Cisco Adaptive Security Appliance and Firepower Threat Defense Unauthorized Access Vulnerability",
      "dateAdded": "2023-09-13",
      "shortDescription": "Cisco Adaptive Security Appliance and Firepower Threat Defense contain an unauthorized access vulnerability that could allow an unauthenticated, remote attacker to conduct a brute force attack in an attempt to identify valid username and password combinations or establish a clientless SSL VPN session with an unauthorized user.",
      "requiredAction": "Apply mitigations per vendor instructions for group-lock and vpn-simultaneous-logins or discontinue use of the product for unsupported devices.",
      "dueDate": "2023-10-04",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asaftd-ravpn-auth-8LyfCkeC;  https://nvd.nist.gov/vuln/detail/CVE-2023-20269",
      "cwes": [
        "CWE-288"
      ],
      "vulnerabilityNameJa": "Cisco 適応型セキュリティ アプライアンスおよび Firepower Threat Defense の不正アクセスの脆弱性",
      "shortDescriptionJa": "Cisco 適応型セキュリティ アプライアンスと Firepower Threat Defense には不正アクセスの脆弱性があり、認証されていないリモート攻撃者が、有効なユーザ名とパスワードの組み合わせを特定したり、不正なユーザとのクライアントレス SSL VPN セッションを確立したりするためにブルート フォース攻撃を実行できる可能性があります。",
      "requiredActionJa": "グループ ロックと vpn 同時ログインに対してベンダーの指示に従って緩和策を適用するか、サポートされていないデバイスに対する製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-012529",
      "vulnerabilityNameJvn": "シスコシステムズの Cisco Adaptive Security Appliance ソフトウェアおよび Cisco Firepower Threat Defense ソフトウェアにおける不正な認証に関する脆弱性",
      "shortDescriptionJvn": "シスコシステムズの Cisco Adaptive Security Appliance ソフトウェアおよび Cisco Firepower Threat Defense ソフトウェアには、不正な認証に関する脆弱性が存在します。  ",
      "impactJvn": "情報を取得される、および情報を改ざんされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2023-4863",
      "vendorProject": "Google",
      "product": "Chromium WebP",
      "vulnerabilityName": "Google Chromium WebP Heap-Based Buffer Overflow Vulnerability",
      "dateAdded": "2023-09-13",
      "shortDescription": "Google Chromium WebP contains a heap-based buffer overflow vulnerability that allows a remote attacker to perform an out-of-bounds memory write via a crafted HTML page. This vulnerability can affect applications that use the WebP Codec.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-10-04",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://chromereleases.googleblog.com/2023/09/stable-channel-update-for-desktop_11.html?m=1; https://nvd.nist.gov/vuln/detail/CVE-2023-4863",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Google Chromium WebP ヒープベースのバッファ オーバーフローの脆弱性",
      "shortDescriptionJa": "Google Chromium WebP にはヒープベースのバッファ オーバーフローの脆弱性があり、リモートの攻撃者が細工された HTML ページを介して境界外のメモリ書き込みを実行できるようになります。この脆弱性は、WebP コーデックを使用するアプリケーションに影響を与える可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-003763",
      "vulnerabilityNameJvn": "Google Chrome における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "Google Chrome には、境界外書き込みに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2023-36761",
      "vendorProject": "Microsoft",
      "product": "Word",
      "vulnerabilityName": "Microsoft Word Information Disclosure Vulnerability",
      "dateAdded": "2023-09-12",
      "shortDescription": "Microsoft Word contains an unspecified vulnerability that allows for information disclosure.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-10-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-36761;  https://nvd.nist.gov/vuln/detail/CVE-2023-36761",
      "cwes": [
        "CWE-668"
      ],
      "vulnerabilityNameJa": "Microsoft Word の情報漏えいの脆弱性",
      "shortDescriptionJa": "Microsoft Word には、情報漏洩を引き起こす不特定の脆弱性が存在します。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-003733",
      "vulnerabilityNameJvn": "複数の Microsoft 製品における情報を公開される脆弱性",
      "shortDescriptionJvn": "Microsoft 365 Apps、Office、Word には、Microsoft Word に不備があるため、情報を公開される脆弱性が存在します。  ",
      "impactJvn": "情報を公開される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2023-36802",
      "vendorProject": "Microsoft",
      "product": "Streaming Service Proxy",
      "vulnerabilityName": "Microsoft Streaming Service Proxy Privilege Escalation Vulnerability",
      "dateAdded": "2023-09-12",
      "shortDescription": "Microsoft Streaming Service Proxy contains an unspecified vulnerability that allows for privilege escalation.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-10-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-36802;   https://nvd.nist.gov/vuln/detail/CVE-2023-36802",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Microsoft ストリーミング サービス プロキシの権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft ストリーミング サービス プロキシには、特権昇格を可能にする不特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-003705",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "Microsoft Windows 10、Windows 11、Windows Server には、Microsoft Stream サービスのプロキシに不備があるため、権限を昇格される脆弱性が存在します。  ",
      "impactJvn": "権限を昇格される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2023-41064",
      "vendorProject": "Apple",
      "product": "iOS, iPadOS, and macOS",
      "vulnerabilityName": "Apple iOS, iPadOS, and macOS ImageIO Buffer Overflow Vulnerability",
      "dateAdded": "2023-09-11",
      "shortDescription": "Apple iOS, iPadOS, and macOS contain a buffer overflow vulnerability in ImageIO when processing a maliciously crafted image, which may lead to code execution. This vulnerability was chained with CVE-2023-41061.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-10-02",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.apple.com/en-us/HT213905, https://support.apple.com/en-us/HT213906; https://nvd.nist.gov/vuln/detail/CVE-2023-41064",
      "cwes": [
        "CWE-120"
      ],
      "vulnerabilityNameJa": "Apple iOS、iPadOS、および macOS ImageIO バッファ オーバーフローの脆弱性",
      "shortDescriptionJa": "Apple iOS、iPadOS、macOS には、悪意を持って作成された画像を処理する際に ImageIO にバッファ オーバーフローの脆弱性が存在し、コードが実行される可能性があります。この脆弱性は CVE-2023-41061 と連鎖していました。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-012696",
      "vulnerabilityNameJvn": "複数のアップル製品における古典的バッファオーバーフローの脆弱性",
      "shortDescriptionJvn": "アップルの iPadOS、iOS、macOS には、古典的バッファオーバーフローの脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-41061",
      "vendorProject": "Apple",
      "product": "iOS, iPadOS, and watchOS",
      "vulnerabilityName": "Apple iOS, iPadOS, and watchOS Wallet Code Execution Vulnerability",
      "dateAdded": "2023-09-11",
      "shortDescription": "Apple iOS, iPadOS, and watchOS contain an unspecified vulnerability due to a validation issue affecting Wallet in which a maliciously crafted attachment may result in code execution. This vulnerability was chained with CVE-2023-41064.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-10-02",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.apple.com/en-us/HT213905, https://support.apple.com/kb/HT213907; https://nvd.nist.gov/vuln/detail/CVE-2023-41061",
      "cwes": [],
      "vulnerabilityNameJa": "Apple iOS、iPadOS、watchOS のウォレット コード実行の脆弱性",
      "shortDescriptionJa": "Apple iOS、iPadOS、watchOS には、ウォレットに影響を与える検証の問題により、悪意を持って作成された添付ファイルによってコードが実行される可能性がある不特定の脆弱性が存在します。この脆弱性は CVE-2023-41064 と連鎖していました。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-012697",
      "vulnerabilityNameJvn": "複数のアップル製品における脆弱性",
      "shortDescriptionJvn": "アップルの iPadOS、iOS、watchOS には、不特定の脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-33246",
      "vendorProject": "Apache",
      "product": "RocketMQ",
      "vulnerabilityName": "Apache RocketMQ Command Execution Vulnerability",
      "dateAdded": "2023-09-06",
      "shortDescription": "Several components of Apache RocketMQ, including NameServer, Broker, and Controller, are exposed to the extranet and lack permission verification. An attacker can exploit this vulnerability by using the update configuration function to execute commands as the system users that RocketMQ is running as or achieve the same effect by forging the RocketMQ protocol content.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-09-27",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://lists.apache.org/thread/1s8j2c8kogthtpv3060yddk03zq0pxyp;  https://nvd.nist.gov/vuln/detail/CVE-2023-33246",
      "cwes": [
        "CWE-94"
      ],
      "vulnerabilityNameJa": "Apache RocketMQ コマンド実行の脆弱性",
      "shortDescriptionJa": "NameServer、Broker、Controller など、Apache RocketMQ のいくつかのコンポーネントはエクストラネットに公開されており、権限の検証が行われていません。攻撃者は、構成更新機能を使用して、RocketMQ が実行されているシステム ユーザーとしてコマンドを実行することによってこの脆弱性を悪用するか、RocketMQ プロトコルの内容を偽造することによって同じ効果を達成する可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-007177",
      "vulnerabilityNameJvn": "Apache Software Foundation の Apache RocketMQ におけるコードインジェクションの脆弱性",
      "shortDescriptionJvn": "Apache Software Foundation の Apache RocketMQ には、コードインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-38831",
      "vendorProject": "RARLAB",
      "product": "WinRAR",
      "vulnerabilityName": "RARLAB WinRAR Code Execution Vulnerability",
      "dateAdded": "2023-08-24",
      "shortDescription": "RARLAB WinRAR contains an unspecified vulnerability that allows an attacker to execute code when a user attempts to view a benign file within a ZIP archive.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-09-14",
      "knownRansomwareCampaignUse": "Known",
      "notes": "http://www.win-rar.com/singlenewsview.html?&L=0&tx_ttnews%5Btt_news%5D=232&cHash=c5bf79590657e32554c6683296a8e8aa;  https://nvd.nist.gov/vuln/detail/CVE-2023-38831",
      "cwes": [
        "CWE-351"
      ],
      "vulnerabilityNameJa": "RARLAB WinRAR コード実行の脆弱性",
      "shortDescriptionJa": "RARLAB WinRAR には、ユーザーが ZIP アーカイブ内の無害なファイルを表示しようとすると、攻撃者によるコードの実行を可能にする不特定の脆弱性が存在します。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-022788",
      "vulnerabilityNameJvn": "RARLAB の WinRAR における脆弱性",
      "shortDescriptionJvn": "RARLAB の WinRAR には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-32315",
      "vendorProject": "Ignite Realtime",
      "product": "Openfire",
      "vulnerabilityName": "Ignite Realtime Openfire Path Traversal Vulnerability",
      "dateAdded": "2023-08-24",
      "shortDescription": "Ignite Realtime Openfire contains a path traversal vulnerability that allows an unauthenticated attacker to access restricted pages in the Openfire Admin Console reserved for administrative users.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-09-14",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.igniterealtime.org/downloads/#openfire;  https://nvd.nist.gov/vuln/detail/CVE-2023-32315",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "リアルタイム Openfire パス トラバーサルの脆弱性を発火させる",
      "shortDescriptionJa": "Ignite Realtime Openfire には、認証されていない攻撃者が管理ユーザー用に予約された Openfire 管理コンソールの制限されたページにアクセスできるパス トラバーサルの脆弱性が存在します。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-007338",
      "vulnerabilityNameJvn": "Ignite Realtime の Openfire におけるパストラバーサルの脆弱性",
      "shortDescriptionJvn": "Ignite Realtime の Openfire には、パストラバーサルの脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-38035",
      "vendorProject": "Ivanti",
      "product": "Sentry",
      "vulnerabilityName": "Ivanti Sentry Authentication Bypass Vulnerability",
      "dateAdded": "2023-08-22",
      "shortDescription": "Ivanti Sentry, formerly known as MobileIron Sentry, contains an authentication bypass vulnerability that may allow an attacker to bypass authentication controls on the administrative interface due to an insufficiently restrictive Apache HTTPD configuration.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-09-12",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://forums.ivanti.com/s/article/CVE-2023-38035-API-Authentication-Bypass-on-Sentry-Administrator-Interface?language=en_US ;  https://nvd.nist.gov/vuln/detail/CVE-2023-38035",
      "cwes": [
        "CWE-863"
      ],
      "vulnerabilityNameJa": "Ivanti Sentry 認証バイパスの脆弱性",
      "shortDescriptionJa": "以前は MobileIron Sentry として知られていた Ivanti Sentry には、制限が不十分な Apache HTTPD 構成が原因で、攻撃者が管理インターフェイス上の認証制御をバイパスできる可能性がある認証バイパスの脆弱性が存在します。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-022358",
      "vulnerabilityNameJvn": "Ivanti の mobileiron sentry における不正な認証に関する脆弱性",
      "shortDescriptionJvn": "Ivanti の mobileiron sentry には、不正な認証に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-27532",
      "vendorProject": "Veeam",
      "product": "Backup & Replication",
      "vulnerabilityName": "Veeam Backup & Replication Cloud Connect Missing Authentication for Critical Function Vulnerability",
      "dateAdded": "2023-08-22",
      "shortDescription": "Veeam Backup & Replication Cloud Connect component contains a missing authentication for critical function vulnerability that allows an unauthenticated user operating within the backup infrastructure network perimeter to obtain encrypted credentials stored in the configuration database. This may lead to an attacker gaining access to the backup infrastructure hosts.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-09-12",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://www.veeam.com/kb4424;  https://nvd.nist.gov/vuln/detail/CVE-2023-27532",
      "cwes": [
        "CWE-306"
      ],
      "vulnerabilityNameJa": "Veeam Backup & Replication Cloud Connect で重要な機能の脆弱性に対する認証が欠落している",
      "shortDescriptionJa": "Veeam Backup & Replication Cloud Connect コンポーネントには、重要な機能の脆弱性に対する認証が欠落しており、バックアップ インフラストラクチャのネットワーク境界内で操作している未認証ユーザーが、構成データベースに保存されている暗号化された認証情報を取得できる可能性があります。これにより、攻撃者がバックアップ インフラストラクチャ ホストにアクセスできるようになる可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-005328",
      "vulnerabilityNameJvn": "Veeam の backup & replication における重要な機能に対する認証の欠如に関する脆弱性",
      "shortDescriptionJvn": "Veeam の backup & replication には、重要な機能に対する認証の欠如に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-26359",
      "vendorProject": "Adobe",
      "product": "ColdFusion",
      "vulnerabilityName": "Adobe ColdFusion Deserialization of Untrusted Data Vulnerability",
      "dateAdded": "2023-08-21",
      "shortDescription": "Adobe ColdFusion contains a deserialization of untrusted data vulnerability that could result in code execution in the context of the current user.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-09-11",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://helpx.adobe.com/security/products/coldfusion/apsb23-25.html;  https://nvd.nist.gov/vuln/detail/CVE-2023-26359",
      "cwes": [
        "CWE-502"
      ],
      "vulnerabilityNameJa": "Adobe ColdFusion の信頼できないデータのデシリアライゼーションの脆弱性",
      "shortDescriptionJa": "Adobe ColdFusion には、信頼できないデータのデシリアライゼーションの脆弱性が含まれており、現在のユーザーのコンテキストでコードが実行される可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-005464",
      "vulnerabilityNameJvn": "アドビの Adobe ColdFusion における信頼できないデータのデシリアライゼーションに関する脆弱性",
      "shortDescriptionJvn": "アドビの Adobe ColdFusion には、信頼できないデータのデシリアライゼーションに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2023-24489",
      "vendorProject": "Citrix",
      "product": "Content Collaboration",
      "vulnerabilityName": "Citrix Content Collaboration ShareFile Improper Access Control Vulnerability",
      "dateAdded": "2023-08-16",
      "shortDescription": "Citrix Content Collaboration contains an improper access control vulnerability that could allow an unauthenticated attacker to remotely compromise customer-managed ShareFile storage zones controllers.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-09-06",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.citrix.com/article/CTX559517/sharefile-storagezones-controller-security-update-for-cve202324489;  https://nvd.nist.gov/vuln/detail/CVE-2023-24489",
      "cwes": [
        "CWE-284"
      ],
      "vulnerabilityNameJa": "Citrix Content Collaboration ShareFile の不適切なアクセス制御の脆弱性",
      "shortDescriptionJa": "Citrix Content Collaboration には不適切なアクセス制御の脆弱性が存在し、認証されていない攻撃者が顧客管理の ShareFile ストレージ ゾーン コントローラーをリモートから侵害する可能性があります。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-021892",
      "vulnerabilityNameJvn": "シトリックス・システムズの sharefile storage zones controller における脆弱性",
      "shortDescriptionJvn": "シトリックス・システムズの sharefile storage zones controller には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-38180",
      "vendorProject": "Microsoft",
      "product": ".NET Core and Visual Studio",
      "vulnerabilityName": "Microsoft .NET Core and Visual Studio Denial-of-Service Vulnerability",
      "dateAdded": "2023-08-09",
      "shortDescription": "Microsoft .NET Core and Visual Studio contain an unspecified vulnerability that allows for denial-of-service (DoS).",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-08-30",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2023-38180;  https://nvd.nist.gov/vuln/detail/CVE-2023-38180",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft .NET Core および Visual Studio のサービス拒否の脆弱性",
      "shortDescriptionJa": "Microsoft .NET Core および Visual Studio には、サービス拒否 (DoS) を可能にする不特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-002799",
      "vulnerabilityNameJvn": "複数の Microsoft 製品におけるサービス運用妨害 (DoS) の脆弱性",
      "shortDescriptionJvn": ".NET、ASP.NET Core、Microsoft Visual Studio には、サービス運用妨害 (DoS) の脆弱性が存在します。  ",
      "impactJvn": "サービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2017-18368",
      "vendorProject": "Zyxel",
      "product": "P660HN-T1A Routers",
      "vulnerabilityName": "Zyxel P660HN-T1A Routers Command Injection Vulnerability",
      "dateAdded": "2023-08-07",
      "shortDescription": "Zyxel P660HN-T1A routers contain a command injection vulnerability in the Remote System Log forwarding function, which is accessible by an unauthenticated user and exploited via the remote_host parameter of the ViewLog.asp page.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-08-28",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.zyxel.com/global/en/support/security-advisories/zyxel-security-advisory-for-a-new-variant-of-gafgyt-malware; https://www.zyxel.com/global/en/support/security-advisories/zyxel-security-advisory-for-command-injection-vulnerability-in-p660hn-t1a-dsl-cpe; https://nvd.nist.gov/vuln/detail/CVE-2017-18368",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "Zyxel P660HN-T1A ルーターのコマンド インジェクションの脆弱性",
      "shortDescriptionJa": "Zyxel P660HN-T1A ルーターには、リモート システム ログ転送機能にコマンド インジェクションの脆弱性があり、認証されていないユーザーがアクセスでき、ViewLog.asp ページのremote_host パラメータ経由で悪用されます。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2017-014439",
      "vulnerabilityNameJvn": "ZyXEL P660HN-T1A v1 ルータにおけるコマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "ZyXEL P660HN-T1A v1 ルータには、コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-35081",
      "vendorProject": "Ivanti",
      "product": "Endpoint Manager Mobile (EPMM)",
      "vulnerabilityName": "Ivanti Endpoint Manager Mobile (EPMM) Path Traversal Vulnerability",
      "dateAdded": "2023-07-31",
      "shortDescription": "Ivanti Endpoint Manager Mobile (EPMM) contains a path traversal vulnerability that enables an authenticated administrator to perform malicious file writes to the EPMM server. This vulnerability can be used in conjunction with CVE-2023-35078 to bypass authentication and ACLs restrictions (if applicable).",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-08-21",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://forums.ivanti.com/s/article/CVE-2023-35081-Arbitrary-File-Write?language=en_US;  https://nvd.nist.gov/vuln/detail/CVE-2023-35081",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "Ivanti Endpoint Manager Mobile (EPMM) のパス トラバーサルの脆弱性",
      "shortDescriptionJa": "Ivanti Endpoint Manager Mobile (EPMM) には、認証された管理者が EPMM サーバーへの悪意のあるファイルの書き込みを実行できるパス トラバーサルの脆弱性が含まれています。この脆弱性を CVE-2023-35078 と組み合わせて使用すると、認証と ACL の制限 (該当する場合) をバイパスできます。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-020972",
      "vulnerabilityNameJvn": "Ivanti の endpoint manager mobile におけるパストラバーサルの脆弱性",
      "shortDescriptionJvn": "Ivanti の endpoint manager mobile には、パストラバーサルの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-37580",
      "vendorProject": "Synacor",
      "product": "Zimbra Collaboration Suite (ZCS)",
      "vulnerabilityName": "Synacor Zimbra Collaboration Suite (ZCS) Cross-Site Scripting (XSS) Vulnerability",
      "dateAdded": "2023-07-27",
      "shortDescription": "Synacor Zimbra Collaboration Suite (ZCS) contains a cross-site scripting vulnerability impacting the confidentiality and integrity of data.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-08-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://wiki.zimbra.com/wiki/Security_Center ;  https://nvd.nist.gov/vuln/detail/CVE-2023-37580",
      "cwes": [
        "CWE-79"
      ],
      "vulnerabilityNameJa": "Synacor Zimbra Collaboration Suite (ZCS) のクロスサイト スクリプティング (XSS) の脆弱性",
      "shortDescriptionJa": "Synacor Zimbra Collaboration Suite (ZCS) には、データの機密性と整合性に影響を与えるクロスサイト スクリプティングの脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-021092",
      "vulnerabilityNameJvn": "Zimbra の Zimbra Web Client におけるクロスサイトスクリプティングの脆弱性",
      "shortDescriptionJvn": "Zimbra の Zimbra Web Client には、クロスサイトスクリプティングの脆弱性が存在します。",
      "impactJvn": "情報を取得される、および情報を改ざんされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-38606",
      "vendorProject": "Apple",
      "product": "Multiple Products",
      "vulnerabilityName": "Apple Multiple Products Kernel Unspecified Vulnerability",
      "dateAdded": "2023-07-26",
      "shortDescription": "Apple iOS, iPadOS, macOS, tvOS, and watchOS contain an unspecified vulnerability allowing an app to modify a sensitive kernel state.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-08-16",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.apple.com/en-us/HT213841, https://support.apple.com/en-us/HT213842, https://support.apple.com/en-us/HT213843,https://support.apple.com/en-us/HT213844,https://support.apple.com/en-us/HT213845,https://support.apple.com/en-us/HT213846,https://support.apple.com/en-us/HT213848 ;  https://nvd.nist.gov/vuln/detail/CVE-2023-38606",
      "cwes": [],
      "vulnerabilityNameJa": "Apple の複数の製品カーネルの不特定の脆弱性",
      "shortDescriptionJa": "Apple iOS、iPadOS、macOS、tvOS、watchOS には、アプリが機密性の高いカーネル状態を変更できる不特定の脆弱性が存在します。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-020887",
      "vulnerabilityNameJvn": "複数のアップル製品における脆弱性",
      "shortDescriptionJvn": "iPadOS、iOS、macOS 等複数のアップル製品には、不特定の脆弱性が存在します。 ",
      "impactJvn": "情報を改ざんされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-35078",
      "vendorProject": "Ivanti",
      "product": "Endpoint Manager Mobile (EPMM)",
      "vulnerabilityName": "Ivanti Endpoint Manager Mobile Authentication Bypass Vulnerability",
      "dateAdded": "2023-07-25",
      "shortDescription": "Ivanti Endpoint Manager Mobile (EPMM, previously branded MobileIron Core) contains an authentication bypass vulnerability that allows unauthenticated access to specific API paths. An attacker with access to these API paths can access personally identifiable information (PII) such as names, phone numbers, and other mobile device details for users on a vulnerable system. An attacker can also make other configuration changes including installing software and modifying security profiles on registered devices.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-08-15",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://forums.ivanti.com/s/article/CVE-2023-35078-Remote-unauthenticated-API-access-vulnerability?language=en_US;  https://nvd.nist.gov/vuln/detail/CVE-2023-35078",
      "cwes": [
        "CWE-287"
      ],
      "vulnerabilityNameJa": "Ivanti Endpoint Manager モバイル認証バイパスの脆弱性",
      "shortDescriptionJa": "Ivanti Endpoint Manager Mobile (EPMM、以前は MobileIron Core というブランド名でした) には、特定の API パスへの認証されていないアクセスを許可する認証バイパスの脆弱性が存在します。これらの API パスにアクセスできる攻撃者は、脆弱なシステム上のユーザーの名前、電話番号、その他のモバイル デバイスの詳細などの個人識別情報 (PII) にアクセスする可能性があります。攻撃者は、登録されたデバイス上でソフトウェアのインストールやセキュリティ プロファイルの変更など、他の構成変更を行うこともできます。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-020957",
      "vulnerabilityNameJvn": "Ivanti の endpoint manager mobile における認証に関する脆弱性",
      "shortDescriptionJvn": "Ivanti の endpoint manager mobile には、認証に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-29298",
      "vendorProject": "Adobe",
      "product": "ColdFusion",
      "vulnerabilityName": "Adobe ColdFusion Improper Access Control Vulnerability",
      "dateAdded": "2023-07-20",
      "shortDescription": "Adobe ColdFusion contains an improper access control vulnerability that allows for a security feature bypass.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-08-10",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://helpx.adobe.com/security/products/coldfusion/apsb23-40.html; https://nvd.nist.gov/vuln/detail/CVE-2023-29298",
      "cwes": [
        "CWE-284"
      ],
      "vulnerabilityNameJa": "Adobe ColdFusion の不適切なアクセス制御の脆弱性",
      "shortDescriptionJa": "Adobe ColdFusion には、セキュリティ機能のバイパスを可能にする不適切なアクセス制御の脆弱性が存在します。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-024448",
      "vulnerabilityNameJvn": "アドビの Adobe ColdFusion における脆弱性",
      "shortDescriptionJvn": "アドビの Adobe ColdFusion には、不特定の脆弱性が存在します。 ",
      "impactJvn": "情報を取得される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2023-38205",
      "vendorProject": "Adobe",
      "product": "ColdFusion",
      "vulnerabilityName": "Adobe ColdFusion Improper Access Control Vulnerability",
      "dateAdded": "2023-07-20",
      "shortDescription": "Adobe ColdFusion contains an improper access control vulnerability that allows for a security feature bypass.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-08-10",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://helpx.adobe.com/security/products/coldfusion/apsb23-47.html ;  https://nvd.nist.gov/vuln/detail/CVE-2023-38205",
      "cwes": [
        "CWE-284"
      ],
      "vulnerabilityNameJa": "Adobe ColdFusion の不適切なアクセス制御の脆弱性",
      "shortDescriptionJa": "Adobe ColdFusion には、セキュリティ機能のバイパスを可能にする不適切なアクセス制御の脆弱性が存在します。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-013055",
      "vulnerabilityNameJvn": "アドビの Adobe ColdFusion における脆弱性",
      "shortDescriptionJvn": "アドビの Adobe ColdFusion には、不特定の脆弱性が存在します。 ",
      "impactJvn": "情報を取得される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2023-3519",
      "vendorProject": "Citrix",
      "product": "NetScaler ADC and NetScaler Gateway",
      "vulnerabilityName": "Citrix NetScaler ADC and NetScaler Gateway Code Injection Vulnerability",
      "dateAdded": "2023-07-19",
      "shortDescription": "Citrix NetScaler ADC and NetScaler Gateway contains a code injection vulnerability that allows for unauthenticated remote code execution.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-08-09",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://support.citrix.com/article/CTX561482/citrix-adc-and-citrix-gateway-security-bulletin-for-cve20233519-cve20233466-cve20233467;  https://nvd.nist.gov/vuln/detail/CVE-2023-3519",
      "cwes": [
        "CWE-94"
      ],
      "vulnerabilityNameJa": "Citrix NetScaler ADC および NetScaler Gateway のコード インジェクションの脆弱性",
      "shortDescriptionJa": "Citrix NetScaler ADC および NetScaler Gateway には、認証されていないリモート コードの実行を可能にするコード インジェクションの脆弱性が存在します。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-021788",
      "vulnerabilityNameJvn": "シトリックス・システムズの netscaler application delivery controller および netscaler gateway におけるコードインジェクションの脆弱性",
      "shortDescriptionJvn": "シトリックス・システムズの netscaler application delivery controller および netscaler gateway には、コードインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-36884",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Search Remote Code Execution Vulnerability",
      "dateAdded": "2023-07-17",
      "shortDescription": "Microsoft Windows Search contains an unspecified vulnerability that could allow an attacker to evade Mark of the Web (MOTW) defenses via a specially crafted malicious file, leading to remote code execution.",
      "requiredAction": "Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.",
      "dueDate": "2023-08-29",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-36884;  https://nvd.nist.gov/vuln/detail/CVE-2023-36884",
      "cwes": [
        "CWE-362"
      ],
      "vulnerabilityNameJa": "Microsoft Windows Search のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Microsoft Windows Search には、攻撃者が特別に作成された悪意のあるファイルを介して Mark of the Web (MOTW) 防御を回避し、リモートでコードが実行される可能性がある不特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-002456",
      "vulnerabilityNameJvn": "複数の Microsoft 製品におけるリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft 製品には、リモートでコードを実行される脆弱性が存在します。  ",
      "impactJvn": "攻撃者により、特別に細工された Microsoft Office 文書を介して、被害者のコンテキストでリモートでコードを実行される可能性があります。 ",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-29303",
      "vendorProject": "SolarView",
      "product": "Compact",
      "vulnerabilityName": "SolarView Compact Command Injection Vulnerability",
      "dateAdded": "2023-07-13",
      "shortDescription": "SolarView Compact contains a command injection vulnerability due to improper validation of input values on the send test mail console of the product's web server.",
      "requiredAction": "Apply updates per vendor instructions or discontinue use of the product if updates are unavailable.",
      "dueDate": "2023-08-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://jvn.jp/en/vu/JVNVU92327282/;  https://nvd.nist.gov/vuln/detail/CVE-2022-29303",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "SolarView Compact コマンドインジェクションの脆弱性",
      "shortDescriptionJa": "SolarView Compact には、製品の Web サーバーのテスト メール送信コンソールでの入力値の不適切な検証によるコマンド インジェクションの脆弱性が存在します。",
      "requiredActionJa": "ベンダーの指示に従ってアップデートを適用するか、アップデートが入手できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2022-001923",
      "vulnerabilityNameJvn": "コンテック製 SolarView Compact における複数の脆弱性",
      "shortDescriptionJvn": "株式会社コンテックが提供する SolarView Compact は、太陽光発電計測監視装置です。 SolarView Compact には、次の複数の脆弱性が存在します。  OS コマンドインジェクション (CWE-78) - CVE-2022-29303 SolarView Compact で提供される Web サーバーのテストメール送信画面において、入力した値が適切に検証されないことにより、OS コマンドが実行される  ディレクトリトラバーサル (CWE-23) - CVE-2022-29298 SolarView Compact で提供される Web サーバーのダウンロード画面において、URL が適切に検証されないことにより、意図しないファイルが参照される  情報漏えい (CWE-200) - CVE-2022-29302 SolarView Compact で提供される Web サーバーには、Web サーバーのコンテンツを編集可能な非公開の画面が存在し、それを経由して Web サーバー内のファイルを読み書きされる  OS コマンドインジェクション (CWE-78) - CVE-2022-40881 SolarView Compact で 提供される Web サーバーのネットワーク導通チェック画面において、入力した値が適切に検証されないことにより、OS コマンドが実行される  OS コマンドインジェクション (CWE-78) - CVE-2023-23333 SolarView Compact で提供される Web サーバーのダウンロード画面において、入力した値が適切に検証されないことにより、OS コマンドが実行される",
      "impactJvn": "想定される影響は各脆弱性により異なりますが、次のような影響を受ける可能性があります。  　* 設定画面にアクセス可能なユーザーによって、任意の OS コマンドを実行される - CVE-2022-29303、CVE-2022-40881、CVE-2023-23333 　* 遠隔の第三者によって、任意のファイルを窃取される - CVE-2022-29298 　* 遠隔の第三者によって、Web サーバー内のファイルを閲覧されたり、改ざんされたりする - CVE-2022-29302",
      "requiredActionJvn": "[アップデートする] 開発者が提供する情報をもとに、ファームウェアを最新版にアップデートしてください。 開発者によると、本脆弱性は次のファームウェアバージョンで修正されているとのことです。 <ul><li>SolarView Compact <ul><li>SV-CPT-MC310 Ver.7.21 およびそれ以降のバージョン <li>SV-CPT-MC310F Ver.7.21 およびそれ以降のバージョン </li></ul></li></ul>  [ワークアラウンドを実施する] 次の回避策を適用することで、本脆弱性の影響を軽減することが可能です。 　* 本製品をスタンドアロンで運用している場合は、本製品をネットワーク接続しない 　* 本製品のネットワークの上流側にファイアウォールを設置する 　* 本製品のネットワークアクセスを信頼できる閉域網で構成する 　* 本製品の「ユーザー設定」にて「ユーザー認証範囲の設定」を「全画面を認証対象にする」で設定する 　* 本製品に初期設定されている認証情報を変更する  "
    },
    {
      "cveID": "CVE-2023-37450",
      "vendorProject": "Apple",
      "product": "Multiple Products",
      "vulnerabilityName": "Apple Multiple Products WebKit Code Execution Vulnerability",
      "dateAdded": "2023-07-13",
      "shortDescription": "Apple iOS, iPadOS, macOS, and Safari WebKit contain an unspecified vulnerability that leads to code execution when processing maliciously crafted web content. This vulnerability could impact HTML parsers that use WebKit, including but not limited to Apple Safari and non-Apple products which rely on WebKit for HTML processing.",
      "requiredAction": "Apply updates per vendor instructions or discontinue use of the product if updates are unavailable.",
      "dueDate": "2023-08-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.apple.com/en-us/HT213826, https://support.apple.com/en-us/HT213841, https://support.apple.com/en-us/HT213843, https://support.apple.com/en-us/HT213846, https://support.apple.com/en-us/HT213848;  https://nvd.nist.gov/vuln/detail/CVE-2023-37450",
      "cwes": [],
      "vulnerabilityNameJa": "Apple の複数の製品 WebKit コード実行の脆弱性",
      "shortDescriptionJa": "Apple iOS、iPadOS、macOS、Safari WebKit には、悪意を持って作成された Web コンテンツを処理する際にコード実行につながる未指定の脆弱性が含まれています。この脆弱性は、HTML 処理に WebKit を使用する Apple Safari や Apple 以外の製品など、WebKit を使用する HTML パーサーに影響を及ぼす可能性があります。",
      "requiredActionJa": "ベンダーの指示に従ってアップデートを適用するか、アップデートが入手できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-020898",
      "vulnerabilityNameJvn": "複数のアップル製品における脆弱性",
      "shortDescriptionJvn": "Safari、iPadOS、iOS 等複数のアップル製品には、不特定の脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-32046",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows MSHTML Platform Privilege Escalation Vulnerability",
      "dateAdded": "2023-07-11",
      "shortDescription": "Microsoft Windows MSHTML Platform contains an unspecified vulnerability that allows for privilege escalation.",
      "requiredAction": "Apply updates per vendor instructions or discontinue use of the product if updates are unavailable.",
      "dueDate": "2023-08-01",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2023-32046;  https://nvd.nist.gov/vuln/detail/CVE-2023-32046",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft Windows MSHTML プラットフォームの権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Windows MSHTML プラットフォームには、特権昇格を可能にする不特定の脆弱性が存在します。",
      "requiredActionJa": "ベンダーの指示に従ってアップデートを適用するか、アップデートが入手できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-002499",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "Microsoft Windows 10、Windows 11、Windows Server には、Windows MSHTML プラットフォームに不備があるため、権限を昇格される脆弱性が存在します。  ",
      "impactJvn": "権限を昇格される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2023-32049",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Defender SmartScreen Security Feature Bypass Vulnerability",
      "dateAdded": "2023-07-11",
      "shortDescription": "Microsoft Windows Defender SmartScreen contains a security feature bypass vulnerability that allows an attacker to bypass the Open File - Security Warning prompt.",
      "requiredAction": "Apply updates per vendor instructions or discontinue use of the product if updates are unavailable.",
      "dueDate": "2023-08-01",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2023-32049; https://nvd.nist.gov/vuln/detail/CVE-2023-32049",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft Windows Defender SmartScreen セキュリティ機能バイパスの脆弱性",
      "shortDescriptionJa": "Microsoft Windows Defender SmartScreen には、攻撃者が「ファイルを開く - セキュリティ警告」プロンプトをバイパスできるセキュリティ機能バイパスの脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従ってアップデートを適用するか、アップデートが入手できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-002497",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品におけるセキュリティ機能を回避される脆弱性",
      "shortDescriptionJvn": "Microsoft Windows 10、Windows 11、Windows Server には、Windows SmartScreen に不備があるため、セキュリティ機能を回避される脆弱性が存在します。  ",
      "impactJvn": "セキュリティ機能を回避される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2023-35311",
      "vendorProject": "Microsoft",
      "product": "Outlook",
      "vulnerabilityName": "Microsoft Outlook Security Feature Bypass Vulnerability",
      "dateAdded": "2023-07-11",
      "shortDescription": "Microsoft Outlook contains a security feature bypass vulnerability that allows an attacker to bypass the Microsoft Outlook Security Notice prompt.",
      "requiredAction": "Apply updates per vendor instructions or discontinue use of the product if updates are unavailable.",
      "dueDate": "2023-08-01",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2023-35311;  https://nvd.nist.gov/vuln/detail/CVE-2023-35311",
      "cwes": [
        "CWE-367"
      ],
      "vulnerabilityNameJa": "Microsoft Outlook のセキュリティ機能バイパスの脆弱性",
      "shortDescriptionJa": "Microsoft Outlook には、攻撃者が Microsoft Outlook セキュリティ通知プロンプトをバイパスできるセキュリティ機能バイパスの脆弱性が存在します。",
      "requiredActionJa": "ベンダーの指示に従ってアップデートを適用するか、アップデートが入手できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-002547",
      "vulnerabilityNameJvn": "複数の Microsoft 製品におけるセキュリティ機能を回避される脆弱性",
      "shortDescriptionJvn": "Microsoft 365 Apps、Office、Outlook には、セキュリティ機能を回避される脆弱性が存在します。  ",
      "impactJvn": "セキュリティ機能を回避される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2023-36874",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Error Reporting Service Privilege Escalation Vulnerability",
      "dateAdded": "2023-07-11",
      "shortDescription": "Microsoft Windows Error Reporting Service contains an unspecified vulnerability that allows for privilege escalation.",
      "requiredAction": "Apply updates per vendor instructions or discontinue use of the product if updates are unavailable.",
      "dueDate": "2023-08-01",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2023-36874;  https://nvd.nist.gov/vuln/detail/CVE-2023-36874",
      "cwes": [
        "CWE-59"
      ],
      "vulnerabilityNameJa": "Microsoft Windows エラー報告サービスの権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Windows エラー報告サービスには、特権昇格を可能にする不特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダーの指示に従ってアップデートを適用するか、アップデートが入手できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2023-002525",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "Microsoft Windows 10、Windows 11、Windows Server には、Windows エラー報告サービスに不備があるため、権限を昇格される脆弱性が存在します。  ",
      "impactJvn": "権限を昇格される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2022-31199",
      "vendorProject": "Netwrix",
      "product": "Auditor",
      "vulnerabilityName": "Netwrix Auditor Insecure Object Deserialization Vulnerability",
      "dateAdded": "2023-07-11",
      "shortDescription": "Netwrix Auditor User Activity Video Recording component contains an insecure objection deserialization vulnerability that allows an unauthenticated, remote attacker to execute code as the NT AUTHORITY\\SYSTEM user. Successful exploitation requires that the attacker is able to reach port 9004/TCP, which is commonly blocked by standard enterprise firewalling.",
      "requiredAction": "Apply updates per vendor instructions or discontinue use of the product if updates are unavailable.",
      "dueDate": "2023-08-01",
      "knownRansomwareCampaignUse": "Known",
      "notes": "Patch application requires login to customer portal: https://security.netwrix.com/Account/SignIn?ReturnUrl=%2FAdvisories%2FADV-2022-003;  https://nvd.nist.gov/vuln/detail/CVE-2022-31199",
      "cwes": [
        "CWE-502",
        "CWE-122"
      ],
      "vulnerabilityNameJa": "Netwrix Auditor の安全でないオブジェクトのデシリアライゼーションの脆弱性",
      "shortDescriptionJa": "Netwrix Auditor ユーザー アクティビティ ビデオ録画コンポーネントには、安全でないオブジェクト デシリアライゼーションの脆弱性が含まれており、認証されていないリモート攻撃者が NT AUTHORITY\\SYSTEM ユーザーとしてコードを実行できるようになります。悪用に成功するには、攻撃者がポート 9004/TCP にアクセスできる必要がありますが、通常、このポートは標準の企業ファイアウォールによってブロックされています。",
      "requiredActionJa": "ベンダーの指示に従ってアップデートを適用するか、アップデートが入手できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2022-020601",
      "vulnerabilityNameJvn": "Netwrix Corporation の Netwrix Auditor における信頼できないデータのデシリアライゼーションに関する脆弱性",
      "shortDescriptionJvn": "Netwrix Corporation の Netwrix Auditor には、信頼できないデータのデシリアライゼーションに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-29256",
      "vendorProject": "Arm",
      "product": "Mali Graphics Processing Unit (GPU)",
      "vulnerabilityName": "Arm Mali GPU Kernel Driver Use-After-Free Vulnerability",
      "dateAdded": "2023-07-07",
      "shortDescription": "Arm Mali GPU Kernel Driver contains a use-after-free vulnerability that may allow a non-privileged user to gain root privilege and/or disclose information.",
      "requiredAction": "Apply updates per vendor instructions or discontinue use of the product if updates are unavailable.",
      "dueDate": "2023-07-28",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://developer.arm.com/Arm%20Security%20Center/Mali%20GPU%20Driver%20Vulnerabilities; https://nvd.nist.gov/vuln/detail/CVE-2021-29256",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Arm Mali GPU カーネル ドライバーの Use-After-Free 脆弱性",
      "shortDescriptionJa": "Arm Mali GPU カーネル ドライバーには解放後の使用の脆弱性が含まれており、権限のないユーザーが root 権限を取得したり、情報を開示したりする可能性があります。",
      "requiredActionJa": "ベンダーの指示に従ってアップデートを適用するか、アップデートが入手できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2021-007535",
      "vulnerabilityNameJvn": "複数の Arm 製品における解放済みメモリの使用に関する脆弱性",
      "shortDescriptionJvn": "Bifrost、Valhall、Midgard には、解放済みメモリの使用に関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2019-17621",
      "vendorProject": "D-Link",
      "product": "DIR-859 Router",
      "vulnerabilityName": "D-Link DIR-859 Router Command Execution Vulnerability",
      "dateAdded": "2023-06-29",
      "shortDescription": "D-Link DIR-859 router contains a command execution vulnerability in the UPnP endpoint URL, /gena.cgi. Exploitation allows an unauthenticated remote attacker to execute system commands as root by sending a specially crafted HTTP SUBSCRIBE request to the UPnP service when connecting to the local network.",
      "requiredAction": "Apply updates per vendor instructions or discontinue use of the product if updates are unavailable.",
      "dueDate": "2023-07-20",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://supportannouncement.us.dlink.com/announcement/publication.aspx?name=SAP10147; https://nvd.nist.gov/vuln/detail/CVE-2019-17621",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "D-Link DIR-859 ルーターのコマンド実行の脆弱性",
      "shortDescriptionJa": "D-Link DIR-859 ルーターには、UPnP エンドポイント URL、/gena.cgi にコマンド実行の脆弱性が存在します。この悪用により、認証されていないリモート攻撃者は、ローカル ネットワークへの接続時に特別に作成した HTTP SUBSCRIBE リクエストを UPnP サービスに送信することにより、root としてシステム コマンドを実行することができます。",
      "requiredActionJa": "ベンダーの指示に従ってアップデートを適用するか、アップデートが入手できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2019-013893",
      "vulnerabilityNameJvn": "D-Link DIR-859 Wi-Fi ルータにおける OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "D-Link DIR-859 Wi-Fi ルータには、OS コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-20500",
      "vendorProject": "D-Link",
      "product": "DWL-2600AP Access Point",
      "vulnerabilityName": "D-Link DWL-2600AP Access Point Command Injection Vulnerability",
      "dateAdded": "2023-06-29",
      "shortDescription": "D-Link DWL-2600AP access point contains an authenticated command injection vulnerability via the Save Configuration functionality in the Web interface, using shell metacharacters in the admin.cgi?action=config_save configBackup or downloadServerip parameter.",
      "requiredAction": "Apply updates per vendor instructions or discontinue use of the product if updates are unavailable.",
      "dueDate": "2023-07-20",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://supportannouncement.us.dlink.com/announcement/publication.aspx?name=SAP10113; https://nvd.nist.gov/vuln/detail/CVE-2019-20500",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "D-Link DWL-2600AP アクセス ポイントのコマンド インジェクションの脆弱性",
      "shortDescriptionJa": "D-Link DWL-2600AP アクセス ポイントには、admin.cgi?action=config_save configBackup または downloadServerip パラメータでシェル メタキャラクタを使用する、Web インターフェイスの設定保存機能を介した認証済みコマンド インジェクションの脆弱性が存在します。",
      "requiredActionJa": "ベンダーの指示に従ってアップデートを適用するか、アップデートが入手できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2019-014770",
      "vulnerabilityNameJvn": "D-Link DWL-2600AP における OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "D-Link DWL-2600AP には、OS コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-25487",
      "vendorProject": "Samsung",
      "product": "Mobile Devices",
      "vulnerabilityName": "Samsung Mobile Devices Out-of-Bounds Read Vulnerability",
      "dateAdded": "2023-06-29",
      "shortDescription": "Samsung mobile devices contain an out-of-bounds read vulnerability within the modem interface driver due to a lack of boundary checking of a buffer in set_skb_priv(), leading to remote code execution by dereference of an invalid function pointer.",
      "requiredAction": "Apply updates per vendor instructions or discontinue use of the product if updates are unavailable",
      "dueDate": "2023-07-20",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://security.samsungmobile.com/securityUpdate.smsb?year=2021&month=10; https://nvd.nist.gov/vuln/detail/CVE-2021-25487",
      "cwes": [
        "CWE-125"
      ],
      "vulnerabilityNameJa": "Samsung モバイル デバイスの境界外読み取りの脆弱性",
      "shortDescriptionJa": "Samsung モバイル デバイスには、set_skb_priv() でのバッファの境界チェックの欠如により、モデム インターフェイス ドライバ内に境界外読み取りの脆弱性が存在し、無効な関数ポインタの逆参照によってリモート コードが実行されます。",
      "requiredActionJa": "ベンダーの指示に従ってアップデートを適用するか、アップデートが利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2021-013074",
      "vulnerabilityNameJvn": "modem interface ドライバーにおける境界外読み取りに関する脆弱性",
      "shortDescriptionJvn": "modem interface ドライバーには、境界外読み取りに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-25489",
      "vendorProject": "Samsung",
      "product": "Mobile Devices",
      "vulnerabilityName": "Samsung Mobile Devices Improper Input Validation Vulnerability",
      "dateAdded": "2023-06-29",
      "shortDescription": "Samsung mobile devices contain an improper input validation vulnerability within the modem interface driver that results in a format string bug leading to kernel panic.",
      "requiredAction": "Apply updates per vendor instructions or discontinue use of the product if updates are unavailable",
      "dueDate": "2023-07-20",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://security.samsungmobile.com/securityUpdate.smsb?year=2021&month=10; https://nvd.nist.gov/vuln/detail/CVE-2021-25489",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Samsung モバイル デバイスの不適切な入力検証の脆弱性",
      "shortDescriptionJa": "Samsung モバイル デバイスには、モデム インターフェイス ドライバー内に不適切な入力検証の脆弱性があり、その結果、カーネル パニックにつながる形式文字列のバグが発生します。",
      "requiredActionJa": "ベンダーの指示に従ってアップデートを適用するか、アップデートが利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2021-013070",
      "vulnerabilityNameJvn": "modem interface driver における入力確認に関する脆弱性",
      "shortDescriptionJvn": "modem interface driver には、入力確認に関する脆弱性が存在します。",
      "impactJvn": "サービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-25394",
      "vendorProject": "Samsung",
      "product": "Mobile Devices",
      "vulnerabilityName": "Samsung Mobile Devices Race Condition Vulnerability",
      "dateAdded": "2023-06-29",
      "shortDescription": "Samsung mobile devices contain a race condition vulnerability within the MFC charger driver that leads to a use-after-free allowing for a write given a radio privilege is compromised.",
      "requiredAction": "Apply updates per vendor instructions or discontinue use of the product if updates are unavailable",
      "dueDate": "2023-07-20",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://security.samsungmobile.com/securityUpdate.smsb?year=2021&month=5; https://nvd.nist.gov/vuln/detail/CVE-2021-25394",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Samsung モバイル デバイスの競合状態の脆弱性",
      "shortDescriptionJa": "Samsung モバイル デバイスには、MFC 充電器ドライバ内に競合状態の脆弱性があり、無線権限が侵害された場合に書き込みが許可される解放後の使用につながります。",
      "requiredActionJa": "ベンダーの指示に従ってアップデートを適用するか、アップデートが利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2021-007870",
      "vulnerabilityNameJvn": "Android における解放済みメモリの使用に関する脆弱性",
      "shortDescriptionJvn": "Android には、解放済みメモリの使用に関する脆弱性、および競合状態に関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-25395",
      "vendorProject": "Samsung",
      "product": "Mobile Devices",
      "vulnerabilityName": "Samsung Mobile Devices Race Condition Vulnerability",
      "dateAdded": "2023-06-29",
      "shortDescription": "Samsung mobile devices contain a race condition vulnerability within the MFC charger driver that leads to a use-after-free allowing for a write given a radio privilege is compromised.",
      "requiredAction": "Apply updates per vendor instructions or discontinue use of the product if updates are unavailable",
      "dueDate": "2023-07-20",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://security.samsungmobile.com/securityUpdate.smsb?year=2021&month=5; https://nvd.nist.gov/vuln/detail/CVE-2021-25395",
      "cwes": [
        "CWE-362"
      ],
      "vulnerabilityNameJa": "Samsung モバイル デバイスの競合状態の脆弱性",
      "shortDescriptionJa": "Samsung モバイル デバイスには、MFC 充電器ドライバ内に競合状態の脆弱性があり、無線権限が侵害された場合に書き込みが許可される解放後の使用につながります。",
      "requiredActionJa": "ベンダーの指示に従ってアップデートを適用するか、アップデートが利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2021-007871",
      "vulnerabilityNameJvn": "Android における競合状態に関する脆弱性",
      "shortDescriptionJvn": "Android には、競合状態に関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-25371",
      "vendorProject": "Samsung",
      "product": "Mobile Devices",
      "vulnerabilityName": "Samsung Mobile Devices Unspecified Vulnerability",
      "dateAdded": "2023-06-29",
      "shortDescription": "Samsung mobile devices contain an unspecified vulnerability within DSP driver that allows attackers to load ELF libraries inside DSP.",
      "requiredAction": "Apply updates per vendor instructions or discontinue use of the product if updates are unavailable",
      "dueDate": "2023-07-20",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://security.samsungmobile.com/securityUpdate.smsb?year=2021&month=3; https://nvd.nist.gov/vuln/detail/CVE-2021-25371",
      "cwes": [
        "CWE-912"
      ],
      "vulnerabilityNameJa": "Samsung モバイル デバイスの不特定の脆弱性",
      "shortDescriptionJa": "Samsung モバイル デバイスには、DSP ドライバー内に不特定の脆弱性が存在し、攻撃者が DSP 内に ELF ライブラリをロードできるようになります。",
      "requiredActionJa": "ベンダーの指示に従ってアップデートを適用するか、アップデートが利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2021-001998",
      "vulnerabilityNameJvn": "DSP driver における脆弱性",
      "shortDescriptionJvn": "DSP driver には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-25372",
      "vendorProject": "Samsung",
      "product": "Mobile Devices",
      "vulnerabilityName": "Samsung Mobile Devices Improper Boundary Check Vulnerability",
      "dateAdded": "2023-06-29",
      "shortDescription": "Samsung mobile devices contain an improper boundary check vulnerability within DSP driver that allows for out-of-bounds memory access.",
      "requiredAction": "Apply updates per vendor instructions or discontinue use of the product if updates are unavailable",
      "dueDate": "2023-07-20",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://security.samsungmobile.com/securityUpdate.smsb?year=2021&month=3; https://nvd.nist.gov/vuln/detail/CVE-2021-25372",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Samsung モバイル デバイスの不適切な境界チェックの脆弱性",
      "shortDescriptionJa": "Samsung モバイル デバイスには、DSP ドライバー内に不適切な境界チェックの脆弱性があり、境界外のメモリ アクセスが可能になります。",
      "requiredActionJa": "ベンダーの指示に従ってアップデートを適用するか、アップデートが利用できない場合は製品の使用を中止してください。",
      "jvnVulnId": "JVNDB-2021-001999",
      "vulnerabilityNameJvn": "DSP driver における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "DSP driver には、境界外書き込みに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-32434",
      "vendorProject": "Apple",
      "product": "Multiple Products",
      "vulnerabilityName": "Apple Multiple Products Integer Overflow Vulnerability",
      "dateAdded": "2023-06-23",
      "shortDescription": "Apple iOS. iPadOS, macOS, and watchOS contain an integer overflow vulnerability that could allow an application to execute code with kernel privileges.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-07-14",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.apple.com/en-us/HT213808, https://support.apple.com/en-us/HT213812, https://support.apple.com/en-us/HT213809, https://support.apple.com/en-us/HT213810, https://support.apple.com/en-us/HT213813, https://support.apple.com/en-us/HT213811, https://support.apple.com/en-us/HT213814;  https://nvd.nist.gov/vuln/detail/CVE-2023-32434",
      "cwes": [
        "CWE-190"
      ],
      "vulnerabilityNameJa": "Apple の複数製品の整数オーバーフローの脆弱性",
      "shortDescriptionJa": "アップルのiOS。 iPadOS、macOS、watchOS には整数オーバーフローの脆弱性が存在し、アプリケーションがカーネル権限でコードを実行できる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2023-023467",
      "vulnerabilityNameJvn": "複数のアップル製品における整数オーバーフローの脆弱性",
      "shortDescriptionJvn": "iPadOS、iOS、macOS 等複数のアップル製品には、整数オーバーフローの脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-32435",
      "vendorProject": "Apple",
      "product": "Multiple Products",
      "vulnerabilityName": "Apple Multiple Products WebKit Memory Corruption Vulnerability",
      "dateAdded": "2023-06-23",
      "shortDescription": "Apple iOS, iPadOS, macOS, and Safari WebKit contain a memory corruption vulnerability that leads to code execution when processing maliciously crafted web content. This vulnerability could impact HTML parsers that use WebKit, including but not limited to Apple Safari and non-Apple products which rely on WebKit for HTML processing.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-07-14",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.apple.com/en-us/HT213670, https://support.apple.com/en-us/HT213671, https://support.apple.com/en-us/HT213676, https://support.apple.com/en-us/HT213811;  https://nvd.nist.gov/vuln/detail/CVE-2023-32435",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Apple の複数の製品 WebKit のメモリ破損の脆弱性",
      "shortDescriptionJa": "Apple iOS、iPadOS、macOS、Safari WebKit には、悪意を持って作成された Web コンテンツを処理する際にコード実行につながるメモリ破損の脆弱性が含まれています。この脆弱性は、HTML 処理に WebKit を使用する Apple Safari や Apple 以外の製品など、WebKit を使用する HTML パーサーに影響を及ぼす可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2023-023454",
      "vulnerabilityNameJvn": "複数のアップル製品における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "Safari、iPadOS、iOS 等複数のアップル製品には、境界外書き込みに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-32439",
      "vendorProject": "Apple",
      "product": "Multiple Products",
      "vulnerabilityName": "Apple Multiple Products WebKit Type Confusion Vulnerability",
      "dateAdded": "2023-06-23",
      "shortDescription": "Apple iOS, iPadOS, macOS, and Safari WebKit contain a type confusion vulnerability that leads to code execution when processing maliciously crafted web content. This vulnerability could impact HTML parsers that use WebKit, including but not limited to Apple Safari and non-Apple products which rely on WebKit for HTML processing.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-07-14",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.apple.com/en-us/HT213813, https://support.apple.com/en-us/HT213811, https://support.apple.com/en-us/HT213814, https://support.apple.com/en-us/HT213816;  https://nvd.nist.gov/vuln/detail/CVE-2023-32439",
      "cwes": [
        "CWE-843"
      ],
      "vulnerabilityNameJa": "Apple 複数製品 WebKit タイプの混乱の脆弱性",
      "shortDescriptionJa": "Apple iOS、iPadOS、macOS、Safari WebKit には、悪意を持って作成された Web コンテンツを処理する際にコード実行につながる型の混乱の脆弱性が含まれています。この脆弱性は、HTML 処理に WebKit を使用する Apple Safari や Apple 以外の製品など、WebKit を使用する HTML パーサーに影響を及ぼす可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2023-023455",
      "vulnerabilityNameJvn": "複数のアップル製品における型の取り違えに関する脆弱性",
      "shortDescriptionJvn": "Safari、iPadOS、iOS 等複数のアップル製品には、型の取り違えに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-20867",
      "vendorProject": "VMware",
      "product": "Tools",
      "vulnerabilityName": "VMware Tools Authentication Bypass Vulnerability",
      "dateAdded": "2023-06-23",
      "shortDescription": "VMware Tools contains an authentication bypass vulnerability in the vgauth module. A fully compromised ESXi host can force VMware Tools to fail to authenticate host-to-guest operations, impacting the confidentiality and integrity of the guest virtual machine. An attacker must have root access over ESXi to exploit this vulnerability.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-07-14",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.vmware.com/security/advisories/VMSA-2023-0013.html;  https://nvd.nist.gov/vuln/detail/CVE-2023-20867",
      "cwes": [
        "CWE-287"
      ],
      "vulnerabilityNameJa": "VMware Tools の認証バイパスの脆弱性",
      "shortDescriptionJa": "VMware Tools には、vgauth モジュールに認証バイパスの脆弱性が含まれています。 ESXi ホストが完全に侵害されると、VMware Tools がホストからゲストへの操作の認証に失敗し、ゲスト仮想マシンの機密性と整合性に影響を与える可能性があります。この脆弱性を悪用するには、攻撃者が ESXi 経由で root アクセス権を持っている必要があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2023-022755",
      "vulnerabilityNameJvn": "VMware の VMware Tools における認証に関する脆弱性",
      "shortDescriptionJvn": "VMware の VMware Tools には、認証に関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、および情報を改ざんされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2023-27992",
      "vendorProject": "Zyxel",
      "product": "Multiple Network-Attached Storage (NAS) Devices",
      "vulnerabilityName": "Zyxel Multiple NAS Devices Command Injection Vulnerability",
      "dateAdded": "2023-06-23",
      "shortDescription": "Multiple Zyxel network-attached storage (NAS) devices contain a pre-authentication command injection vulnerability that could allow an unauthenticated attacker to execute commands remotely via a crafted HTTP request.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-07-14",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.zyxel.com/global/en/support/security-advisories/zyxel-security-advisory-for-pre-authentication-command-injection-vulnerability-in-nas-products;  https://nvd.nist.gov/vuln/detail/CVE-2023-27992",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "Zyxel の複数の NAS デバイスのコマンド インジェクションの脆弱性",
      "shortDescriptionJa": "複数の Zyxel ネットワーク接続ストレージ (NAS) デバイスには、認証前コマンド インジェクションの脆弱性が存在し、認証されていない攻撃者が、細工された HTTP リクエストを介してリモートからコマンドを実行できる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2023-010595",
      "vulnerabilityNameJvn": "複数の ZyXEL 製品における OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "ZyXEL の NAS 326 ファームウェア、NAS 540 ファームウェア、NAS 542 ファームウェアには、OS コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-20887",
      "vendorProject": "VMware",
      "product": "Aria Operations for Networks",
      "vulnerabilityName": "Vmware Aria Operations for Networks Command Injection Vulnerability",
      "dateAdded": "2023-06-22",
      "shortDescription": "VMware Aria Operations for Networks (formerly vRealize Network Insight) contains a command injection vulnerability that allows a malicious actor with network access to perform an attack resulting in remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-07-13",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.vmware.com/security/advisories/VMSA-2023-0012.html;  https://nvd.nist.gov/vuln/detail/CVE-2023-20887",
      "cwes": [
        "CWE-77"
      ],
      "vulnerabilityNameJa": "Vmware Aria Operations for Networks コマンド インジェクションの脆弱性",
      "shortDescriptionJa": "VMware Aria Operations for Networks (旧称 vRealize Network Insight) にはコマンド インジェクションの脆弱性が存在し、ネットワーク アクセスを持つ悪意のある攻撃者が攻撃を実行してリモート コードが実行されることを可能にします。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2023-022753",
      "vulnerabilityNameJvn": "VMware の VMware vRealize Network Insight におけるコマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "VMware の VMware vRealize Network Insight には、コマンドインジェクションの脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2020-35730",
      "vendorProject": "Roundcube",
      "product": "Roundcube Webmail",
      "vulnerabilityName": "Roundcube Webmail Cross-Site Scripting (XSS) Vulnerability",
      "dateAdded": "2023-06-22",
      "shortDescription": "Roundcube Webmail contains a cross-site scripting (XSS) vulnerability that allows an attacker to send a plain text e-mail message with Javascript in a link reference element that is mishandled by linkref_addinindex in rcube_string_replacer.php.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-07-13",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://roundcube.net/news/2020/12/27/security-updates-1.4.10-1.3.16-and-1.2.13; https://nvd.nist.gov/vuln/detail/CVE-2020-35730",
      "cwes": [
        "CWE-79"
      ],
      "vulnerabilityNameJa": "Roundcube Web メールのクロスサイト スクリプティング (XSS) の脆弱性",
      "shortDescriptionJa": "Roundcube Webmail には、クロスサイト スクリプティング (XSS) の脆弱性が含まれており、攻撃者は、rcube_string_replacer.php の linkref_addinindex によって誤って処理される、リンク参照要素内の Javascript を含むプレーン テキストの電子メール メッセージを送信することができます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-014962",
      "vulnerabilityNameJvn": "Roundcube Webmail におけるクロスサイトスクリプティングの脆弱性",
      "shortDescriptionJvn": "Roundcube Webmail には、クロスサイトスクリプティングの脆弱性が存在します。",
      "impactJvn": "情報を取得される、および情報を改ざんされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-12641",
      "vendorProject": "Roundcube",
      "product": "Roundcube Webmail",
      "vulnerabilityName": "Roundcube Webmail Remote Code Execution Vulnerability",
      "dateAdded": "2023-06-22",
      "shortDescription": "Roundcube Webmail contains an remote code execution vulnerability that allows attackers to execute code via shell metacharacters in a configuration setting for im_convert_path or im_identify_path.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-07-13",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://roundcube.net/news/2020/04/29/security-updates-1.4.4-1.3.11-and-1.2.10; https://nvd.nist.gov/vuln/detail/CVE-2020-12641",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "Roundcube Webメールのリモートコード実行の脆弱性",
      "shortDescriptionJa": "Roundcube Webmail には、リモート コード実行の脆弱性が存在し、攻撃者が im_convert_path または im_identify_path の構成設定でシェル メタキャラクターを介してコードを実行できるようになります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-004985",
      "vulnerabilityNameJvn": "Roundcube Webmail における引数の挿入または変更に関する脆弱性",
      "shortDescriptionJvn": "Roundcube Webmail には、引数の挿入または変更に関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-44026",
      "vendorProject": "Roundcube",
      "product": "Roundcube Webmail",
      "vulnerabilityName": "Roundcube Webmail SQL Injection Vulnerability",
      "dateAdded": "2023-06-22",
      "shortDescription": "Roundcube Webmail is vulnerable to SQL injection via search or search_params.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-07-13",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://roundcube.net/news/2021/11/12/security-updates-1.4.12-and-1.3.17-released; https://nvd.nist.gov/vuln/detail/CVE-2021-44026",
      "cwes": [
        "CWE-89"
      ],
      "vulnerabilityNameJa": "Roundcube WebメールのSQLインジェクションの脆弱性",
      "shortDescriptionJa": "Roundcube Webmail は、検索または search_params による SQL インジェクションに対して脆弱です。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-015306",
      "vulnerabilityNameJvn": "Roundcube における SQL インジェクションの脆弱性",
      "shortDescriptionJvn": "Roundcube には、 SQL インジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2016-9079",
      "vendorProject": "Mozilla",
      "product": "Firefox, Firefox ESR, and Thunderbird",
      "vulnerabilityName": "Mozilla Firefox, Firefox ESR, and Thunderbird Use-After-Free Vulnerability",
      "dateAdded": "2023-06-22",
      "shortDescription": "Mozilla Firefox, Firefox ESR, and Thunderbird contain a use-after-free vulnerability in SVG Animation, targeting Firefox and Tor browser users on Windows.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-07-13",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.mozilla.org/en-US/security/advisories/mfsa2016-92/#CVE-2016-9079; https://nvd.nist.gov/vuln/detail/CVE-2016-9079",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Mozilla Firefox、Firefox ESR、および Thunderbird の Use-After-Free 脆弱性",
      "shortDescriptionJa": "Mozilla Firefox、Firefox ESR、および Thunderbird には、SVG アニメーションに use-after-free の脆弱性が含まれており、Windows 上の Firefox および Tor ブラウザ ユーザーがターゲットとなります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2016-006096",
      "vulnerabilityNameJvn": "Mozilla Firefox における解放済みメモリ使用 (use-after-free) の脆弱性",
      "shortDescriptionJvn": "Mozilla Firefox には、解放済みメモリ使用 (use-after-free) の脆弱性が存在します。  Mozilla Firefox は SMIL (Synchronized Multimedia Integration Language) による SVG アニメーション機能をサポートしています。 この機能に関連する nsSMILTimeContainer オブジェクトには解放済みメモリ使用 (use-after-free) の脆弱性が存在します (CWE-416)。  なお、Firefox を使用した製品である Tor Browser をターゲットとしたエクスプロイトコードが公開されているとのことです。  SMIL https://developer.mozilla.org/en-US/docs/Web/SVG/SVG_animation_with_SMIL  CWE-416 https://cwe.mitre.org/data/definitions/416.html",
      "impactJvn": "細工されたウェブページを閲覧することで、遠隔の第三者によって任意のコードを実行される可能性があります。",
      "requiredActionJvn": "[アップデートする] 開発者が提供する情報をもとに、最新版へアップデートしてください。  [ワークアラウンドを実施する] 次のワークアラウンドを実施することで、本脆弱性の影響を軽減することが可能です。  　*JavaScript を無効化する (Firefox アドオン NoScript を使用するなど) 　*Microsoft Enhanced Mitigation Experience Toolkit (EMET) を利用する  NoScript https://addons.mozilla.org/firefox/addon/noscript/  Microsoft Enhanced Mitigation Experience Toolkit (EMET) https://support.microsoft.com/ja-jp/kb/2458544"
    },
    {
      "cveID": "CVE-2016-0165",
      "vendorProject": "Microsoft",
      "product": "Win32k",
      "vulnerabilityName": "Microsoft Win32k Privilege Escalation Vulnerability",
      "dateAdded": "2023-06-22",
      "shortDescription": "Microsoft Win32k contains an unspecified vulnerability that allows for privilege escalation.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-07-13",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://learn.microsoft.com/en-us/security-updates/securitybulletins/2016/ms16-039; https://nvd.nist.gov/vuln/detail/CVE-2016-0165",
      "cwes": [
        "CWE-264"
      ],
      "vulnerabilityNameJa": "Microsoft Win32k の権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Win32k には、権限昇格を可能にする未特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2016-002022",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品のカーネルモードドライバにおける権限昇格の脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品のカーネルモードドライバには、権限を取得される脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性は「Win32k の特権の昇格の脆弱性」と記載されています。  本脆弱性は、CVE-2016-0143 および CVE-2016-0167 とは異なる脆弱性です。",
      "impactJvn": "ローカルユーザにより、巧妙に細工されたアプリケーションを介して、権限を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-27997",
      "vendorProject": "Fortinet",
      "product": "FortiOS and FortiProxy SSL-VPN",
      "vulnerabilityName": "Fortinet FortiOS and FortiProxy SSL-VPN Heap-Based Buffer Overflow Vulnerability",
      "dateAdded": "2023-06-13",
      "shortDescription": "Fortinet FortiOS and FortiProxy SSL-VPN contain a heap-based buffer overflow vulnerability which can allow an unauthenticated, remote attacker to execute code or commands via specifically crafted requests.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-07-04",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://www.fortiguard.com/psirt/FG-IR-23-097;  https://nvd.nist.gov/vuln/detail/CVE-2023-27997",
      "cwes": [
        "CWE-122"
      ],
      "vulnerabilityNameJa": "フォーティネット FortiOS および FortiProxy SSL-VPN ヒープベースのバッファ オーバーフローの脆弱性",
      "shortDescriptionJa": "フォーティネットの FortiOS および FortiProxy SSL-VPN には、ヒープベースのバッファ オーバーフローの脆弱性が存在し、認証されていないリモート攻撃者が特別に作成されたリクエストを介してコードやコマンドを実行できる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2023-002225",
      "vulnerabilityNameJvn": "FortiOS および FortiProxy における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "FortiOS および FortiProxy には、境界外書き込みに関する脆弱性が存在します。  ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2023-3079",
      "vendorProject": "Google",
      "product": "Chromium V8",
      "vulnerabilityName": "Google Chromium V8 Type Confusion Vulnerability",
      "dateAdded": "2023-06-07",
      "shortDescription": "Google Chromium V8 Engine contains a type confusion vulnerability that allows a remote attacker to potentially exploit heap corruption via a crafted HTML page. This vulnerability could affect multiple web browsers that utilize Chromium, including, but not limited to, Google Chrome, Microsoft Edge, and Opera.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-06-28",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://chromereleases.googleblog.com/2023/06/stable-channel-update-for-desktop.html; https://nvd.nist.gov/vuln/detail/CVE-2023-3079",
      "cwes": [
        "CWE-843"
      ],
      "vulnerabilityNameJa": "Google Chromium V8の型の取り違えの脆弱性",
      "shortDescriptionJa": "Google Chromium V8 エンジンには型の混乱の脆弱性が存在し、リモートの攻撃者が細工された HTML ページを介してヒープ破損を悪用できる可能性があります。この脆弱性は、Google Chrome、Microsoft Edge、Opera など、Chromium を利用する複数の Web ブラウザに影響を与える可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2023-020381",
      "vulnerabilityNameJvn": "Google の Google Chrome 等複数ベンダの製品における型の取り違えに関する脆弱性",
      "shortDescriptionJvn": "Google の Google Chrome 等複数ベンダの製品には、型の取り違えに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2023-33009",
      "vendorProject": "Zyxel",
      "product": "Multiple Firewalls",
      "vulnerabilityName": "Zyxel Multiple Firewalls Buffer Overflow Vulnerability",
      "dateAdded": "2023-06-05",
      "shortDescription": "Zyxel ATP, USG FLEX, USG FLEX 50(W), USG20(W)-VPN, VPN, and ZyWALL/USG firewalls contain a buffer overflow vulnerability in the notification function that could allow an unauthenticated attacker to cause denial-of-service (DoS) conditions and remote code execution on an affected device.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-06-26",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.zyxel.com/global/en/support/security-advisories/zyxel-security-advisory-for-multiple-buffer-overflow-vulnerabilities-of-firewalls;  https://nvd.nist.gov/vuln/detail/CVE-2023-33009",
      "cwes": [
        "CWE-120"
      ],
      "vulnerabilityNameJa": "Zyxel 複数のファイアウォールのバッファ オーバーフローの脆弱性",
      "shortDescriptionJa": "Zyxel ATP、USG FLEX、USG FLEX 50(W)、USG20(W)-VPN、VPN、および ZyWALL/USG ファイアウォールには、通知機能にバッファ オーバーフローの脆弱性があり、認証されていない攻撃者がサービス妨害 ( DoS) 状態と、影響を受けるデバイスでのリモート コード実行。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2023-007635",
      "vulnerabilityNameJvn": "複数の ZyXEL 製品における古典的バッファオーバーフローの脆弱性",
      "shortDescriptionJvn": "ATP100 ファームウェア、ATP200 ファームウェア、ATP500 ファームウェア等複数の ZyXEL 製品には、古典的バッファオーバーフローの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-33010",
      "vendorProject": "Zyxel",
      "product": "Multiple Firewalls",
      "vulnerabilityName": "Zyxel Multiple Firewalls Buffer Overflow Vulnerability",
      "dateAdded": "2023-06-05",
      "shortDescription": "Zyxel ATP, USG FLEX, USG FLEX 50(W), USG20(W)-VPN, VPN, and ZyWALL/USG firewalls contain a buffer overflow vulnerability in the ID processing function that could allow an unauthenticated attacker to cause denial-of-service (DoS) conditions and remote code execution on an affected device.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-06-26",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.zyxel.com/global/en/support/security-advisories/zyxel-security-advisory-for-multiple-buffer-overflow-vulnerabilities-of-firewalls;  https://nvd.nist.gov/vuln/detail/CVE-2023-33010",
      "cwes": [
        "CWE-120"
      ],
      "vulnerabilityNameJa": "Zyxel 複数のファイアウォールのバッファ オーバーフローの脆弱性",
      "shortDescriptionJa": "Zyxel ATP、USG FLEX、USG FLEX 50(W)、USG20(W)-VPN、VPN、および ZyWALL/USG ファイアウォールには、ID 処理機能にバッファ オーバーフローの脆弱性があり、認証されていない攻撃者がサービス妨害を引き起こす可能性があります。 (DoS) 状態と影響を受けるデバイスでのリモート コード実行。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2023-007634",
      "vulnerabilityNameJvn": "複数の ZyXEL 製品における古典的バッファオーバーフローの脆弱性",
      "shortDescriptionJvn": "ATP100 ファームウェア、ATP200 ファームウェア、ATP500 ファームウェア等複数の ZyXEL 製品には、古典的バッファオーバーフローの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-34362",
      "vendorProject": "Progress",
      "product": "MOVEit Transfer",
      "vulnerabilityName": "Progress MOVEit Transfer SQL Injection Vulnerability",
      "dateAdded": "2023-06-02",
      "shortDescription": "Progress MOVEit Transfer contains a SQL injection vulnerability that could allow an unauthenticated attacker to gain unauthorized access to MOVEit Transfer's database. Depending on the database engine being used (MySQL, Microsoft SQL Server, or Azure SQL), an attacker may be able to infer information about the structure and contents of the database in addition to executing SQL statements that alter or delete database elements.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-06-23",
      "knownRansomwareCampaignUse": "Known",
      "notes": "This CVE has a CISA AA located here: https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-158a. Please see the AA for associated IOCs. Additional information is available at: https://community.progress.com/s/article/MOVEit-Transfer-Critical-Vulnerability-31May2023.;  https://nvd.nist.gov/vuln/detail/CVE-2023-34362",
      "cwes": [
        "CWE-89"
      ],
      "vulnerabilityNameJa": "進捗状況 MOVEit 転送 SQL インジェクションの脆弱性",
      "shortDescriptionJa": "Progress MOVEit Transfer には SQL インジェクションの脆弱性が存在しており、認証されていない攻撃者が MOVEit Transfer のデータベースに不正アクセスできる可能性があります。使用されているデータベース エンジン (MySQL、Microsoft SQL Server、または Azure SQL) によっては、攻撃者は、データベース要素を変更または削除する SQL ステートメントの実行に加えて、データベースの構造と内容に関する情報を推測できる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2023-003777",
      "vulnerabilityNameJvn": "Progress Software Corporation の MOVEit Cloud および MOVEit Transfer における SQL インジェクションの脆弱性",
      "shortDescriptionJvn": "Progress Software Corporation の MOVEit Cloud および MOVEit Transfer には、SQL インジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-28771",
      "vendorProject": "Zyxel",
      "product": "Multiple Firewalls",
      "vulnerabilityName": "Zyxel Multiple Firewalls OS Command Injection Vulnerability",
      "dateAdded": "2023-05-31",
      "shortDescription": "Zyxel ATP, USG FLEX, VPN, and ZyWALL/USG firewalls allow for improper error message handling which could allow an unauthenticated attacker to execute OS commands remotely by sending crafted packets to an affected device.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-06-21",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.zyxel.com/global/en/support/security-advisories/zyxel-security-advisory-for-remote-command-injection-vulnerability-of-firewalls;   https://nvd.nist.gov/vuln/detail/CVE-2023-28771",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "Zyxel の複数のファイアウォール OS コマンド インジェクションの脆弱性",
      "shortDescriptionJa": "Zyxel ATP、USG FLEX、VPN、および ZyWALL/USG ファイアウォールでは、不適切なエラー メッセージ処理が許可され、認証されていない攻撃者が、影響を受けるデバイスに細工されたパケットを送信することにより、OS コマンドをリモートで実行できる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2023-009227",
      "vulnerabilityNameJvn": "複数の ZyXEL 製品における OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "ATP100 ファームウェア、ATP100W ファームウェア、ATP200 ファームウェア等複数の ZyXEL 製品には、OS コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-2868",
      "vendorProject": "Barracuda Networks",
      "product": "Email Security Gateway (ESG) Appliance",
      "vulnerabilityName": "Barracuda Networks ESG Appliance Improper Input Validation Vulnerability",
      "dateAdded": "2023-05-26",
      "shortDescription": "Barracuda Email Security Gateway (ESG) appliance contains an improper input validation vulnerability of a user-supplied .tar file, leading to remote command injection.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-06-16",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://status.barracuda.com/incidents/34kx82j5n4q9;  https://nvd.nist.gov/vuln/detail/CVE-2023-2868",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Barracuda Networks ESG アプライアンスの不適切な入力検証の脆弱性",
      "shortDescriptionJa": "Barracuda Email Security Gateway (ESG) アプライアンスには、ユーザーが指定した .tar ファイルの不適切な入力検証の脆弱性があり、リモート コマンド インジェクションが発生します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2023-007372",
      "vulnerabilityNameJvn": "複数のバラクーダネットワークス製品におけるコマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "email security gateway 300 ファームウェア、email security gateway 400 ファームウェア、email security gateway 600 ファームウェア等複数のバラクーダネットワークス製品には、コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-32409",
      "vendorProject": "Apple",
      "product": "Multiple Products",
      "vulnerabilityName": "Apple Multiple Products WebKit Sandbox Escape Vulnerability",
      "dateAdded": "2023-05-22",
      "shortDescription": "Apple iOS, iPadOS, macOS, tvOS, watchOS, and Safari WebKit contain an unspecified vulnerability that can allow a remote attacker to break out of the Web Content sandbox. This vulnerability could impact HTML parsers that use WebKit, including but not limited to Apple Safari and non-Apple products which rely on WebKit for HTML processing.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-06-12",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.apple.com/HT213757, https://support.apple.com/HT213758, https://support.apple.com/HT213761, https://support.apple.com/HT213762, https://support.apple.com/HT213764, https://support.apple.com/HT213765; https://nvd.nist.gov/vuln/detail/CVE-2023-32409",
      "cwes": [],
      "vulnerabilityNameJa": "Apple の複数の製品 WebKit サンドボックス エスケープの脆弱性",
      "shortDescriptionJa": "Apple iOS、iPadOS、macOS、tvOS、watchOS、Safari WebKit には、リモート攻撃者が Web コンテンツ サンドボックスを突破できる未指定の脆弱性が含まれています。この脆弱性は、HTML 処理に WebKit を使用する Apple Safari や Apple 以外の製品など、WebKit を使用する HTML パーサーに影響を及ぼす可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2023-023422",
      "vulnerabilityNameJvn": "複数のアップル製品における脆弱性",
      "shortDescriptionJvn": "Safari、iPadOS、iOS 等複数のアップル製品には、不特定の脆弱性が存在します。 ",
      "impactJvn": "情報を改ざんされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-28204",
      "vendorProject": "Apple",
      "product": "Multiple Products",
      "vulnerabilityName": "Apple Multiple Products WebKit Out-of-Bounds Read Vulnerability",
      "dateAdded": "2023-05-22",
      "shortDescription": "Apple iOS, iPadOS, macOS, tvOS, watchOS, and Safari WebKit contain an out-of-bounds read vulnerability that may disclose sensitive information when processing maliciously crafted web content. This vulnerability could impact HTML parsers that use WebKit, including but not limited to Apple Safari and non-Apple products which rely on WebKit for HTML processing.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-06-12",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.apple.com/HT213757, https://support.apple.com/HT213758, https://support.apple.com/HT213761, https://support.apple.com/HT213762, https://support.apple.com/HT213764, https://support.apple.com/HT213765;  https://nvd.nist.gov/vuln/detail/CVE-2023-28204",
      "cwes": [
        "CWE-125"
      ],
      "vulnerabilityNameJa": "Apple の複数の製品 WebKit の境界外読み取りの脆弱性",
      "shortDescriptionJa": "Apple iOS、iPadOS、macOS、tvOS、watchOS、Safari WebKit には、悪意を持って作成された Web コンテンツを処理する際に機密情報を漏洩する可能性のある境界外読み取りの脆弱性が含まれています。この脆弱性は、HTML 処理に WebKit を使用する Apple Safari や Apple 以外の製品など、WebKit を使用する HTML パーサーに影響を及ぼす可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2023-023718",
      "vulnerabilityNameJvn": "複数のアップル製品における境界外読み取りに関する脆弱性",
      "shortDescriptionJvn": "Safari、iPadOS、iOS 等複数のアップル製品には、境界外読み取りに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-32373",
      "vendorProject": "Apple",
      "product": "Multiple Products",
      "vulnerabilityName": "Apple Multiple Products WebKit Use-After-Free Vulnerability",
      "dateAdded": "2023-05-22",
      "shortDescription": "Apple iOS, iPadOS, macOS, tvOS, watchOS, and Safari WebKit contain a use-after-free vulnerability that leads to code execution when processing maliciously crafted web content. This vulnerability could impact HTML parsers that use WebKit, including but not limited to Apple Safari and non-Apple products which rely on WebKit for HTML processing.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-06-12",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.apple.com/HT213757, https://support.apple.com/HT213758, https://support.apple.com/HT213761, https://support.apple.com/HT213762, https://support.apple.com/HT213764, https://support.apple.com/HT213765; https://nvd.nist.gov/vuln/detail/CVE-2023-32373",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Apple 複数製品の WebKit Use-After-Free 脆弱性",
      "shortDescriptionJa": "Apple iOS、iPadOS、macOS、tvOS、watchOS、Safari WebKit には、悪意を持って作成された Web コンテンツを処理する際にコード実行につながる、解放後使用の脆弱性が含まれています。この脆弱性は、HTML 処理に WebKit を使用する Apple Safari や Apple 以外の製品など、WebKit を使用する HTML パーサーに影響を及ぼす可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2023-023141",
      "vulnerabilityNameJvn": "アップルの Safari 等複数ベンダの製品における解放済みメモリの使用に関する脆弱性",
      "shortDescriptionJvn": "アップルの Safari 等複数ベンダの製品には、解放済みメモリの使用に関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2004-1464",
      "vendorProject": "Cisco",
      "product": "IOS",
      "vulnerabilityName": "Cisco IOS Denial-of-Service Vulnerability",
      "dateAdded": "2023-05-19",
      "shortDescription": "Cisco IOS contains an unspecified vulnerability that may block further telnet, reverse telnet, Remote Shell (RSH), Secure Shell (SSH), and in some cases, Hypertext Transport Protocol (HTTP) access to the Cisco device.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-06-09",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20040827-telnet; https://nvd.nist.gov/vuln/detail/CVE-2004-1464",
      "cwes": [],
      "vulnerabilityNameJa": "Cisco IOS のサービス拒否の脆弱性",
      "shortDescriptionJa": "Cisco IOS には、Cisco デバイスへの Telnet、リバース Telnet、リモート シェル (RSH)、セキュア シェル (SSH)、および場合によってはハイパーテキスト トランスポート プロトコル (HTTP) アクセスをブロックする可能性がある不特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2004-000346",
      "vulnerabilityNameJvn": "Cisco IOS の Telnet および Reverse Telnet におけるサービス運用妨害 (DoS) の脆弱性",
      "shortDescriptionJvn": "Cisco IOS には、Telnet あるいは Reverse Telnet の特定のポートにおいて、意図的に作成されたパケットを受信した際に、それ以降の VTY 接続が受け付けられなくなる脆弱性が存在します。",
      "impactJvn": "VTY がサービス運用妨害 (DoS) 状態となる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2016-6415",
      "vendorProject": "Cisco",
      "product": "IOS, IOS XR, and IOS XE",
      "vulnerabilityName": "Cisco IOS, IOS XR, and IOS XE IKEv1 Information Disclosure Vulnerability",
      "dateAdded": "2023-05-19",
      "shortDescription": "Cisco IOS, IOS XR, and IOS XE contain insufficient condition checks in the part of the code that handles Internet Key Exchange version 1 (IKEv1) security negotiation requests. contains an information disclosure vulnerability in the Internet Key Exchange version 1 (IKEv1) that could allow an attacker to retrieve memory contents. Successful exploitation could allow the attacker to retrieve memory contents, which can lead to information disclosure.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-06-09",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20160916-ikev1; https://nvd.nist.gov/vuln/detail/CVE-2016-6415",
      "cwes": [
        "CWE-200"
      ],
      "vulnerabilityNameJa": "Cisco IOS、IOS XR、および IOS XE IKEv1 の情報漏えいの脆弱性",
      "shortDescriptionJa": "Cisco IOS、IOS XR、および IOS XE には、インターネット キー交換バージョン 1（IKEv1）セキュリティ ネゴシエーション要求を処理するコードの部分に不十分な条件チェックが含まれています。 Internet Key Exchange バージョン 1 (IKEv1) には情報漏えいの脆弱性があり、攻撃者がメモリの内容を取得できる可能性があります。悪用に成功すると、攻撃者がメモリの内容を取得できるようになり、情報漏洩につながる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2016-004798",
      "vulnerabilityNameJvn": "複数の Cisco 製品のサーバの IKEv1 の実装におけるデバイスメモリから重要な情報を取得される脆弱性",
      "shortDescriptionJvn": "Cisco IOS、IOS XE、IOS XR および PIX のサーバの IKEv1 の実装には、デバイスメモリから重要な情報を取得される脆弱性が存在します。  ベンダは、本脆弱性を Bug ID CSCvb29204、CSCvb36055、または BENIGNCERTAIN として公開しています。",
      "impactJvn": "第三者により、Security Association (SA) のネゴシエーションリクエストを介して、デバイスメモリから重要な情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-21492",
      "vendorProject": "Samsung",
      "product": "Mobile Devices",
      "vulnerabilityName": "Samsung Mobile Devices Insertion of Sensitive Information Into Log File Vulnerability",
      "dateAdded": "2023-05-19",
      "shortDescription": "Samsung mobile devices running Android 11, 12, and 13 contain an insertion of sensitive information into log file vulnerability that allows a privileged, local attacker to conduct an address space layout randomization (ASLR) bypass.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-06-09",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://security.samsungmobile.com/securityUpdate.smsb;  https://nvd.nist.gov/vuln/detail/CVE-2023-21492",
      "cwes": [
        "CWE-532"
      ],
      "vulnerabilityNameJa": "Samsung モバイル デバイスのログ ファイルへの機密情報の挿入の脆弱性",
      "shortDescriptionJa": "Android 11、12、および 13 を実行している Samsung モバイル デバイスには、ログ ファイルに機密情報が挿入される脆弱性があり、特権を持つローカル攻撃者がアドレス空間レイアウト ランダム化 (ASLR) バイパスを実行できるようになります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2023-009744",
      "vulnerabilityNameJvn": "サムスンの Android におけるログファイルからの情報漏えいに関する脆弱性",
      "shortDescriptionJvn": "サムスンの Android には、ログファイルからの情報漏えいに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-25717",
      "vendorProject": "Ruckus Wireless",
      "product": "Multiple Products",
      "vulnerabilityName": "Multiple Ruckus Wireless Products CSRF and RCE Vulnerability",
      "dateAdded": "2023-05-12",
      "shortDescription": "Ruckus Wireless Access Point (AP) software contains an unspecified vulnerability in the web services component. If the web services component is enabled on the AP, an attacker can perform cross-site request forgery (CSRF) or remote code execution (RCE). This vulnerability impacts Ruckus ZoneDirector, SmartZone, and Solo APs.",
      "requiredAction": "Apply updates per vendor instructions or disconnect product if it is end-of-life.",
      "dueDate": "2023-06-02",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.ruckuswireless.com/security_bulletins/315;  https://nvd.nist.gov/vuln/detail/CVE-2023-25717",
      "cwes": [
        "CWE-94"
      ],
      "vulnerabilityNameJa": "複数の Ruckus Wireless 製品の CSRF および RCE の脆弱性",
      "shortDescriptionJa": "Ruckus ワイヤレス アクセス ポイント (AP) ソフトウェアには、Web サービス コンポーネントに不特定の脆弱性が含まれています。 Web サービス コンポーネントが AP で有効になっている場合、攻撃者はクロスサイト リクエスト フォージェリ (CSRF) またはリモート コード実行 (RCE) を実行する可能性があります。この脆弱性は、Ruckus ZoneDirector、SmartZone、および Solo AP に影響します。",
      "requiredActionJa": "ベンダーの指示に従ってアップデートを適用するか、サポートが終了している場合は製品を切断します。",
      "jvnVulnId": "JVNDB-2023-004133",
      "vulnerabilityNameJvn": "複数の Ruckus Networks (旧 Ruckus Wireless, Inc.) 製品におけるコードインジェクションの脆弱性",
      "shortDescriptionJvn": "ruckus wireless admin、smartzone ap、ruckus wireless admin 等複数の Ruckus Networks (旧 Ruckus Wireless, Inc.) 製品には、コードインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-3560",
      "vendorProject": "Red Hat",
      "product": "Polkit",
      "vulnerabilityName": "Red Hat Polkit Incorrect Authorization Vulnerability",
      "dateAdded": "2023-05-12",
      "shortDescription": "Red Hat Polkit contains an incorrect authorization vulnerability through the bypassing of credential checks for D-Bus requests, allowing for privilege escalation.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-06-02",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://bugzilla.redhat.com/show_bug.cgi?id=1961710; https://nvd.nist.gov/vuln/detail/CVE-2021-3560",
      "cwes": [
        "CWE-863"
      ],
      "vulnerabilityNameJa": "Red Hat Polkit の不正な認証の脆弱性",
      "shortDescriptionJa": "Red Hat Polkit には、D-Bus リクエストの認証情報チェックのバイパスによる不正な認証の脆弱性が存在し、権限昇格が可能になります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-018540",
      "vulnerabilityNameJvn": "polkit における例外的な状態のチェックに関する脆弱性",
      "shortDescriptionJvn": "polkit には、例外的な状態のチェックに関する脆弱性が存在します。  ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2014-0196",
      "vendorProject": "Linux",
      "product": "Kernel",
      "vulnerabilityName": "Linux Kernel Race Condition Vulnerability",
      "dateAdded": "2023-05-12",
      "shortDescription": "Linux Kernel contains a race condition vulnerability within the n_tty_write function that allows local users to cause a denial-of-service (DoS) or gain privileges via read and write operations with long strings.",
      "requiredAction": "The impacted product is end-of-life and should be disconnected if still in use.",
      "dueDate": "2023-06-02",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://lkml.iu.edu/hypermail/linux/kernel/1609.1/02103.html; https://nvd.nist.gov/vuln/detail/CVE-2014-0196",
      "cwes": [
        "CWE-362"
      ],
      "vulnerabilityNameJa": "Linux カーネルの競合状態の脆弱性",
      "shortDescriptionJa": "Linux カーネルには、n_tty_write 関数内に競合状態の脆弱性があり、ローカル ユーザーがサービス拒否 (DoS) を引き起こしたり、長い文字列による読み取りおよび書き込み操作を介して特権を取得したりする可能性があります。",
      "requiredActionJa": "影響を受ける製品はサポート終了（end-of-life）しており、もしもまだ使用中なのであれば速やかに切り離すべきです。",
      "jvnVulnId": "JVNDB-2014-002401",
      "vulnerabilityNameJvn": "Linux Kernel の drivers/tty/n_tty.c の n_tty_write 関数におけるサービス運用妨害 (DoS) の脆弱性",
      "shortDescriptionJvn": "Linux Kernel の drivers/tty/n_tty.c の n_tty_write 関数は、\"LECHO & !OPOST\" の場合における tty ドライバアクセスを適切に管理しないため、サービス運用妨害 (メモリ破損およびシステムクラッシュ) 状態にされる、または権限を取得される脆弱性が存在します。",
      "impactJvn": "ローカルユーザにより、過度に長い文字列を伴う読み込みおよび書き込み操作を含む競合状態を誘発されることで、サービス運用妨害 (メモリ破損およびシステムクラッシュ) 状態にされる、または権限を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2010-3904",
      "vendorProject": "Linux",
      "product": "Kernel",
      "vulnerabilityName": "Linux Kernel Improper Input Validation Vulnerability",
      "dateAdded": "2023-05-12",
      "shortDescription": "Linux Kernel contains an improper input validation vulnerability in the Reliable Datagram Sockets (RDS) protocol implementation that allows local users to gain privileges via crafted use of the sendmsg and recvmsg system calls.",
      "requiredAction": "The impacted product is end-of-life and should be disconnected if still in use.",
      "dueDate": "2023-06-02",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://lkml.iu.edu/hypermail/linux/kernel/1601.3/06474.html; https://nvd.nist.gov/vuln/detail/CVE-2010-3904",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Linux カーネルの不適切な入力検証の脆弱性",
      "shortDescriptionJa": "Linux カーネルには、Reliable Datagram Sockets (RDS) プロトコルの実装に不適切な入力検証の脆弱性があり、ローカル ユーザーが sendmsg および recvmsg システム コールを巧妙に使用して権限を取得できるようになります。",
      "requiredActionJa": "影響を受ける製品はサポート終了（end-of-life）しており、もしもまだ使用中なのであれば速やかに切り離すべきです。",
      "jvnVulnId": "JVNDB-2010-002301",
      "vulnerabilityNameJvn": "Linux カーネルにおける RDS プロトコルの実装に脆弱性",
      "shortDescriptionJvn": "Linux カーネルの RDS プロトコル実装には、権限昇格の脆弱性が存在します。  Linux カーネルには、ユーザが指定したメモリアドレスを正しく検証しないことに起因する権限昇格の脆弱性が存在します。",
      "impactJvn": "ローカルユーザによって Root 権限を取得される可能性があります。",
      "requiredActionJvn": "[アップデートする] それぞれの Distribution が提供する情報をもとに最新版へアップデートしてください。  なお、以下のコマンドを Root で実行することで、RDS プロトコルを無効にすることが可能です。  echo \"alias net-pf-21 off\" > /etc/modprobe.d/disable-rds"
    },
    {
      "cveID": "CVE-2015-5317",
      "vendorProject": "Jenkins",
      "product": "Jenkins User Interface (UI)",
      "vulnerabilityName": "Jenkins User Interface (UI) Information Disclosure Vulnerability",
      "dateAdded": "2023-05-12",
      "shortDescription": "Jenkins User Interface (UI) contains an information disclosure vulnerability that allows users to see the names of jobs and builds otherwise inaccessible to them on the \"Fingerprints\" pages.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-06-02",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.jenkins.io/security/advisory/2015-11-11/; https://nvd.nist.gov/vuln/detail/CVE-2015-5317",
      "cwes": [
        "CWE-200"
      ],
      "vulnerabilityNameJa": "Jenkins ユーザー インターフェイス (UI) の情報漏えいの脆弱性",
      "shortDescriptionJa": "Jenkins ユーザー インターフェイス (UI) には、ユーザーが「フィンガープリント」ページでアクセスできないジョブやビルドの名前を表示できる情報漏洩の脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2015-006039",
      "vulnerabilityNameJvn": "CloudBees Jenkins の Fingerprints ページにおける重要なジョブを取得される脆弱性",
      "shortDescriptionJvn": "CloudBees Jenkins の Fingerprints ページには、重要なジョブを取得され、名前情報をビルドされる脆弱性が存在します。",
      "impactJvn": "第三者により、直接のリクエストを介して、重要なジョブを取得され、名前情報をビルドされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2016-3427",
      "vendorProject": "Oracle",
      "product": "Java SE and JRockit",
      "vulnerabilityName": "Oracle Java SE and JRockit Unspecified Vulnerability",
      "dateAdded": "2023-05-12",
      "shortDescription": "Oracle Java SE and JRockit contains an unspecified vulnerability that allows remote attackers to affect confidentiality, integrity, and availability via vectors related to Java Management Extensions (JMX). This vulnerability can be exploited through sandboxed Java Web Start applications and sandboxed Java applets. It can also be exploited by supplying data to APIs in the specified component without using sandboxed Java Web Start applications or sandboxed Java applets, such as through a web service.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-06-02",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.oracle.com/security-alerts/cpuapr2016v3.html; https://nvd.nist.gov/vuln/detail/CVE-2016-3427",
      "cwes": [],
      "vulnerabilityNameJa": "Oracle Java SEおよびJRockitの不特定の脆弱性",
      "shortDescriptionJa": "Oracle Java SE および JRockit には、リモート攻撃者が Java Management Extensions (JMX) に関連するベクトルを介して機密性、完全性、および可用性に影響を与えることを可能にする不特定の脆弱性が含まれています。この脆弱性は、サンドボックス化された Java Web Start アプリケーションおよびサンドボックス化された Java アプレットを通じて悪用される可能性があります。また、サンドボックス化された Java Web Start アプリケーションやサンドボックス化された Java アプレットを使用せずに、Web サービスなどを通じて、指定されたコンポーネントの API にデータを供給することによって悪用されることもあります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2016-002184",
      "vulnerabilityNameJvn": "複数の Oracle Java 製品における JMX に関する脆弱性",
      "shortDescriptionJvn": "Oracle Java SE、Java SE Embedded および JRockit には、JMX に関する処理に不備があるため、機密性、完全性、および可用性に影響のある脆弱性が存在します。",
      "impactJvn": "第三者により、情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 攻撃が行われる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2016-8735",
      "vendorProject": "Apache",
      "product": "Tomcat",
      "vulnerabilityName": "Apache Tomcat Remote Code Execution Vulnerability",
      "dateAdded": "2023-05-12",
      "shortDescription": "Apache Tomcat contains an unspecified vulnerability that allows for remote code execution if JmxRemoteLifecycleListener is used and an attacker can reach Java Management Extension (JMX) ports. This CVE exists because this listener wasn't updated for consistency with the Oracle patched issues for CVE-2016-3427 which affected credential types.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-06-02",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://tomcat.apache.org/security-9.html; https://nvd.nist.gov/vuln/detail/CVE-2016-8735",
      "cwes": [
        "CWE-284"
      ],
      "vulnerabilityNameJa": "Apache Tomcat のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Apache Tomcat には、JmxRemoteLifecycleListener が使用され、攻撃者が Java Management Extension (JMX) ポートにアクセスできる場合に、リモートでコードが実行される可能性がある不特定の脆弱性が含まれています。この CVE が存在するのは、資格情報の種類に影響を与える Oracle のパッチ適用済みの問題である CVE-2016-3427 との整合性を保つためにこのリスナーが更新されていないためです。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2016-007656",
      "vulnerabilityNameJvn": "Apache Tomcat の複数の脆弱性に対するアップデート",
      "shortDescriptionJvn": "The Apache Software Foundation から、Apache Tomcat に関する次の複数の脆弱性に対するアップデートが公開されました。  　　* HTTP レスポンスの改ざん (CVE-2016-6816) 　　* サービス運用妨害 (DoS) (CVE-2016-6817) 　　* 任意のコード実行 (CVE-2016-8735)",
      "impactJvn": "想定される影響は各脆弱性により異なりますが、情報漏えい、サービス運用妨害 (DoS)、任意のコード実行などの影響を受ける可能性があります。",
      "requiredActionJvn": "[アップデートする] 開発者が提供する情報をもとに、最新版へアップデートしてください。 開発者はこれらの脆弱性の対策版として、次のバージョンをリリースしています。  　　* Apache Tomcat 9.0.0.M13 　　* Apache Tomcat 8.5.8 　　* Apache Tomcat 8.0.39 　　* Apache Tomcat 7.0.73 　　* Apache Tomcat 6.0.48 "
    },
    {
      "cveID": "CVE-2023-29336",
      "vendorProject": "Microsoft",
      "product": "Win32k",
      "vulnerabilityName": "Microsoft Win32K Privilege Escalation Vulnerability",
      "dateAdded": "2023-05-09",
      "shortDescription": "Microsoft Win32k contains an unspecified vulnerability that allows for privilege escalation up to SYSTEM privileges.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-05-30",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2023-29336; https://nvd.nist.gov/vuln/detail/CVE-2023-29336",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Microsoft Win32K の権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Win32k には、SYSTEM 権限までの権限昇格を可能にする未特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2023-001848",
      "vulnerabilityNameJvn": "Microsoft Windows 10 および Windows Server における権限を昇格される脆弱性",
      "shortDescriptionJvn": "Microsoft Windows 10 および Windows Server には、Win32k に不備があるため、権限を昇格される脆弱性が存在します。  ",
      "impactJvn": "権限を昇格される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2023-1389",
      "vendorProject": "TP-Link",
      "product": "Archer AX21",
      "vulnerabilityName": "TP-Link Archer AX-21 Command Injection Vulnerability",
      "dateAdded": "2023-05-01",
      "shortDescription": "TP-Link Archer AX-21 contains a command injection vulnerability that allows for remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-05-22",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.tp-link.com/us/support/download/archer-ax21/v3/#Firmware;  https://nvd.nist.gov/vuln/detail/CVE-2023-1389",
      "cwes": [
        "CWE-77"
      ],
      "vulnerabilityNameJa": "TP-Link Archer AX-21 コマンド インジェクションの脆弱性",
      "shortDescriptionJa": "TP-Link Archer AX-21 には、リモート コード実行を可能にするコマンド インジェクションの脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2023-005522",
      "vulnerabilityNameJvn": "TP-LINK Technologies の archer ax21 ファームウェアにおけるコマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "TP-LINK Technologies の archer ax21 ファームウェアには、コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-45046",
      "vendorProject": "Apache",
      "product": "Log4j2",
      "vulnerabilityName": "Apache Log4j2 Deserialization of Untrusted Data Vulnerability",
      "dateAdded": "2023-05-01",
      "shortDescription": "Apache Log4j2 contains a deserialization of untrusted data vulnerability due to the incomplete fix of CVE-2021-44228, where the Thread Context Lookup Pattern is vulnerable to remote code execution in certain non-default configurations.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-05-22",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://logging.apache.org/log4j/2.x/security.html; https://nvd.nist.gov/vuln/detail/CVE-2021-45046",
      "cwes": [
        "CWE-917"
      ],
      "vulnerabilityNameJa": "Apache Log4j2 の信頼できないデータのデシリアライゼーションの脆弱性",
      "shortDescriptionJa": "Apache Log4j2 には、CVE-2021-44228 の不完全な修正による、信頼できないデータのデシリアライゼーションの脆弱性が含まれています。スレッド コンテキスト ルックアップ パターンは、デフォルト以外の特定の構成でのリモート コード実行に対して脆弱です。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-005429",
      "vulnerabilityNameJvn": "Apache Log4j における任意のコードが実行可能な脆弱性",
      "shortDescriptionJvn": "Log4j には JNDI Lookup 機能による外部入力値の検証不備に起因して任意の Java コードを実行可能な脆弱性が存在します。  The Apache Software Foundation が提供する Log4j は、Java ベースのロギングライブラリです。Log4j には、ログに記載された文字列から一部の値を変数として評価する Lookup 機能が実装されています。 その Lookup 機能の内、JNDI Lookup 機能を悪用することにより、ログに含まれる外部の URL もしくは内部パスから Java のクラス情報をデシリアライズして実行してしまう問題（CWE-20, CVE-2021-44228）が発見されました。 これにより、遠隔の攻撃者が細工した文字列を脆弱なシステムのログに記載させ、結果として任意の Java コードをシステムに実行させることが可能です。 ",
      "impactJvn": "遠隔の攻撃者により細工された文字列を Log4j がログに記録することにより、システム上で任意の Java コードが実行される可能性があります。",
      "requiredActionJvn": "[アップデートする] 開発者により、本脆弱性を修正した以下のバージョンが提供されています。 開発者が提供する情報をもとに、最新版にアップデートしてください。 なお、本アップデートでは、Log4j の Lookup 機能が削除されており、JNDI へのアクセスがデフォルトで無効化されています。   　* Java 8のユーザ向け修正版 　　* Log4j 2.17.1  　* Java 7のユーザ向け修正版 　　* Log4j 2.12.4  　* Java 6のユーザ向け修正 　　* Log4j 2.3.2  開発者は当初、本脆弱性に対する修正版として 2.15.0 をリリースしていましたが、特定の構成において任意のコード実行が行われる可能性があることが判明し、Lookup 機能を削除した上で JNDI 機能そのものをデフォルトで無効化した 2.16.0 および 2.12.2 が改めてリリースされました。この問題に対しては CVE-2021-45046 が採番されています。  2021年12月18日、開発者は Log4j 2.0-alpha1 から 2.16.0 までのバージョンにおいて、再帰的（self-referential）なLookup を行う設定下において、サービス運用（DoS）が行われる脆弱性が新たに発見されたとして、バージョン 2.17.0 をリリースしました。この脆弱性に対しては CVE-2021-45105 が採番されています。  2021年12月21日、開発者は一連の脆弱性を修正したバージョンとして、Java 6 ユーザ向けに 2.3.1 を、Java 7 ユーザ向けに 2.12.3 をリリースしました。  2021年12月28日、開発者は Log4j2 2.0-beta7 から 2.17.0（2.3.2 および 2.12.4 を除く）において、攻撃者がログ出力設定を変更できる場合に限り任意のコード実行が行われる可能性があるとして、Log4j 2.17.1、2.12.4、2.3.2 をリリースしました。この修正では、JNDI のデータソースを Java プロトコルに制限する変更が行われました。この脆弱性に対しては CVE-2021-44832 が採番されています。  [ワークアラウンドを実施する] 以下の回避策を適用することにより、本脆弱性の悪用を防ぐことが可能です。  　* JndiLookup クラスをクラスパスから除外する 　　* 例: zip -q -d log4j-core-*.jar org/apache/logging/log4j/core/lookup/JndiLookup.class 　　* この回避策は CVE-2021-45046 に対しても有効です  　* Log4j を実行する Java 仮想マシンを起動する際に log4j2.formatMsgNoLookups を true に設定する（Log4j 2.10 およびそれ以降のバージョンが対象） 　　* 例: -Dlog4j2.formatMsgNoLookups=true 　　* この回避策は CVE-2021-45046 に対して有効ではありません  　* 環境変数 LOG4J_FORMAT_MSG_NO_LOOKUPS を true に設定する（Log4j 2.10 およびそれ以降のバージョンが対象） 　　* この回避策は CVE-2021-45046 に対して有効ではありません  また、本脆弱性の影響を軽減するため、システムから外部への接続を制限するアクセス制御を実施または強化することも有効です。"
    },
    {
      "cveID": "CVE-2023-21839",
      "vendorProject": "Oracle",
      "product": "WebLogic Server",
      "vulnerabilityName": "Oracle WebLogic Server Unspecified Vulnerability",
      "dateAdded": "2023-05-01",
      "shortDescription": "Oracle WebLogic Server contains an unspecified vulnerability that allows an unauthenticated attacker with network access via T3, IIOP, to compromise Oracle WebLogic Server.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-05-22",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.oracle.com/security-alerts/cpujan2023.html;  https://nvd.nist.gov/vuln/detail/CVE-2023-21839",
      "cwes": [],
      "vulnerabilityNameJa": "Oracle WebLogic Server の特定されていない脆弱性",
      "shortDescriptionJa": "Oracle WebLogic Server には、T3、IIOP を介したネットワーク アクセスを持つ認証されていない攻撃者が Oracle WebLogic Server を危険にさらすことを可能にする、特定されていない脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2023-001138",
      "vulnerabilityNameJvn": "Oracle Fusion Middleware の Oracle WebLogic Server における Core に関する脆弱性",
      "shortDescriptionJvn": "Oracle Fusion Middleware の Oracle WebLogic Server には、Core に関する処理に不備があるため、機密性に影響のある脆弱性が存在します。 ",
      "impactJvn": "リモートの攻撃者により、情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-28432",
      "vendorProject": "MinIO",
      "product": "MinIO",
      "vulnerabilityName": "MinIO Information Disclosure Vulnerability",
      "dateAdded": "2023-04-21",
      "shortDescription": "MinIO contains a vulnerability in a cluster deployment where MinIO returns all environment variables, which allows for information disclosure.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-05-12",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://github.com/minio/minio/security/advisories/GHSA-6xvq-wj2x-3h3q; https://nvd.nist.gov/vuln/detail/CVE-2023-28432",
      "cwes": [
        "CWE-200"
      ],
      "vulnerabilityNameJa": "MinIO 情報漏えいの脆弱性",
      "shortDescriptionJa": "MinIO には、MinIO がすべての環境変数を返すクラスター展開の脆弱性が含まれており、これにより情報漏えいが可能になります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2023-005841",
      "vulnerabilityNameJvn": "Minio Inc. の Minio における脆弱性",
      "shortDescriptionJvn": "Minio Inc. の Minio には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-27350",
      "vendorProject": "PaperCut",
      "product": "MF/NG",
      "vulnerabilityName": "PaperCut MF/NG Improper Access Control Vulnerability",
      "dateAdded": "2023-04-21",
      "shortDescription": "PaperCut MF/NG contains an improper access control vulnerability within the SetupCompleted class that allows authentication bypass and code execution in the context of system.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-05-12",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://www.papercut.com/kb/Main/PO-1216-and-PO-1219;  https://nvd.nist.gov/vuln/detail/CVE-2023-27350",
      "cwes": [
        "CWE-284"
      ],
      "vulnerabilityNameJa": "PaperCut MF/NG の不適切なアクセス制御の脆弱性",
      "shortDescriptionJa": "PaperCut MF/NG には、SetupCompleted クラス内に不適切なアクセス制御の脆弱性が含まれており、システムのコンテキストで認証のバイパスとコードの実行が可能になります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2023-009531",
      "vulnerabilityNameJvn": "PaperCut Software International Pty の PaperCut MF および PaperCut NG におけるアクセス制御に関する脆弱性",
      "shortDescriptionJvn": "PaperCut Software International Pty の PaperCut MF および PaperCut NG には、アクセス制御に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-2136",
      "vendorProject": "Google",
      "product": "Chromium Skia",
      "vulnerabilityName": "Google Chrome Skia Integer Overflow Vulnerability",
      "dateAdded": "2023-04-21",
      "shortDescription": "Google Chromium Skia contains an integer overflow vulnerability that allows a remote attacker, who has compromised the renderer process, to potentially perform a sandbox escape via a crafted HTML page. This vulnerability affects Google Chrome and ChromeOS, Android, Flutter, and possibly other products.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-05-12",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://chromereleases.googleblog.com/2023/04/stable-channel-update-for-desktop_18.html;  https://nvd.nist.gov/vuln/detail/CVE-2023-2136",
      "cwes": [
        "CWE-190"
      ],
      "vulnerabilityNameJa": "Google Chrome Skia 整数オーバーフローの脆弱性",
      "shortDescriptionJa": "Google Chromium Skia には整数オーバーフローの脆弱性があり、これにより、レンダラー プロセスを侵害したリモート攻撃者が、細工された HTML ページを介してサンドボックス エスケープを実行できる可能性があります。この脆弱性は、Google Chrome と ChromeOS、Android、Flutter、およびおそらくその他の製品に影響します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2023-008749",
      "vulnerabilityNameJvn": "Google の Google Chrome 等複数ベンダの製品における整数オーバーフローの脆弱性",
      "shortDescriptionJvn": "Google の Google Chrome 等複数ベンダの製品には、整数オーバーフローの脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2017-6742",
      "vendorProject": "Cisco",
      "product": "IOS and IOS XE Software",
      "vulnerabilityName": "Cisco IOS and IOS XE Software SNMP Remote Code Execution Vulnerability",
      "dateAdded": "2023-04-19",
      "shortDescription": "The Simple Network Management Protocol (SNMP) subsystem of Cisco IOS and IOS XE contains a vulnerability that could allow an authenticated, remote attacker to remotely execute code on an affected system or cause an affected system to reload.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-05-10",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20170629-snmp; https://nvd.nist.gov/vuln/detail/CVE-2017-6742",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Cisco IOS および IOS XE ソフトウェア SNMP リモート コード実行の脆弱性",
      "shortDescriptionJa": "Cisco IOS および IOS XE の簡易ネットワーク管理プロトコル (SNMP) サブシステムには脆弱性が含まれており、認証されたリモートの攻撃者が影響を受けるシステムでコードをリモートで実行したり、影響を受けたシステムをリロードしたりする可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-005873",
      "vulnerabilityNameJvn": "Cisco IOS および IOS XE の SNMP サブシステムにおける影響を受けるシステム上でリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "Cisco IOS および IOS XE の Simple Network Management Protocol (SNMP) サブシステムには、影響を受けるシステム上でリモートでコードを実行される、または影響を受けるシステムをリロードされる脆弱性が存在します。  ベンダは、本脆弱性を Bug ID CSCve54313 として公開しています。",
      "impactJvn": "認証されたリモートの攻撃者により、影響を受けるシステム上でリモートでコードを実行される、または影響を受けるシステムをリロードされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2019-8526",
      "vendorProject": "Apple",
      "product": "macOS",
      "vulnerabilityName": "Apple macOS Use-After-Free Vulnerability",
      "dateAdded": "2023-04-17",
      "shortDescription": "Apple macOS contains a use-after-free vulnerability that could allow for privilege escalation.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-05-08",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.apple.com/en-us/HT209600; https://nvd.nist.gov/vuln/detail/CVE-2019-8526",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Apple macOS の Use-After-Free 脆弱性",
      "shortDescriptionJa": "Apple macOS には解放後使用の脆弱性があり、権限昇格が可能になる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-001923",
      "vulnerabilityNameJvn": "複数の Apple 製品における脆弱性に対するアップデート",
      "shortDescriptionJvn": "Apple から各製品向けのアップデートが公開されました。 ",
      "impactJvn": "想定される影響は各脆弱性により異なりますが、次のような影響を受ける可能性があります。  *アクセス制限不備 *クロスサイトスクリプティング *権限昇格 *サービス運用妨害 (DoS) *サンドボックス回避 *情報改ざん *情報漏えい *任意のコード実行 *任意のコマンド実行 *メモリ破損",
      "requiredActionJvn": "[アップデートする] Apple が提供する情報をもとに最新版へアップデートしてください。 "
    },
    {
      "cveID": "CVE-2023-2033",
      "vendorProject": "Google",
      "product": "Chromium V8",
      "vulnerabilityName": "Google Chromium V8 Type Confusion Vulnerability",
      "dateAdded": "2023-04-17",
      "shortDescription": "Google Chromium V8 Engine contains a type confusion vulnerability that allows a remote attacker to potentially exploit heap corruption via a crafted HTML page. This vulnerability could affect multiple web browsers that utilize Chromium, including, but not limited to, Google Chrome, Microsoft Edge, and Opera.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-05-08",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://chromereleases.googleblog.com/2023/04/stable-channel-update-for-desktop_14.html;  https://nvd.nist.gov/vuln/detail/CVE-2023-2033",
      "cwes": [
        "CWE-843"
      ],
      "vulnerabilityNameJa": "Google Chromium V8の型の取り違えの脆弱性",
      "shortDescriptionJa": "Google Chromium V8 エンジンには型の混乱の脆弱性が存在し、リモートの攻撃者が細工された HTML ページを介してヒープ破損を悪用できる可能性があります。この脆弱性は、Google Chrome、Microsoft Edge、Opera など、Chromium を利用する複数の Web ブラウザに影響を与える可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2023-007133",
      "vulnerabilityNameJvn": "Google の Google Chrome 他複数ベンダの製品における型の取り違えに関する脆弱性",
      "shortDescriptionJvn": "Google の Google Chrome 他複数ベンダの製品には、型の取り違えに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2023-20963",
      "vendorProject": "Android",
      "product": "Framework",
      "vulnerabilityName": "Android Framework Privilege Escalation Vulnerability",
      "dateAdded": "2023-04-13",
      "shortDescription": "Android Framework contains an unspecified vulnerability that allows for privilege escalation after updating an app to a higher Target SDK with no additional execution privileges needed.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-05-04",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://source.android.com/docs/security/bulletin/2023-03-01;  https://nvd.nist.gov/vuln/detail/CVE-2023-20963",
      "cwes": [
        "CWE-295"
      ],
      "vulnerabilityNameJa": "Android フレームワークの権限昇格の脆弱性",
      "shortDescriptionJa": "Android フレームワークには、追加の実行権限を必要とせずにアプリをより高い Target SDK に更新した後に権限昇格を可能にする、特定されていない脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2023-005802",
      "vulnerabilityNameJvn": "Google の Android における証明書検証に関する脆弱性",
      "shortDescriptionJvn": "Google の Android には、証明書検証に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-29492",
      "vendorProject": "Novi Survey",
      "product": "Novi Survey",
      "vulnerabilityName": "Novi Survey Insecure Deserialization Vulnerability",
      "dateAdded": "2023-04-13",
      "shortDescription": "Novi Survey contains an insecure deserialization vulnerability that allows remote attackers to execute code on the server in the context of the service account.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-05-04",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://novisurvey.net/blog/novi-survey-security-advisory-apr-2023.aspx; https://nvd.nist.gov/vuln/detail/CVE-2023-29492",
      "cwes": [
        "CWE-94"
      ],
      "vulnerabilityNameJa": "Novi Survey の安全でないデシリアライゼーションの脆弱性",
      "shortDescriptionJa": "Novi Survey には、リモートの攻撃者がサービス アカウントのコンテキストでサーバー上でコードを実行できる、安全でないデシリアライゼーションの脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2023-007091",
      "vulnerabilityNameJvn": "novisurvey の novi survey におけるコードインジェクションの脆弱性",
      "shortDescriptionJvn": "novisurvey の novi survey には、コードインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-28252",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Common Log File System (CLFS) Driver Privilege Escalation Vulnerability",
      "dateAdded": "2023-04-11",
      "shortDescription": "Microsoft Windows Common Log File System (CLFS) driver contains an unspecified vulnerability that allows for privilege escalation.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-05-02",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2023-28252;  https://nvd.nist.gov/vuln/detail/CVE-2023-28252",
      "cwes": [
        "CWE-122"
      ],
      "vulnerabilityNameJa": "Microsoft Windows Common Log File System (CLFS) ドライバーの権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Windows Common Log File System (CLFS) ドライバーには、権限昇格を可能にする未特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2023-001598",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "Microsoft Windows 10、Windows 11、Windows Server には、Windows 共通ログファイルシステムドライバに不備があるため、権限を昇格される脆弱性が存在します。  ",
      "impactJvn": "権限を昇格される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2023-28205",
      "vendorProject": "Apple",
      "product": "Multiple Products",
      "vulnerabilityName": "Apple Multiple Products WebKit Use-After-Free Vulnerability",
      "dateAdded": "2023-04-10",
      "shortDescription": "Apple iOS, iPadOS, macOS, and Safari WebKit contain a use-after-free vulnerability that leads to code execution when processing maliciously crafted web content. This vulnerability could impact HTML parsers that use WebKit, including but not limited to Apple Safari and non-Apple products which rely on WebKit for HTML processing.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-05-01",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.apple.com/en-us/HT213720,https://support.apple.com/en-us/HT213721,https://support.apple.com/en-us/HT213722,https://support.apple.com/en-us/HT213723;  https://nvd.nist.gov/vuln/detail/CVE-2023-28205",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Apple 複数製品の WebKit Use-After-Free 脆弱性",
      "shortDescriptionJa": "Apple iOS、iPadOS、macOS、Safari WebKit には、悪意を持って作成された Web コンテンツを処理する際にコード実行につながる、解放後使用の脆弱性が含まれています。この脆弱性は、HTML 処理に WebKit を使用する Apple Safari や Apple 以外の製品など、WebKit を使用する HTML パーサーに影響を及ぼす可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2023-006693",
      "vulnerabilityNameJvn": "複数のアップル製品における解放済みメモリの使用に関する脆弱性",
      "shortDescriptionJvn": "Safari、iPadOS、iOS 等複数のアップル製品には、解放済みメモリの使用に関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-28206",
      "vendorProject": "Apple",
      "product": "iOS, iPadOS, and macOS",
      "vulnerabilityName": "Apple iOS, iPadOS, and macOS IOSurfaceAccelerator Out-of-Bounds Write Vulnerability",
      "dateAdded": "2023-04-10",
      "shortDescription": "Apple iOS, iPadOS, and macOS IOSurfaceAccelerator contain an out-of-bounds write vulnerability that allows an app to execute code with kernel privileges.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-05-01",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.apple.com/en-us/HT213720, https://support.apple.com/en-us/HT213721; https://nvd.nist.gov/vuln/detail/CVE-2023-28206",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Apple iOS、iPadOS、および macOS IOSurfaceAccelerator の境界外書き込みの脆弱性",
      "shortDescriptionJa": "Apple iOS、iPadOS、および macOS IOSurfaceAccelerator には、アプリがカーネル権限でコードを実行できる範囲外書き込みの脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2023-006692",
      "vulnerabilityNameJvn": "複数のアップル製品における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "アップルの iPadOS、iOS、macOS には、境界外書き込みに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2021-27876",
      "vendorProject": "Veritas",
      "product": "Backup Exec Agent",
      "vulnerabilityName": "Veritas Backup Exec Agent File Access Vulnerability",
      "dateAdded": "2023-04-07",
      "shortDescription": "Veritas Backup Exec (BE) Agent contains a file access vulnerability that could allow an attacker to specially craft input parameters on a data management protocol command to access files on the BE Agent machine.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-04-28",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://www.veritas.com/support/en_US/security/VTS21-001; https://nvd.nist.gov/vuln/detail/CVE-2021-27876",
      "cwes": [
        "CWE-287"
      ],
      "vulnerabilityNameJa": "Veritas Backup Exec エージェントのファイル アクセスの脆弱性",
      "shortDescriptionJa": "Veritas Backup Exec (BE) Agent にはファイル アクセスの脆弱性があり、攻撃者がデータ管理プロトコル コマンドの入力パラメータを特別に細工して、BE Agent マシン上のファイルにアクセスできる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-004274",
      "vulnerabilityNameJvn": "Veritas Backup Exec における認証に関する脆弱性",
      "shortDescriptionJvn": "Veritas Backup Exec には、認証に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、および情報を改ざんされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-27877",
      "vendorProject": "Veritas",
      "product": "Backup Exec Agent",
      "vulnerabilityName": "Veritas Backup Exec Agent Improper Authentication Vulnerability",
      "dateAdded": "2023-04-07",
      "shortDescription": "Veritas Backup Exec (BE) Agent contains an improper authentication vulnerability that could allow an attacker unauthorized access to the BE Agent via SHA authentication scheme.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-04-28",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://www.veritas.com/support/en_US/security/VTS21-001; https://nvd.nist.gov/vuln/detail/CVE-2021-27877",
      "cwes": [
        "CWE-287"
      ],
      "vulnerabilityNameJa": "Veritas Backup Exec Agent の不適切な認証の脆弱性",
      "shortDescriptionJa": "Veritas Backup Exec (BE) Agent には不適切な認証の脆弱性が含まれており、攻撃者が SHA 認証方式を介して BE Agent に無許可でアクセスできる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-004403",
      "vulnerabilityNameJvn": "Veritas Backup Exec における認証に関する脆弱性",
      "shortDescriptionJvn": "Veritas Backup Exec には、認証に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-27878",
      "vendorProject": "Veritas",
      "product": "Backup Exec Agent",
      "vulnerabilityName": "Veritas Backup Exec Agent Command Execution Vulnerability",
      "dateAdded": "2023-04-07",
      "shortDescription": "Veritas Backup Exec (BE) Agent contains a command execution vulnerability that could allow an attacker to use a data management protocol command to execute a command on the BE Agent machine.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-04-28",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://www.veritas.com/support/en_US/security/VTS21-001; https://nvd.nist.gov/vuln/detail/CVE-2021-27878",
      "cwes": [
        "CWE-287"
      ],
      "vulnerabilityNameJa": "Veritas Backup Exec Agent コマンド実行の脆弱性",
      "shortDescriptionJa": "Veritas Backup Exec (BE) Agent にはコマンド実行の脆弱性があり、攻撃者がデータ管理プロトコル コマンドを使用して BE Agent マシンでコマンドを実行できる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-004275",
      "vulnerabilityNameJvn": "Veritas Backup Exec における認証に関する脆弱性",
      "shortDescriptionJvn": "Veritas Backup Exec には、認証に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-1388",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Certificate Dialog Privilege Escalation Vulnerability",
      "dateAdded": "2023-04-07",
      "shortDescription": "Microsoft Windows Certificate Dialog contains a privilege escalation vulnerability, allowing attackers to run processes in an elevated context.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-04-28",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-1388; https://nvd.nist.gov/vuln/detail/CVE-2019-1388",
      "cwes": [
        "CWE-269"
      ],
      "vulnerabilityNameJa": "Microsoft Windows 証明書ダイアログの権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Windows 証明書ダイアログには権限昇格の脆弱性があり、攻撃者が昇格したコンテキストでプロセスを実行できるようになります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-011751",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、Windows 証明書ダイアログでユーザーの権限が適切に適用されない場合に、権限を昇格される脆弱性が存在します。  ベンダは、本脆弱性を「Windows 証明書ダイアログの特権の昇格の脆弱性」として公開しています。",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2023-26083",
      "vendorProject": "Arm",
      "product": "Mali Graphics Processing Unit (GPU)",
      "vulnerabilityName": "Arm Mali GPU Kernel Driver Information Disclosure Vulnerability",
      "dateAdded": "2023-04-07",
      "shortDescription": "Arm Mali GPU Kernel Driver contains an information disclosure vulnerability that allows a non-privileged user to make valid GPU processing operations that expose sensitive kernel metadata.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-04-28",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://developer.arm.com/Arm%20Security%20Center/Mali%20GPU%20Driver%20Vulnerabilities;  https://nvd.nist.gov/vuln/detail/CVE-2023-26083",
      "cwes": [
        "CWE-401"
      ],
      "vulnerabilityNameJa": "Arm Mali GPU カーネル ドライバの情報漏えいの脆弱性",
      "shortDescriptionJa": "Arm Mali GPU カーネル ドライバーには、機密性の高いカーネル メタデータを公開する有効な GPU 処理操作を非特権ユーザーが実行できるようにする情報漏えいの脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2023-006567",
      "vulnerabilityNameJvn": "複数の ARM Ltd. 製品における有効期限後のメモリの解放の欠如に関する脆弱性",
      "shortDescriptionJvn": "avalon gpu kernel driver、Bifrost GPU Kernel Driver、Midgard 等複数の ARM Ltd. 製品には、有効期限後のメモリの解放の欠如に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-27926",
      "vendorProject": "Synacor",
      "product": "Zimbra Collaboration Suite (ZCS)",
      "vulnerabilityName": "Synacor Zimbra Collaboration Suite (ZCS) Cross-Site Scripting (XSS) Vulnerability",
      "dateAdded": "2023-04-03",
      "shortDescription": "Synacor Zimbra Collaboration Suite (ZCS) contains a cross-site scripting vulnerability by allowing an endpoint URL to accept parameters without sanitizing.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-04-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://wiki.zimbra.com/wiki/Security_Center;  https://nvd.nist.gov/vuln/detail/CVE-2022-27926",
      "cwes": [
        "CWE-79",
        "CWE-138"
      ],
      "vulnerabilityNameJa": "Synacor Zimbra Collaboration Suite (ZCS) のクロスサイト スクリプティング (XSS) の脆弱性",
      "shortDescriptionJa": "Synacor Zimbra Collaboration Suite (ZCS) には、エンドポイント URL がサニタイズせずにパラメータを受け入れることを許可することにより、クロスサイト スクリプティングの脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-008513",
      "vulnerabilityNameJvn": "Zimbra の collaboration におけるクロスサイトスクリプティングの脆弱性",
      "shortDescriptionJvn": "Zimbra の collaboration には、クロスサイトスクリプティングの脆弱性が存在します。",
      "impactJvn": "情報を取得される、および情報を改ざんされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2013-3163",
      "vendorProject": "Microsoft",
      "product": "Internet Explorer",
      "vulnerabilityName": "Microsoft Internet Explorer Memory Corruption Vulnerability",
      "dateAdded": "2023-03-30",
      "shortDescription": "Microsoft Internet Explorer contains a memory corruption vulnerability that allows remote attackers to execute code or cause a denial of service via a crafted website.",
      "requiredAction": "The impacted product is end-of-life and should be disconnected if still in use.",
      "dueDate": "2023-04-20",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://learn.microsoft.com/en-us/security-updates/securitybulletins/2013/ms13-055; https://nvd.nist.gov/vuln/detail/CVE-2013-3163",
      "cwes": [
        "CWE-94"
      ],
      "vulnerabilityNameJa": "Microsoft Internet Explorer のメモリ破損の脆弱性",
      "shortDescriptionJa": "Microsoft Internet Explorer にはメモリ破損の脆弱性があり、リモートの攻撃者がコードを実行したり、巧妙に細工された Web サイトを介してサービス拒否を引き起こしたりする可能性があります。",
      "requiredActionJa": "影響を受ける製品はサポート終了（end-of-life）しており、もしもまだ使用中なのであれば速やかに切り離すべきです。",
      "jvnVulnId": "JVNDB-2013-003281",
      "vulnerabilityNameJvn": "Microsoft Internet Explorer 8 から 10 における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "Microsoft Internet Explorer 8 から 10 には、任意のコードを実行される、またはサービス運用妨害 (メモリ破損) 状態にされる脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性は「Internet Explorer のメモリ破損の脆弱性」と記載されています。  本脆弱性は、CVE-2013-3144 および CVE-2013-3151 とは異なる脆弱性です。",
      "impactJvn": "第三者により、巧妙に細工された Web サイトを介して、任意のコードを実行される、またはサービス運用妨害 (メモリ破損) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-7494",
      "vendorProject": "Samba",
      "product": "Samba",
      "vulnerabilityName": "Samba Remote Code Execution Vulnerability",
      "dateAdded": "2023-03-30",
      "shortDescription": "Samba contains a remote code execution vulnerability, allowing a malicious client to upload a shared library to a writable share and then cause the server to load and execute it.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-04-20",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://www.samba.org/samba/security/CVE-2017-7494.html; https://nvd.nist.gov/vuln/detail/CVE-2017-7494",
      "cwes": [
        "CWE-94"
      ],
      "vulnerabilityNameJa": "Samba リモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Samba には、リモートでコードが実行される脆弱性が含まれており、悪意のあるクライアントが共有ライブラリを書き込み可能な共有にアップロードし、サーバーにそれをロードして実行させることができます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-004616",
      "vulnerabilityNameJvn": "Samba におけるリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "Samba には、リモートでコードを実行される脆弱性が存在します。",
      "impactJvn": "悪意のあるクライアントにより、書き込み可能な共有フォルダに共有ライブラリをアップロードされ、その結果、サーバ上でロードされ、実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-42948",
      "vendorProject": "Fortra",
      "product": "Cobalt Strike",
      "vulnerabilityName": "Fortra Cobalt Strike User Interface Remote Code Execution Vulnerability",
      "dateAdded": "2023-03-30",
      "shortDescription": "Fortra Cobalt Strike User Interface contains an unspecified vulnerability rooted in Java Swing that may allow remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-04-20",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.cobaltstrike.com/blog/out-of-band-update-cobalt-strike-4-7-2/;  https://nvd.nist.gov/vuln/detail/CVE-2022-42948",
      "cwes": [
        "CWE-79",
        "CWE-116"
      ],
      "vulnerabilityNameJa": "Fortra Cobalt Strike ユーザー インターフェイスのリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Fortra Cobalt Strike ユーザー インターフェイスには、Java Swing に根ざした未特定の脆弱性が含まれており、リモートでコードが実行される可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-021557",
      "vulnerabilityNameJvn": "HelpSystems の Cobalt Strike におけるエンコードおよびエスケープに関する脆弱性",
      "shortDescriptionJvn": "HelpSystems の Cobalt Strike には、エンコードおよびエスケープに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-39197",
      "vendorProject": "Fortra",
      "product": "Cobalt Strike",
      "vulnerabilityName": "Fortra Cobalt Strike Teamserver Cross-Site Scripting (XSS) Vulnerability",
      "dateAdded": "2023-03-30",
      "shortDescription": "Fortra Cobalt Strike contains a cross-site scripting (XSS) vulnerability in Teamserver that would allow an attacker to set a malformed username in the Beacon configuration, allowing them to execute code remotely.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-04-20",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.cobaltstrike.com/blog/out-of-band-update-cobalt-strike-4-7-1/;  https://nvd.nist.gov/vuln/detail/CVE-2022-39197",
      "cwes": [
        "CWE-20",
        "CWE-79"
      ],
      "vulnerabilityNameJa": "Fortra Cobalt Strike Teamserver のクロスサイト スクリプティング (XSS) の脆弱性",
      "shortDescriptionJa": "Fortra Cobalt Strike には、Teamserver にクロスサイト スクリプティング (XSS) の脆弱性が含まれており、攻撃者が Beacon 構成に不正な形式のユーザー名を設定して、コードをリモートで実行できる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-017582",
      "vulnerabilityNameJvn": "HelpSystems の Cobalt Strike におけるクロスサイトスクリプティングの脆弱性",
      "shortDescriptionJvn": "HelpSystems の Cobalt Strike には、クロスサイトスクリプティングの脆弱性が存在します。",
      "impactJvn": "情報を取得される、および情報を改ざんされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-30900",
      "vendorProject": "Apple",
      "product": "iOS, iPadOS, and macOS",
      "vulnerabilityName": "Apple iOS, iPadOS, and macOS Out-of-Bounds Write Vulnerability",
      "dateAdded": "2023-03-30",
      "shortDescription": "Apple GPU drivers, included in iOS, iPadOS, and macOS, contain an out-of-bounds write vulnerability that may allow a malicious application to execute code with kernel privileges.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-04-20",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.apple.com/en-us/HT21286, https://support.apple.com/en-us/HT212868, https://support.apple.com/kb/HT212872; https://nvd.nist.gov/vuln/detail/CVE-2021-30900",
      "cwes": [
        "CWE-20",
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Apple iOS、iPadOS、および macOS の境界外書き込みの脆弱性",
      "shortDescriptionJa": "iOS、iPadOS、および macOS に含まれる Apple GPU ドライバーには、境界外書き込みの脆弱性が含まれており、悪意のあるアプリケーションがカーネル権限でコードを実行できる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-021071",
      "vulnerabilityNameJvn": "複数のアップル製品における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "アップルの iPadOS、iOS、macOS には、境界外書き込みに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-38181",
      "vendorProject": "Arm",
      "product": "Mali Graphics Processing Unit (GPU)",
      "vulnerabilityName": "Arm Mali GPU Kernel Driver Use-After-Free Vulnerability",
      "dateAdded": "2023-03-30",
      "shortDescription": "Arm Mali GPU Kernel Driver contains a use-after-free vulnerability that may allow a non-privileged user to gain root privilege and/or disclose information.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-04-20",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://developer.arm.com/Arm%20Security%20Center/Mali%20GPU%20Driver%20Vulnerabilities;  https://nvd.nist.gov/vuln/detail/CVE-2022-38181",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Arm Mali GPU カーネル ドライバーの Use-After-Free 脆弱性",
      "shortDescriptionJa": "Arm Mali GPU カーネル ドライバーには解放後の使用の脆弱性が含まれており、権限のないユーザーが root 権限を取得したり、情報を開示したりする可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-019069",
      "vulnerabilityNameJvn": "複数の ARM Ltd. 製品における解放済みメモリの使用に関する脆弱性",
      "shortDescriptionJvn": "ARM Ltd. の Bifrost GPU Kernel Driver、Midgard GPU Kernel Driver、Valhall GPU Kernel Driver には、解放済みメモリの使用に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-0266",
      "vendorProject": "Linux",
      "product": "Kernel",
      "vulnerabilityName": "Linux Kernel Use-After-Free Vulnerability",
      "dateAdded": "2023-03-30",
      "shortDescription": "Linux kernel contains a use-after-free vulnerability that allows for privilege escalation to gain ring0 access from the system user.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-04-20",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://git.kernel.org/pub/scm/linux/kernel/git/stable/stable-queue.git/tree/queue-5.10/alsa-pcm-move-rwsem-lock-inside-snd_ctl_elem_read-to-prevent-uaf.patch?id=72783cf35e6c55bca84c4bb7b776c58152856fd4;  https://nvd.nist.gov/vuln/detail/CVE-2023-0266",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Linux カーネル解放後使用の脆弱性",
      "shortDescriptionJa": "Linux カーネルには解放後使用の脆弱性が含まれており、権限昇格によってシステム ユーザーから ring0 アクセスが取得される可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2023-002664",
      "vulnerabilityNameJvn": "Linux Kernel における解放済みメモリの使用に関する脆弱性",
      "shortDescriptionJvn": "Linux Kernel には、解放済みメモリの使用に関する脆弱性が存在します。  ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": ""
    },
    {
      "cveID": "CVE-2022-3038",
      "vendorProject": "Google",
      "product": "Chromium Network Service",
      "vulnerabilityName": "Google Chromium Network Service Use-After-Free Vulnerability",
      "dateAdded": "2023-03-30",
      "shortDescription": "Google Chromium Network Service contains a use-after-free vulnerability that allows a remote attacker to potentially exploit heap corruption via a crafted HTML page. This vulnerability could affect multiple web browsers that utilize Chromium, including, but not limited to, Google Chrome, Microsoft Edge, and Opera.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-04-20",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://chromereleases.googleblog.com/2022/08/stable-channel-update-for-desktop_30.html;  https://nvd.nist.gov/vuln/detail/CVE-2022-3038",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Google Chromium ネットワーク サービスの無料使用後の脆弱性",
      "shortDescriptionJa": "Google Chromium Network Service には use-after-free の脆弱性があり、リモートの攻撃者が細工された HTML ページを介してヒープ破損を悪用できる可能性があります。この脆弱性は、Google Chrome、Microsoft Edge、Opera など、Chromium を利用する複数の Web ブラウザに影響を与える可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-018177",
      "vulnerabilityNameJvn": "Google の Google Chrome 他複数ベンダの製品における解放済みメモリの使用に関する脆弱性",
      "shortDescriptionJvn": "Google の Google Chrome 他複数ベンダの製品には、解放済みメモリの使用に関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2022-22706",
      "vendorProject": "Arm",
      "product": "Mali Graphics Processing Unit (GPU)",
      "vulnerabilityName": "Arm Mali GPU Kernel Driver Unspecified Vulnerability",
      "dateAdded": "2023-03-30",
      "shortDescription": "Arm Mali GPU Kernel Driver contains an unspecified vulnerability that allows a non-privileged user to achieve write access to read-only memory pages.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-04-20",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://developer.arm.com/Arm%20Security%20Center/Mali%20GPU%20Driver%20Vulnerabilities;  https://nvd.nist.gov/vuln/detail/CVE-2022-22706",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Arm Mali GPU カーネル ドライバーの未特定の脆弱性",
      "shortDescriptionJa": "Arm Mali GPU カーネル ドライバーには、権限のないユーザーが読み取り専用メモリ ページへの書き込みアクセスを実行できる、特定されていない脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-006631",
      "vulnerabilityNameJvn": "複数の ARM Ltd. 製品における脆弱性",
      "shortDescriptionJvn": "ARM Ltd. の Bifrost、Midgard、Valhall には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-26360",
      "vendorProject": "Adobe",
      "product": "ColdFusion",
      "vulnerabilityName": "Adobe ColdFusion Deserialization of Untrusted Data Vulnerability",
      "dateAdded": "2023-03-15",
      "shortDescription": "Adobe ColdFusion contains a deserialization of untrusted data vulnerability that allows for remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-04-05",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://helpx.adobe.com/security/products/coldfusion/apsb23-25.html;  https://nvd.nist.gov/vuln/detail/CVE-2023-26360",
      "cwes": [
        "CWE-284"
      ],
      "vulnerabilityNameJa": "Adobe ColdFusion の信頼できないデータのデシリアライゼーションの脆弱性",
      "shortDescriptionJa": "Adobe ColdFusion には、信頼されていないデータのデシリアライズの脆弱性が含まれており、リモートでコードが実行される可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2023-005462",
      "vulnerabilityNameJvn": "アドビの Adobe ColdFusion におけるアクセス制御に関する脆弱性",
      "shortDescriptionJvn": "アドビの Adobe ColdFusion には、アクセス制御に関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2023-23397",
      "vendorProject": "Microsoft",
      "product": "Office",
      "vulnerabilityName": "Microsoft Office Outlook Privilege Escalation Vulnerability",
      "dateAdded": "2023-03-14",
      "shortDescription": "Microsoft Office Outlook contains a privilege escalation vulnerability that allows for a NTLM Relay attack against another service to authenticate as the user.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-04-04",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2023-23397, https://msrc.microsoft.com/blog/2023/03/microsoft-mitigates-outlook-elevation-of-privilege-vulnerability/, ;  https://nvd.nist.gov/vuln/detail/CVE-2023-23397",
      "cwes": [
        "CWE-294"
      ],
      "vulnerabilityNameJa": "Microsoft Office Outlook の権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Office Outlook には、別のサービスに対する NTLM リレー攻撃がユーザーとして認証されることを可能にする権限昇格の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2023-001363",
      "vulnerabilityNameJvn": "複数の Microsoft 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "Microsoft 365 Apps、Office、Outlook には、権限を昇格される脆弱性が存在します。  ",
      "impactJvn": "権限を昇格される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2023-24880",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows SmartScreen Security Feature Bypass Vulnerability",
      "dateAdded": "2023-03-14",
      "shortDescription": "Microsoft Windows SmartScreen contains a security feature bypass vulnerability that could allow an attacker to evade Mark of the Web (MOTW) defenses via a specially crafted malicious file.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-04-04",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2023-24880;  https://nvd.nist.gov/vuln/detail/CVE-2023-24880",
      "cwes": [
        "CWE-863"
      ],
      "vulnerabilityNameJa": "Microsoft Windows SmartScreen セキュリティ機能バイパスの脆弱性",
      "shortDescriptionJa": "Microsoft Windows SmartScreen には、攻撃者が特別に細工された悪意のあるファイルを介して Mark of the Web (MOTW) 防御を回避できるセキュリティ機能バイパスの脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2023-001360",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品におけるセキュリティ機能を回避される脆弱性",
      "shortDescriptionJvn": "Microsoft Windows 10、Windows 11、Windows Server には、Windows SmartScreen に不備があるため、セキュリティ機能を回避される脆弱性が存在します。  ",
      "impactJvn": "セキュリティ機能を回避される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2022-41328",
      "vendorProject": "Fortinet",
      "product": "FortiOS",
      "vulnerabilityName": "Fortinet FortiOS Path Traversal Vulnerability",
      "dateAdded": "2023-03-14",
      "shortDescription": "Fortinet FortiOS contains a path traversal vulnerability that may allow a local privileged attacker to read and write files via crafted CLI commands.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-04-04",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.fortiguard.com/psirt/FG-IR-22-369;  https://nvd.nist.gov/vuln/detail/CVE-2022-41328",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "Fortinet FortiOS パス トラバーサルの脆弱性",
      "shortDescriptionJa": "Fortinet FortiOS にはパス トラバーサルの脆弱性が含まれており、ローカルの特権攻撃者が巧妙に細工された CLI コマンドを介してファイルを読み書きできる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-020656",
      "vulnerabilityNameJvn": "フォーティネットの FortiOS におけるパストラバーサルの脆弱性",
      "shortDescriptionJvn": "フォーティネットの FortiOS には、パストラバーサルの脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、および情報を改ざんされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2021-39144",
      "vendorProject": "XStream",
      "product": "XStream",
      "vulnerabilityName": "XStream Remote Code Execution Vulnerability",
      "dateAdded": "2023-03-10",
      "shortDescription": "XStream contains a remote code execution vulnerability that allows an attacker to manipulate the processed input stream and replace or inject objects that result in the execution of a local command on the server. This vulnerability can affect multiple products, including but not limited to VMware Cloud Foundation.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-03-31",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.vmware.com/security/advisories/VMSA-2022-0027.html, https://x-stream.github.io/CVE-2021-39144.html; https://nvd.nist.gov/vuln/detail/CVE-2021-39144",
      "cwes": [
        "CWE-94",
        "CWE-502"
      ],
      "vulnerabilityNameJa": "XStream リモート コード実行の脆弱性",
      "shortDescriptionJa": "XStream には、リモートでコードが実行される脆弱性が含まれており、攻撃者が処理された入力ストリームを操作し、オブジェクトを置換または挿入して、サーバー上でローカル コマンドを実行することができます。この脆弱性は、VMware Cloud Foundation を含むがこれに限定されない複数の製品に影響を与える可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-010607",
      "vulnerabilityNameJvn": "XStream における信頼できないデータのデシリアライゼーションに関する脆弱性",
      "shortDescriptionJvn": "XStream には、信頼できないデータのデシリアライゼーションに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-5741",
      "vendorProject": "Plex",
      "product": "Media Server",
      "vulnerabilityName": "Plex Media Server Remote Code Execution Vulnerability",
      "dateAdded": "2023-03-10",
      "shortDescription": "Plex Media Server contains a remote code execution vulnerability that allows an attacker with access to the server administrator's Plex account to upload a malicious file via the Camera Upload feature and have the media server execute it.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-03-31",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://forums.plex.tv/t/security-regarding-cve-2020-5741/586819; https://nvd.nist.gov/vuln/detail/CVE-2020-5741",
      "cwes": [
        "CWE-502"
      ],
      "vulnerabilityNameJa": "Plex Media Server のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Plex メディア サーバーには、サーバー管理者の Plex アカウントにアクセスできる攻撃者が、カメラ アップロード機能を介して悪意のあるファイルをアップロードし、メディア サーバーに実行させることができるリモート コード実行の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-005301",
      "vulnerabilityNameJvn": "Plex Media Server における信頼性のないデータのデシリアライゼーションに関する脆弱性",
      "shortDescriptionJvn": "Plex Media Server には、信頼性のないデータのデシリアライゼーションに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-28810",
      "vendorProject": "Zoho",
      "product": "ManageEngine",
      "vulnerabilityName": "Zoho ManageEngine ADSelfService Plus Remote Code Execution Vulnerability",
      "dateAdded": "2023-03-07",
      "shortDescription": "Zoho ManageEngine ADSelfService Plus contains an unspecified vulnerability allowing for remote code execution when performing a password change or reset.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-03-28",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.manageengine.com/products/self-service-password/advisory/CVE-2022-28810.html;  https://nvd.nist.gov/vuln/detail/CVE-2022-28810",
      "cwes": [
        "CWE-78",
        "CWE-259"
      ],
      "vulnerabilityNameJa": "Zoho ManageEngine ADSelfService Plus リモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Zoho ManageEngine ADSelfService Plusには、パスワードの変更またはリセットの実行時にリモートでコードが実行される可能性がある不特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-008467",
      "vulnerabilityNameJvn": "Zoho Corporation の ManageEngine ADSelfService Plus における OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "Zoho Corporation の ManageEngine ADSelfService Plus には、OS コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-33891",
      "vendorProject": "Apache",
      "product": "Spark",
      "vulnerabilityName": "Apache Spark Command Injection Vulnerability",
      "dateAdded": "2023-03-07",
      "shortDescription": "Apache Spark contains a command injection vulnerability via Spark User Interface (UI) when Access Control Lists (ACLs) are enabled.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-03-28",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://lists.apache.org/thread/p847l3kopoo5bjtmxrcwk21xp6tjxqlc;  https://nvd.nist.gov/vuln/detail/CVE-2022-33891",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "Apache Spark コマンド インジェクションの脆弱性",
      "shortDescriptionJa": "Apache Spark には、アクセス制御リスト (ACL) が有効になっている場合、Spark ユーザー インターフェイス (UI) を介したコマンド インジェクションの脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-013358",
      "vulnerabilityNameJvn": "Apache Software Foundation の Apache Spark における OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "Apache Software Foundation の Apache Spark には、OS コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-35914",
      "vendorProject": "Teclib",
      "product": "GLPI",
      "vulnerabilityName": "Teclib GLPI Remote Code Execution Vulnerability",
      "dateAdded": "2023-03-07",
      "shortDescription": "Teclib GLPI contains a remote code execution vulnerability in the third-party library, htmlawed.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-03-28",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://glpi-project.org/fr/glpi-10-0-3-disponible/, http://www.bioinformatics.org/phplabware/sourceer/sourceer.php?&Sfs=htmLawedTest.php&Sl=.%2Finternal_utilities%2FhtmLawed.;  https://nvd.nist.gov/vuln/detail/CVE-2022-35914",
      "cwes": [
        "CWE-74"
      ],
      "vulnerabilityNameJa": "Teclib GLPI リモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Teclib GLPI には、サードパーティのライブラリである htmlawed にリモートでコードが実行される脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-017428",
      "vulnerabilityNameJvn": "GLPI-PROJECT.ORG の GLPI におけるインジェクションに関する脆弱性",
      "shortDescriptionJvn": "GLPI-PROJECT.ORG の GLPI には、インジェクションに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-36537",
      "vendorProject": "ZK Framework",
      "product": "AuUploader",
      "vulnerabilityName": "ZK Framework AuUploader Unspecified Vulnerability",
      "dateAdded": "2023-02-27",
      "shortDescription": "ZK Framework AuUploader servlets contain an unspecified vulnerability that could allow an attacker to retrieve the content of a file located in the web context. The ZK Framework is an open-source Java framework. This vulnerability can impact multiple products, including but not limited to ConnectWise R1Soft Server Backup Manager.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-03-20",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://tracker.zkoss.org/browse/ZK-5150;  https://nvd.nist.gov/vuln/detail/CVE-2022-36537",
      "cwes": [
        "CWE-441"
      ],
      "vulnerabilityNameJa": "ZK フレームワーク AuUploader の特定されていない脆弱性",
      "shortDescriptionJa": "ZK フレームワークの AuUploader サーブレットには、攻撃者が Web コンテキストにあるファイルのコンテンツを取得する可能性がある特定されていない脆弱性が含まれています。 ZK フレームワークは、オープンソースの Java フレームワークです。この脆弱性は、ConnectWise R1Soft Server Backup Manager を含むがこれに限定されない複数の製品に影響を与える可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-015965",
      "vulnerabilityNameJvn": "Potix Corporation の ZK Framework における脆弱性",
      "shortDescriptionJvn": "Potix Corporation の ZK Framework には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-47986",
      "vendorProject": "IBM",
      "product": "Aspera Faspex",
      "vulnerabilityName": "IBM Aspera Faspex Code Execution Vulnerability",
      "dateAdded": "2023-02-21",
      "shortDescription": "IBM Aspera Faspex could allow a remote attacker to execute code on the system, caused by a YAML deserialization flaw.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-03-14",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://exchange.xforce.ibmcloud.com/vulnerabilities/243512?_ga=2.189195179.1800390251.1676559338-700333034.1676325890;  https://nvd.nist.gov/vuln/detail/CVE-2022-47986",
      "cwes": [
        "CWE-502"
      ],
      "vulnerabilityNameJa": "IBM Aspera Faspex コード実行の脆弱性",
      "shortDescriptionJa": "IBM Aspera Faspex では、YAML デシリアライゼーションの欠陥が原因で、リモートの攻撃者がシステム上でコードを実行する可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-019898",
      "vulnerabilityNameJvn": "IBM の IBM Aspera Faspex における信頼できないデータのデシリアライゼーションに関する脆弱性",
      "shortDescriptionJvn": "IBM の IBM Aspera Faspex には、信頼できないデータのデシリアライゼーションに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2022-41223",
      "vendorProject": "Mitel",
      "product": "MiVoice Connect",
      "vulnerabilityName": "Mitel MiVoice Connect Code Injection Vulnerability",
      "dateAdded": "2023-02-21",
      "shortDescription": "The Director component in Mitel MiVoice Connect allows an authenticated attacker with internal network access to execute code within the context of the application.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-03-14",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://www.mitel.com/support/security-advisories/mitel-product-security-advisory-22-0008;  https://nvd.nist.gov/vuln/detail/CVE-2022-41223",
      "cwes": [
        "CWE-94"
      ],
      "vulnerabilityNameJa": "Mitel MiVoice Connect コード インジェクションの脆弱性",
      "shortDescriptionJa": "Mitel MiVoice Connect の Director コンポーネントを使用すると、内部ネットワーク アクセスを持つ認証済みの攻撃者が、アプリケーションのコンテキスト内でコードを実行できます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-021502",
      "vulnerabilityNameJvn": "Mitel Networks Corporation の MiVoice Connect におけるコードインジェクションの脆弱性",
      "shortDescriptionJvn": "Mitel Networks Corporation の MiVoice Connect には、コードインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-40765",
      "vendorProject": "Mitel",
      "product": "MiVoice Connect",
      "vulnerabilityName": "Mitel MiVoice Connect Command Injection Vulnerability",
      "dateAdded": "2023-02-21",
      "shortDescription": "The Mitel Edge Gateway component of MiVoice Connect allows an authenticated attacker with internal network access to execute commands within the context of the system.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-03-14",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://www.mitel.com/support/security-advisories/mitel-product-security-advisory-22-0007;  https://nvd.nist.gov/vuln/detail/CVE-2022-40765",
      "cwes": [
        "CWE-77"
      ],
      "vulnerabilityNameJa": "Mitel MiVoice Connect コマンド インジェクションの脆弱性",
      "shortDescriptionJa": "MiVoice Connect の Mitel Edge Gateway コンポーネントを使用すると、内部ネットワーク アクセスを持つ認証済みの攻撃者が、システムのコンテキスト内でコマンドを実行できます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-021510",
      "vulnerabilityNameJvn": "Mitel Networks Corporation の MiVoice Connect におけるコマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "Mitel Networks Corporation の MiVoice Connect には、コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-46169",
      "vendorProject": "Cacti",
      "product": "Cacti",
      "vulnerabilityName": "Cacti Command Injection Vulnerability",
      "dateAdded": "2023-02-16",
      "shortDescription": "Cacti contains a command injection vulnerability that allows an unauthenticated user to execute code.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-03-09",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://github.com/Cacti/cacti/security/advisories/GHSA-6p93-p743-35gf;  https://nvd.nist.gov/vuln/detail/CVE-2022-46169",
      "cwes": [
        "CWE-74"
      ],
      "vulnerabilityNameJa": "Cacti コマンド インジェクションの脆弱性",
      "shortDescriptionJa": "Cacti には、認証されていないユーザーがコードを実行できるコマンド インジェクションの脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-022114",
      "vulnerabilityNameJvn": "The Cacti Group の Cacti における OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "The Cacti Group の Cacti には、OS コマンドインジェクションの脆弱性、不正な認証に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-21715",
      "vendorProject": "Microsoft",
      "product": "Office",
      "vulnerabilityName": "Microsoft Office Publisher Security Feature Bypass Vulnerability",
      "dateAdded": "2023-02-14",
      "shortDescription": "Microsoft Office Publisher contains a security feature bypass vulnerability that allows for a local, authenticated attack on a targeted system.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-03-07",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2023-21715;  https://nvd.nist.gov/vuln/detail/CVE-2023-21715",
      "cwes": [
        "CWE-863"
      ],
      "vulnerabilityNameJa": "Microsoft Office Publisher のセキュリティ機能バイパスの脆弱性",
      "shortDescriptionJa": "Microsoft Office Publisher には、ターゲット システムに対するローカルの認証された攻撃を可能にするセキュリティ機能バイパスの脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2023-001272",
      "vulnerabilityNameJvn": "Microsoft 365 Apps におけるセキュリティ機能を回避される脆弱性",
      "shortDescriptionJvn": "Microsoft 365 Apps には、Microsoft Publisher に不備があるため、セキュリティ機能を回避される脆弱性が存在します。  ",
      "impactJvn": "セキュリティ機能を回避される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。  "
    },
    {
      "cveID": "CVE-2023-23376",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Common Log File System (CLFS) Driver Privilege Escalation Vulnerability",
      "dateAdded": "2023-02-14",
      "shortDescription": "Microsoft Windows Common Log File System (CLFS) driver contains an unspecified vulnerability that allows for privilege escalation.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-03-07",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2023-23376;  https://nvd.nist.gov/vuln/detail/CVE-2023-23376",
      "cwes": [
        "CWE-122"
      ],
      "vulnerabilityNameJa": "Microsoft Windows Common Log File System (CLFS) ドライバーの権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Windows Common Log File System (CLFS) ドライバーには、権限昇格を可能にする未特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2023-001280",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "Microsoft Windows 10、Windows 11、Windows Server には、Windows 共通ログファイルシステムドライバに不備があるため、権限を昇格される脆弱性が存在します。  ",
      "impactJvn": "権限を昇格される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。  "
    },
    {
      "cveID": "CVE-2023-23529",
      "vendorProject": "Apple",
      "product": "Multiple Products",
      "vulnerabilityName": "Apple Multiple Products WebKit Type Confusion Vulnerability",
      "dateAdded": "2023-02-14",
      "shortDescription": "Apple iOS, MacOS, Safari and iPadOS WebKit contain a type confusion vulnerability that leads to code execution when processing maliciously crafted web content. This vulnerability could impact HTML parsers that use WebKit, including but not limited to Apple Safari and non-Apple products which rely on WebKit for HTML processing.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-03-07",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.apple.com/en-us/HT213635, https://support.apple.com/en-us/HT213633, https://support.apple.com/en-us/HT213638;  https://nvd.nist.gov/vuln/detail/CVE-2023-23529",
      "cwes": [
        "CWE-843"
      ],
      "vulnerabilityNameJa": "Apple 複数製品 WebKit タイプの混乱の脆弱性",
      "shortDescriptionJa": "Apple iOS、MacOS、Safari、iPadOS WebKit には、悪意を持って作成された Web コンテンツを処理する際にコード実行につながる型の混乱の脆弱性が含まれています。この脆弱性は、HTML 処理に WebKit を使用する Apple Safari や Apple 以外の製品など、WebKit を使用する HTML パーサーに影響を及ぼす可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2023-004737",
      "vulnerabilityNameJvn": "複数のアップル製品における型の取り違えに関する脆弱性",
      "shortDescriptionJvn": "Safari、iPadOS、iOS 等複数のアップル製品には、型の取り違えに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-21823",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Graphic Component Privilege Escalation Vulnerability",
      "dateAdded": "2023-02-14",
      "shortDescription": "Microsoft Windows Graphic Component contains an unspecified vulnerability that allows for privilege escalation.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-03-07",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2023-21823;  https://nvd.nist.gov/vuln/detail/CVE-2023-21823",
      "cwes": [
        "CWE-190"
      ],
      "vulnerabilityNameJa": "Microsoft Windows グラフィック コンポーネントの権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Windows グラフィック コンポーネントには、特権昇格を可能にする不特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2023-001252",
      "vulnerabilityNameJvn": "複数の Microsoft 製品におけるリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft 製品には、Windows グラフィックスコンポーネントに不備があるため、リモートでコードを実行される脆弱性が存在します。  ",
      "impactJvn": "リモートでコードを実行される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。  "
    },
    {
      "cveID": "CVE-2015-2291",
      "vendorProject": "Intel",
      "product": "Ethernet Diagnostics Driver for Windows",
      "vulnerabilityName": "Intel Ethernet Diagnostics Driver for Windows Denial-of-Service Vulnerability",
      "dateAdded": "2023-02-10",
      "shortDescription": "Intel ethernet diagnostics driver for Windows IQVW32.sys and IQVW64.sys contain an unspecified vulnerability that allows for a denial-of-service (DoS).",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-03-03",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://www.intel.com/content/www/us/en/security-center/advisory/intel-sa-00051.html; https://nvd.nist.gov/vuln/detail/CVE-2015-2291",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Windows 用 Intel イーサネット診断ドライバーにおけるサービス拒否の脆弱性",
      "shortDescriptionJa": "Windows 用インテル イーサネット診断ドライバー IQVW32.sys および IQVW64.sys には、サービス拒否 (DoS) を可能にする不特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2015-007752",
      "vulnerabilityNameJvn": "Windows 用 Intel Ethernet 診断ドライバの IQVW32.sys および IQVW64.sys における入力確認に関する脆弱性",
      "shortDescriptionJvn": "Windows 用 Intel Ethernet 診断ドライバの IQVW32.sys および IQVW64.sys には、入力確認に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-24990",
      "vendorProject": "TerraMaster",
      "product": "TerraMaster OS",
      "vulnerabilityName": "TerraMaster OS Remote Command Execution Vulnerability",
      "dateAdded": "2023-02-10",
      "shortDescription": "TerraMaster OS contains a remote command execution vulnerability that allows an unauthenticated user to execute commands on the target endpoint.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-03-03",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://forum.terra-master.com/en/viewtopic.php?t=3030;  https://nvd.nist.gov/vuln/detail/CVE-2022-24990",
      "cwes": [
        "CWE-306"
      ],
      "vulnerabilityNameJa": "TerraMaster OS のリモート コマンド実行の脆弱性",
      "shortDescriptionJa": "TerraMaster OS には、認証されていないユーザーがターゲット エンドポイントでコマンドを実行できるリモート コマンド実行の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-013470",
      "vulnerabilityNameJvn": "TerraMaster NAS における重要な機能に対する認証の欠如に関する脆弱性",
      "shortDescriptionJvn": "TerraMaster NAS には、重要な機能に対する認証の欠如に関する脆弱性が存在します。  ",
      "impactJvn": "情報を取得される可能性があります。 ",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2023-0669",
      "vendorProject": "Fortra",
      "product": "GoAnywhere MFT",
      "vulnerabilityName": "Fortra GoAnywhere MFT Remote Code Execution Vulnerability",
      "dateAdded": "2023-02-10",
      "shortDescription": "Fortra (formerly, HelpSystems) GoAnywhere MFT contains a pre-authentication remote code execution vulnerability in the License Response Servlet due to deserializing an attacker-controlled object.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-03-03",
      "knownRansomwareCampaignUse": "Known",
      "notes": "This CVE has a CISA AA located here: https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-158a. Please see the AA for associated IOCs. Additional information is available at: https://my.goanywhere.com/webclient/DownloadProductFiles.xhtml. Fortra users must have an account in order to login and access the patch.;  https://nvd.nist.gov/vuln/detail/CVE-2023-0669",
      "cwes": [
        "CWE-502"
      ],
      "vulnerabilityNameJa": "Fortra GoAnywhere MFT リモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Fortra (以前の HelpSystems) GoAnywhere MFT には、攻撃者が制御するオブジェクトをデシリアライズするため、License Response Servlet に認証前のリモート コード実行の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2023-003381",
      "vulnerabilityNameJvn": "Fortra GoAnywhere MFT における信頼できないデータのデシリアライゼーションに関する脆弱性",
      "shortDescriptionJvn": "Fortra (旧 HelpSystems) GoAnywhere MFT には、信頼できないデータのデシリアライゼーションに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2022-21587",
      "vendorProject": "Oracle",
      "product": "E-Business Suite",
      "vulnerabilityName": "Oracle E-Business Suite Unspecified Vulnerability",
      "dateAdded": "2023-02-02",
      "shortDescription": "Oracle E-Business Suite contains an unspecified vulnerability that allows an unauthenticated attacker with network access via HTTP to compromise Oracle Web Applications Desktop Integrator.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-02-23",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://www.oracle.com/security-alerts/cpuoct2022.html;  https://nvd.nist.gov/vuln/detail/CVE-2022-21587",
      "cwes": [
        "CWE-306"
      ],
      "vulnerabilityNameJa": "Oracle E-Business Suite の特定されていない脆弱性",
      "shortDescriptionJa": "Oracle E-Business Suite には特定されていない脆弱性が含まれており、認証されていない攻撃者が HTTP を介してネットワーク アクセスを行い、Oracle Web Applications Desktop Integrator を侵害する可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-002613",
      "vulnerabilityNameJvn": "Oracle E-Business Suite の Oracle Web Applications Desktop Integrator における Upload に関する脆弱性",
      "shortDescriptionJvn": "Oracle E-Business Suite の Oracle Web Applications Desktop Integrator には、Upload に関する処理に不備があるため、機密性、完全性、および可用性に影響のある脆弱性が存在します。",
      "impactJvn": "リモートの攻撃者により、情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 攻撃が行われる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2023-22952",
      "vendorProject": "SugarCRM",
      "product": "Multiple Products",
      "vulnerabilityName": "Multiple SugarCRM Products Remote Code Execution Vulnerability",
      "dateAdded": "2023-02-02",
      "shortDescription": "Multiple SugarCRM products contain a remote code execution vulnerability in the EmailTemplates. Using a specially crafted request, custom PHP code can be injected through the EmailTemplates.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-02-23",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.sugarcrm.com/Resources/Security/sugarcrm-sa-2023-001/;  https://nvd.nist.gov/vuln/detail/CVE-2023-22952",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "複数の SugarCRM 製品でリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "複数の SugarCRM 製品には、EmailTemplates にリモートでコードが実行される脆弱性が含まれています。特別に細工されたリクエストを使用して、EmailTemplates を介してカスタム PHP コードを挿入できます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2023-001922",
      "vulnerabilityNameJvn": "SugarCRM における入力確認に関する脆弱性",
      "shortDescriptionJvn": "SugarCRM には、入力確認に関する脆弱性が存在します。  ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2017-11357",
      "vendorProject": "Telerik",
      "product": "User Interface (UI) for ASP.NET AJAX",
      "vulnerabilityName": "Telerik UI for ASP.NET AJAX Insecure Direct Object Reference Vulnerability",
      "dateAdded": "2023-01-26",
      "shortDescription": "Telerik UI for ASP.NET AJAX contains an insecure direct object reference vulnerability in RadAsyncUpload that can result in file uploads in a limited location and/or remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-02-16",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://docs.telerik.com/devtools/aspnet-ajax/knowledge-base/asyncupload-insecure-direct-object-reference; https://nvd.nist.gov/vuln/detail/CVE-2017-11357",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Telerik UI for ASP.NET AJAX の安全でない直接オブジェクト参照の脆弱性",
      "shortDescriptionJa": "Telerik UI for ASP.NET AJAX には、RadAsyncUpload に安全でない直接オブジェクト参照の脆弱性が含まれており、制限された場所でのファイルのアップロードやリモート コードの実行を引き起こす可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-007518",
      "vulnerabilityNameJvn": "Telerik UI for ASP.NET AJAX における入力確認に関する脆弱性",
      "shortDescriptionJvn": "Telerik UI for ASP.NET AJAX には、入力確認に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-47966",
      "vendorProject": "Zoho",
      "product": "ManageEngine",
      "vulnerabilityName": "Zoho ManageEngine Multiple Products Remote Code Execution Vulnerability",
      "dateAdded": "2023-01-23",
      "shortDescription": "Multiple Zoho ManageEngine products contain an unauthenticated remote code execution vulnerability due to the usage of an outdated third-party dependency, Apache Santuario.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-02-13",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://www.manageengine.com/security/advisory/CVE/cve-2022-47966.html;  https://nvd.nist.gov/vuln/detail/CVE-2022-47966",
      "cwes": [],
      "vulnerabilityNameJa": "Zoho ManageEngine の複数の製品でリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "複数の Zoho ManageEngine 製品には、古いサードパーティの依存関係である Apache Santuario の使用による、認証されていないリモート コード実行の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2023-002114",
      "vulnerabilityNameJvn": "複数の Zoho ManageEngine オンプレミス製品における脆弱性",
      "shortDescriptionJvn": "複数の Zoho ManageEngine オンプレミス製品には、不特定の脆弱性が存在します。  ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2022-44877",
      "vendorProject": "CWP",
      "product": "Control Web Panel",
      "vulnerabilityName": "CWP Control Web Panel OS Command Injection Vulnerability",
      "dateAdded": "2023-01-17",
      "shortDescription": "CWP Control Web Panel (formerly CentOS Web Panel) contains an OS command injection vulnerability that allows remote attackers to execute commands via shell metacharacters in the login parameter.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-02-07",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://control-webpanel.com/changelog#1669855527714-450fb335-6194;  https://nvd.nist.gov/vuln/detail/CVE-2022-44877",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "CWP Control Web Panel OS コマンド インジェクションの脆弱性",
      "shortDescriptionJa": "CWP Control Web Panel (以前の CentOS Web Panel) には、リモートの攻撃者がログイン パラメータのシェル メタキャラクタを介してコマンドを実行できる OS コマンド インジェクションの脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2023-001496",
      "vulnerabilityNameJvn": "CWP における OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "CWP (別名 Control Web Panel または CentOS Web Panel) には、OS コマンドインジェクションの脆弱性が存在します。  ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2022-41080",
      "vendorProject": "Microsoft",
      "product": "Exchange Server",
      "vulnerabilityName": "Microsoft Exchange Server Privilege Escalation Vulnerability",
      "dateAdded": "2023-01-10",
      "shortDescription": "Microsoft Exchange Server contains an unspecified vulnerability that allows for privilege escalation. This vulnerability is chainable with CVE-2022-41082, which allows for remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-01-31",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2022-41080;  https://nvd.nist.gov/vuln/detail/CVE-2022-41080",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft Exchange Server の権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Exchange Server には、権限昇格を可能にする不特定の脆弱性が含まれています。この脆弱性は CVE-2022-41082 と連鎖可能であり、リモートでコードが実行される可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-002733",
      "vulnerabilityNameJvn": "Microsoft Exchange Server における権限を昇格される脆弱性",
      "shortDescriptionJvn": "Microsoft Exchange Server には、権限を昇格される脆弱性が存在します。  本脆弱性は、CVE-2022-41123 とは異なる脆弱性です。 ",
      "impactJvn": "権限を昇格される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2023-21674",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Advanced Local Procedure Call (ALPC) Privilege Escalation Vulnerability",
      "dateAdded": "2023-01-10",
      "shortDescription": "Microsoft Windows Advanced Local Procedure Call (ALPC) contains an unspecified vulnerability that allows for privilege escalation.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-01-31",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2023-21674;  https://nvd.nist.gov/vuln/detail/CVE-2023-21674",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Microsoft Windows Advanced Local Procedure Call (ALPC) の特権昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Windows Advanced Local Procedure Call (ALPC) には、権限昇格を可能にする未特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2023-001106",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、Windows Advanced Local Procedure Call (ALPC) に不備があるため、権限を昇格される脆弱性が存在します。  ",
      "impactJvn": "権限を昇格される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2018-5430",
      "vendorProject": "TIBCO",
      "product": "JasperReports",
      "vulnerabilityName": "TIBCO JasperReports Server Information Disclosure Vulnerability",
      "dateAdded": "2022-12-29",
      "shortDescription": "TIBCO JasperReports Server contain a vulnerability which may allow any authenticated user read-only access to the contents of the web application, including key configuration files.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-01-19",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.tibco.com/support/advisories/2018/04/tibco-security-advisory-april-17-2018-tibco-jasperreports-2018-5430;https://nvd.nist.gov/vuln/detail/CVE-2018-5430",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "TIBCO JasperReports Serverの情報漏えいの脆弱性",
      "shortDescriptionJa": "TIBCO JasperReports Server には脆弱性が含まれており、認証されたユーザーが主要な構成ファイルを含む Web アプリケーションのコンテンツに読み取り専用アクセスできる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-004406",
      "vulnerabilityNameJvn": "複数の TIBCO JasperReports および Jaspersoft 製品におけるパストラバーサルの脆弱性",
      "shortDescriptionJvn": "複数の TIBCO JasperReports および Jaspersoft 製品には、パストラバーサルの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-18809",
      "vendorProject": "TIBCO",
      "product": "JasperReports",
      "vulnerabilityName": "TIBCO JasperReports Library Directory Traversal Vulnerability",
      "dateAdded": "2022-12-29",
      "shortDescription": "TIBCO JasperReports Library contains a directory-traversal vulnerability that may allow web server users to access contents of the host system.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-01-19",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.tibco.com/support/advisories/2019/03/tibco-security-advisory-march-6-2019-tibco-jasperreports-library-2018-18809; https://nvd.nist.gov/vuln/detail/CVE-2018-18809",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "TIBCO JasperReports ライブラリ ディレクトリ トラバーサルの脆弱性",
      "shortDescriptionJa": "TIBCO JasperReports ライブラリには、Web サーバー ユーザーがホスト システムのコンテンツにアクセスできる可能性があるディレクトリ トラバーサルの脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-014728",
      "vulnerabilityNameJvn": "複数の TIBCO JasperReports および Jaspersoft 製品におけるパストラバーサルの脆弱性",
      "shortDescriptionJvn": "複数の TIBCO JasperReports および Jaspersoft 製品には、パストラバーサルの脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-42856",
      "vendorProject": "Apple",
      "product": "iOS",
      "vulnerabilityName": "Apple iOS Type Confusion Vulnerability",
      "dateAdded": "2022-12-14",
      "shortDescription": "Apple iOS contains a type confusion vulnerability when processing maliciously crafted web content leading to code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-01-04",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.apple.com/en-us/HT213516;  https://nvd.nist.gov/vuln/detail/CVE-2022-42856",
      "cwes": [
        "CWE-843"
      ],
      "vulnerabilityNameJa": "Apple iOSの型の取り違えの脆弱性",
      "shortDescriptionJa": "Apple iOSには、悪意を持って作成されたWebコンテンツを処理する際のコード実行につながる型の取り違えの脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-023819",
      "vulnerabilityNameJvn": "複数のアップル製品における型の取り違えに関する脆弱性",
      "shortDescriptionJvn": "Safari、iPadOS、iOS 等複数のアップル製品には、型の取り違えに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-42475",
      "vendorProject": "Fortinet",
      "product": "FortiOS",
      "vulnerabilityName": "Fortinet FortiOS Heap-Based Buffer Overflow Vulnerability",
      "dateAdded": "2022-12-13",
      "shortDescription": "Multiple versions of Fortinet FortiOS SSL-VPN contain a heap-based buffer overflow vulnerability which can allow an unauthenticated, remote attacker to execute arbitrary code or commands via specifically crafted requests.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-01-03",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://www.fortiguard.com/psirt/FG-IR-22-398;  https://nvd.nist.gov/vuln/detail/CVE-2022-42475",
      "cwes": [
        "CWE-197"
      ],
      "vulnerabilityNameJa": "Fortinet FortiOS ヒープベースのバッファ オーバーフローの脆弱性",
      "shortDescriptionJa": "Fortinet FortiOS SSL-VPN の複数のバージョンには、ヒープベースのバッファ オーバーフローの脆弱性が含まれており、認証されていないリモートの攻撃者が特別に細工されたリクエストを介して任意のコードまたはコマンドを実行できる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-004202",
      "vulnerabilityNameJvn": "FortiOS および FortiProxy における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "FortiOS および FortiProxy には、境界外書き込みに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-44698",
      "vendorProject": "Microsoft",
      "product": "Defender",
      "vulnerabilityName": "Microsoft Defender SmartScreen Security Feature Bypass Vulnerability",
      "dateAdded": "2022-12-13",
      "shortDescription": "Microsoft Defender SmartScreen contains a security feature bypass vulnerability that could allow an attacker to evade Mark of the Web (MOTW) defenses via a specially crafted malicious file.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-01-03",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2022-44698;  https://nvd.nist.gov/vuln/detail/CVE-2022-44698",
      "cwes": [
        "CWE-755"
      ],
      "vulnerabilityNameJa": "Microsoft Defender SmartScreen セキュリティ機能のバイパスの脆弱性",
      "shortDescriptionJa": "Microsoft Defender SmartScreen には、攻撃者が特別に細工された悪意のあるファイルを介して Mark of the Web (MOTW) 防御を回避できるセキュリティ機能バイパスの脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-002830",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品 におけるセキュリティ機能を回避される脆弱性",
      "shortDescriptionJvn": "Microsoft Windows 10、Windows 11、Windows Server には、Windows SmartScreen に不備があるため、セキュリティ機能を回避される脆弱性が存在します。  ",
      "impactJvn": "セキュリティ機能を回避される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2022-27518",
      "vendorProject": "Citrix",
      "product": "Application Delivery Controller (ADC) and Gateway",
      "vulnerabilityName": "Citrix Application Delivery Controller (ADC) and Gateway Authentication Bypass Vulnerability",
      "dateAdded": "2022-12-13",
      "shortDescription": "Citrix Application Delivery Controller (ADC) and Gateway, when configured with SAML SP or IdP configuration, contain an authentication bypass vulnerability that allows an attacker to execute code as administrator.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-01-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.citrix.com/blogs/2022/12/13/critical-security-update-now-available-for-citrix-adc-citrix-gateway/;  https://nvd.nist.gov/vuln/detail/CVE-2022-27518",
      "cwes": [
        "CWE-664"
      ],
      "vulnerabilityNameJa": "Citrix Application Delivery Controller (ADC) およびGateway認証バイパスの脆弱性",
      "shortDescriptionJa": "Citrix Application Delivery Controller（ADC）およびゲートウェイには、SAML SP または IdP 構成で構成されている場合、攻撃者が管理者としてコードを実行できる認証バイパスの脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-023238",
      "vulnerabilityNameJvn": "シトリックス・システムズの Citrix Application Delivery Controller ファームウェアおよび Citrix Gateway ファームウェアにおける脆弱性",
      "shortDescriptionJvn": "シトリックス・システムズの Citrix Application Delivery Controller ファームウェアおよび Citrix Gateway ファームウェアには、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-26500",
      "vendorProject": "Veeam",
      "product": "Backup & Replication",
      "vulnerabilityName": "Veeam Backup & Replication Remote Code Execution Vulnerability",
      "dateAdded": "2022-12-13",
      "shortDescription": "The Veeam Distribution Service in the Backup & Replication application allows unauthenticated users to access internal API functions. A remote attacker can send input to the internal API which may lead to uploading and executing of malicious code.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-01-03",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://www.veeam.com/kb4288;  https://nvd.nist.gov/vuln/detail/CVE-2022-26500",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "Veeam Backup & Replication のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Backup & Replication アプリケーションの Veeam Distribution Service では、認証されていないユーザーが内部 API 機能にアクセスできます。リモートの攻撃者は、悪意のあるコードのアップロードと実行につながる可能性がある内部 API に入力を送信できます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-007011",
      "vulnerabilityNameJvn": "Veeam の backup & replication におけるパストラバーサルの脆弱性",
      "shortDescriptionJvn": "Veeam の backup & replication には、パストラバーサルの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-26501",
      "vendorProject": "Veeam",
      "product": "Backup & Replication",
      "vulnerabilityName": "Veeam Backup & Replication Remote Code Execution Vulnerability",
      "dateAdded": "2022-12-13",
      "shortDescription": "The Veeam Distribution Service in the Backup & Replication application allows unauthenticated users to access internal API functions. A remote attacker can send input to the internal API which may lead to uploading and executing of malicious code.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2023-01-03",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://www.veeam.com/kb4288;  https://nvd.nist.gov/vuln/detail/CVE-2022-26501",
      "cwes": [
        "CWE-306"
      ],
      "vulnerabilityNameJa": "Veeam Backup & Replication のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Backup & Replication アプリケーションの Veeam Distribution Service では、認証されていないユーザーが内部 API 機能にアクセスできます。リモートの攻撃者は、悪意のあるコードのアップロードと実行につながる可能性がある内部 API に入力を送信できます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-007010",
      "vulnerabilityNameJvn": "Veeam の backup & replication における不正な認証に関する脆弱性",
      "shortDescriptionJvn": "Veeam の backup & replication には、不正な認証に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-4262",
      "vendorProject": "Google",
      "product": "Chromium V8",
      "vulnerabilityName": "Google Chromium V8 Type Confusion Vulnerability",
      "dateAdded": "2022-12-05",
      "shortDescription": "Google Chromium V8 Engine contains a type confusion vulnerability that allows a remote attacker to potentially exploit heap corruption via a crafted HTML page. This vulnerability could affect multiple web browsers that utilize Chromium, including, but not limited to, Google Chrome, Microsoft Edge, and Opera.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-12-26",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://chromereleases.googleblog.com/2022/12/stable-channel-update-for-desktop.html;  https://nvd.nist.gov/vuln/detail/CVE-2022-4262",
      "cwes": [
        "CWE-122",
        "CWE-843"
      ],
      "vulnerabilityNameJa": "Google Chromium V8の型の取り違えの脆弱性",
      "shortDescriptionJa": "Google Chromium V8 エンジンには型の混乱の脆弱性が存在し、リモートの攻撃者が細工された HTML ページを介してヒープ破損を悪用できる可能性があります。この脆弱性は、Google Chrome、Microsoft Edge、Opera など、Chromium を利用する複数の Web ブラウザに影響を与える可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-023040",
      "vulnerabilityNameJvn": "Google の Google Chrome における型の取り違えに関する脆弱性",
      "shortDescriptionJvn": "Google の Google Chrome には、型の取り違えに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2021-35587",
      "vendorProject": "Oracle",
      "product": "Fusion Middleware",
      "vulnerabilityName": "Oracle Fusion Middleware Unspecified Vulnerability",
      "dateAdded": "2022-11-28",
      "shortDescription": "Oracle Fusion Middleware Access Manager allows an unauthenticated attacker with network access via HTTP to takeover the Access Manager product.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-12-19",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.oracle.com/security-alerts/cpujan2022.html; https://nvd.nist.gov/vuln/detail/CVE-2021-35587",
      "cwes": [
        "CWE-502",
        "CWE-790"
      ],
      "vulnerabilityNameJa": "Oracle Fusion Middleware の特定されていない脆弱性",
      "shortDescriptionJa": "Oracle Fusion Middleware Access Managerを使用すると、認証されていない攻撃者がHTTP経由でネットワークにアクセスしてAccess Manager製品を乗っ取ることができます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-001132",
      "vulnerabilityNameJvn": "Oracle Fusion Middleware の Oracle Access Manager における OpenSSO Agent に関する脆弱性",
      "shortDescriptionJvn": "Oracle Fusion Middleware の Oracle Access Manager には、OpenSSO Agent に関する処理に不備があるため、機密性、完全性、および可用性に影響のある脆弱性が存在します。",
      "impactJvn": "リモートの攻撃者により、情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 攻撃が行われる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-4135",
      "vendorProject": "Google",
      "product": "Chromium GPU",
      "vulnerabilityName": "Google Chromium GPU Heap Buffer Overflow Vulnerability",
      "dateAdded": "2022-11-28",
      "shortDescription": "Google Chromium GPU contains a heap buffer overflow vulnerability that allows a remote attacker, who has compromised the renderer process, to potentially perform a sandbox escape via a crafted HTML page. This vulnerability could affect multiple web browsers that utilize Chromium, including, but not limited to, Google Chrome, Microsoft Edge, and Opera.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-12-19",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://chromereleases.googleblog.com/2022/11/stable-channel-update-for-desktop_24.html;  https://nvd.nist.gov/vuln/detail/CVE-2022-4135",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Google Chromium GPU ヒープ バッファ オーバーフローの脆弱性",
      "shortDescriptionJa": "Google Chromium GPU にはヒープ バッファ オーバーフローの脆弱性があり、レンダラー プロセスを侵害したリモート攻撃者が、細工された HTML ページを介してサンドボックス エスケープを実行できる可能性があります。この脆弱性は、Google Chrome、Microsoft Edge、Opera など、Chromium を利用する複数の Web ブラウザに影響を与える可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-023129",
      "vulnerabilityNameJvn": "Google の Google Chrome 他複数ベンダの製品における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "Google の Google Chrome 他複数ベンダの製品には、境界外書き込みに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2022-41049",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Mark of the Web (MOTW) Security Feature Bypass Vulnerability",
      "dateAdded": "2022-11-14",
      "shortDescription": "Microsoft Windows Mark of the Web (MOTW) contains a security feature bypass vulnerability resulting in a limited loss of integrity and availability of security features.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-12-09",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2022-41049;  https://nvd.nist.gov/vuln/detail/CVE-2022-41049",
      "cwes": [
        "CWE-274"
      ],
      "vulnerabilityNameJa": "Microsoft Windows Mark of the Web (MOTW) セキュリティ機能バイパスの脆弱性",
      "shortDescriptionJa": "Microsoft Windows Mark of the Web (MOTW) には、セキュリティ機能のバイパスの脆弱性が含まれており、その結果、整合性とセキュリティ機能の可用性が限定的に失われます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-002702",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品におけるセキュリティ機能を回避される脆弱性",
      "shortDescriptionJvn": "Microsoft Windows 10、Windows 11、Windows Server には、Windows Mark Of The Web に不備があるため、セキュリティ機能を回避される脆弱性が存在します。  本脆弱性は、CVE-2022-41091 とは異なる脆弱性です。 ",
      "impactJvn": "セキュリティ機能を回避される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2022-41091",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Mark of the Web (MOTW) Security Feature Bypass Vulnerability",
      "dateAdded": "2022-11-08",
      "shortDescription": "Microsoft Windows Mark of the Web (MOTW) contains a security feature bypass vulnerability resulting in a limited loss of integrity and availability of security features.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-12-09",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2022-41091;  https://nvd.nist.gov/vuln/detail/CVE-2022-41091",
      "cwes": [
        "CWE-863"
      ],
      "vulnerabilityNameJa": "Microsoft Windows Mark of the Web (MOTW) セキュリティ機能バイパスの脆弱性",
      "shortDescriptionJa": "Microsoft Windows Mark of the Web (MOTW) には、セキュリティ機能のバイパスの脆弱性が含まれており、その結果、整合性とセキュリティ機能の可用性が限定的に失われます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-002728",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品 におけるセキュリティ機能を回避される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、Windows Mark of the Web に不備があるため、セキュリティ機能を回避される脆弱性が存在します。  本脆弱性は、CVE-2022-41049 とは異なる脆弱性です。 ",
      "impactJvn": "セキュリティ機能を回避される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2022-41073",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Print Spooler Privilege Escalation Vulnerability",
      "dateAdded": "2022-11-08",
      "shortDescription": "Microsoft Windows Print Spooler contains an unspecified vulnerability that allows an attacker to gain SYSTEM-level privileges.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-12-09",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2022-41073;  https://nvd.nist.gov/vuln/detail/CVE-2022-41073",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Microsoft Windows 印刷スプーラーの権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Windows Print Spooler には、攻撃者が SYSTEM レベルの権限を取得できる不特定の脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-002741",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、Windows 印刷スプーラに不備があるため、権限を昇格される脆弱性が存在します。  ",
      "impactJvn": "権限を昇格される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2022-41125",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows CNG Key Isolation Service Privilege Escalation Vulnerability",
      "dateAdded": "2022-11-08",
      "shortDescription": "Microsoft Windows Cryptographic Next Generation (CNG) Key Isolation Service contains an unspecified vulnerability that allows an attacker to gain SYSTEM-level privileges.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-12-09",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2022-41125;  https://nvd.nist.gov/vuln/detail/CVE-2022-41125",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Microsoft Windows CNG Key Isolation Service の権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Windows CNG (Cryptographic Next Generation) キー分離サービスには、攻撃者が SYSTEM レベルの権限を取得できる不特定の脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-002700",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、Windows CNG キー分離サービスに不備があるため、権限を昇格される脆弱性が存在します。  ",
      "impactJvn": "権限を昇格される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2022-41128",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Scripting Languages Remote Code Execution Vulnerability",
      "dateAdded": "2022-11-08",
      "shortDescription": "Microsoft Windows contains an unspecified vulnerability in the JScript9 scripting language which allows for remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-12-09",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2022-41128;  https://nvd.nist.gov/vuln/detail/CVE-2022-41128",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Microsoft Windows スクリプト言語のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Microsoft Windows には、JScript9 スクリプト言語に原因不明の脆弱性があり、リモートでコードが実行される可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-002699",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品におけるリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、Windows スクリプト言語に不備があるため、リモートでコードを実行される脆弱性が存在します。  本脆弱性は、CVE-2022-41118 とは異なる脆弱性です。  ",
      "impactJvn": "リモートでコードを実行される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2021-25337",
      "vendorProject": "Samsung",
      "product": "Mobile Devices",
      "vulnerabilityName": "Samsung Mobile Devices Improper Access Control Vulnerability",
      "dateAdded": "2022-11-08",
      "shortDescription": "Samsung mobile devices contain an improper access control vulnerability in clipboard service which allows untrusted applications to read or write arbitrary files. This vulnerability was chained with CVE-2021-25369 and CVE-2021-25370.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-11-29",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://security.samsungmobile.com/securityUpdate.smsb; https://nvd.nist.gov/vuln/detail/CVE-2021-25337",
      "cwes": [
        "CWE-269"
      ],
      "vulnerabilityNameJa": "Samsung モバイル デバイスの不適切なアクセス制御の脆弱性",
      "shortDescriptionJa": "Samsung モバイル デバイスには、クリップボード サービスに不適切なアクセス制御の脆弱性が含まれており、信頼されていないアプリケーションが任意のファイルを読み書きできるようになっています。この脆弱性は、CVE-2021-25369 および CVE-2021-25370 と連鎖していました。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-004202",
      "vulnerabilityNameJvn": "Samsung モバイルデバイスにおける不正な認証に関する脆弱性",
      "shortDescriptionJvn": "Samsung モバイルデバイスには、不正な認証に関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、および情報を改ざんされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-25369",
      "vendorProject": "Samsung",
      "product": "Mobile Devices",
      "vulnerabilityName": "Samsung Mobile Devices Improper Access Control Vulnerability",
      "dateAdded": "2022-11-08",
      "shortDescription": "Samsung mobile devices using Mali GPU contains an improper access control vulnerability in sec_log file. Exploitation of the vulnerability exposes sensitive kernel information to the userspace. This vulnerability was chained with CVE-2021-25337 and CVE-2021-25370.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-11-29",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://security.samsungmobile.com/securityUpdate.smsb; https://nvd.nist.gov/vuln/detail/CVE-2021-25369",
      "cwes": [
        "CWE-200"
      ],
      "vulnerabilityNameJa": "Samsung モバイル デバイスの不適切なアクセス制御の脆弱性",
      "shortDescriptionJa": "Mali GPU を使用する Samsung モバイル デバイスには、sec_log ファイルに不適切なアクセス制御の脆弱性が含まれています。この脆弱性の悪用により、重要なカーネル情報がユーザー空間に公開されます。この脆弱性は、CVE-2021-25337 および CVE-2021-25370 と連鎖していました。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-004869",
      "vulnerabilityNameJvn": "Samsung モバイルデバイスにおける不正な認証に関する脆弱性",
      "shortDescriptionJvn": "Samsung モバイルデバイスには、不正な認証に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-25370",
      "vendorProject": "Samsung",
      "product": "Mobile Devices",
      "vulnerabilityName": "Samsung Mobile Devices Memory Corruption Vulnerability",
      "dateAdded": "2022-11-08",
      "shortDescription": "Samsung mobile devices using Mali GPU contain an incorrect implementation handling file descriptor in dpu driver. This incorrect implementation results in memory corruption, leading to kernel panic. This vulnerability was chained with CVE-2021-25337 and CVE-2021-25369.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-11-29",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://security.samsungmobile.com/securityUpdate.smsb; https://nvd.nist.gov/vuln/detail/CVE-2021-25370",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Samsung モバイル デバイスのメモリ破損の脆弱性",
      "shortDescriptionJa": "Mali GPU を使用する Samsung モバイル デバイスには、dpu ドライバーのファイル記述子を処理する不適切な実装が含まれています。この不適切な実装により、メモリが破損し、カーネル パニックが発生します。この脆弱性は、CVE-2021-25337 および CVE-2021-25369 と連鎖していました。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-004870",
      "vulnerabilityNameJvn": "Samsung モバイルデバイスにおける脆弱性",
      "shortDescriptionJvn": "Samsung モバイルデバイスには、不特定の脆弱性が存在します。",
      "impactJvn": "サービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-3723",
      "vendorProject": "Google",
      "product": "Chromium V8",
      "vulnerabilityName": "Google Chromium V8 Type Confusion Vulnerability",
      "dateAdded": "2022-10-28",
      "shortDescription": "Google Chromium V8 Engine contains a type confusion vulnerability that allows a remote attacker to potentially exploit heap corruption via a crafted HTML page. This vulnerability could affect multiple web browsers that utilize Chromium, including, but not limited to, Google Chrome, Microsoft Edge, and Opera.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-11-18",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://chromereleases.googleblog.com/2022/10/stable-channel-update-for-desktop_27.html;  https://nvd.nist.gov/vuln/detail/CVE-2022-3723",
      "cwes": [
        "CWE-122",
        "CWE-843"
      ],
      "vulnerabilityNameJa": "Google Chromium V8の型の取り違えの脆弱性",
      "shortDescriptionJa": "Google Chromium V8 エンジンには型の混乱の脆弱性が存在し、リモートの攻撃者が細工された HTML ページを介してヒープ破損を悪用できる可能性があります。この脆弱性は、Google Chrome、Microsoft Edge、Opera など、Chromium を利用する複数の Web ブラウザに影響を与える可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-022665",
      "vulnerabilityNameJvn": "Google の Google Chrome における型の取り違えに関する脆弱性",
      "shortDescriptionJvn": "Google の Google Chrome には、型の取り違えに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2022-42827",
      "vendorProject": "Apple",
      "product": "iOS and iPadOS",
      "vulnerabilityName": "Apple iOS and iPadOS Out-of-Bounds Write Vulnerability",
      "dateAdded": "2022-10-25",
      "shortDescription": "Apple iOS and iPadOS kernel contain an out-of-bounds write vulnerability which can allow an application to perform code execution with kernel privileges.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-11-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.apple.com/en-us/HT213489;  https://nvd.nist.gov/vuln/detail/CVE-2022-42827",
      "cwes": [
        "CWE-20",
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Apple iOS および iPadOS の範囲外書き込みの脆弱性",
      "shortDescriptionJa": "Apple iOS および iPadOS カーネルには、境界外書き込みの脆弱性が含まれており、アプリケーションがカーネル権限でコードを実行できる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-022670",
      "vulnerabilityNameJvn": "複数のアップル製品における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "iPadOS、iOS、macOS 等複数のアップル製品には、境界外書き込みに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-3433",
      "vendorProject": "Cisco",
      "product": "AnyConnect Secure",
      "vulnerabilityName": "Cisco AnyConnect Secure Mobility Client for Windows DLL Hijacking Vulnerability",
      "dateAdded": "2022-10-24",
      "shortDescription": "Cisco AnyConnect Secure Mobility Client for Windows interprocess communication (IPC) channel allows for insufficient validation of resources that are loaded by the application at run time. An attacker with valid credentials on Windows could execute code on the affected machine with SYSTEM privileges.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-11-14",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-anyconnect-dll-F26WwJW; https://nvd.nist.gov/vuln/detail/CVE-2020-3433",
      "cwes": [
        "CWE-427"
      ],
      "vulnerabilityNameJa": "Cisco AnyConnect Secure Mobility Client for Windows DLL ハイジャックの脆弱性",
      "shortDescriptionJa": "Cisco AnyConnect Secure Mobility Client for Windows プロセス間通信 (IPC) チャネルでは、実行時にアプリケーションによってロードされるリソースの検証が不十分です。 Windows で有効な資格情報を持つ攻撃者は、影響を受けるマシンで SYSTEM 権限を使用してコードを実行する可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-009565",
      "vulnerabilityNameJvn": "Windows 用 Cisco AnyConnect Secure Mobility Client における制御されていない検索パスの要素に関する脆弱性",
      "shortDescriptionJvn": "Windows 用 Cisco AnyConnect Secure Mobility Client には、制御されていない検索パスの要素に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-3153",
      "vendorProject": "Cisco",
      "product": "AnyConnect Secure",
      "vulnerabilityName": "Cisco AnyConnect Secure Mobility Client for Windows Uncontrolled Search Path Vulnerability",
      "dateAdded": "2022-10-24",
      "shortDescription": "Cisco AnyConnect Secure Mobility Client for Windows allows for incorrect handling of directory paths. An attacker with valid credentials on Windows would be able to copy malicious files to arbitrary locations with system level privileges. This could include DLL pre-loading, DLL hijacking, and other related attacks.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-11-14",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ac-win-path-traverse-qO4HWBsj; https://nvd.nist.gov/vuln/detail/CVE-2020-3153",
      "cwes": [
        "CWE-427"
      ],
      "vulnerabilityNameJa": "Cisco AnyConnect Secure Mobility Client for Windows の制御されていない検索パスの脆弱性",
      "shortDescriptionJa": "Cisco AnyConnect Secure Mobility Client for Windows では、ディレクトリ パスの誤った処理が可能です。 Windows で有効な資格情報を持つ攻撃者は、システム レベルの権限で悪意のあるファイルを任意の場所にコピーできます。これには、DLL のプリロード、DLL ハイジャック、およびその他の関連する攻撃が含まれる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-002132",
      "vulnerabilityNameJvn": "Windows 用 Cisco AnyConnect Secure Mobility Client における制御されていない検索パスの要素に関する脆弱性",
      "shortDescriptionJvn": "Windows 用 Cisco AnyConnect Secure Mobility Client には、制御されていない検索パスの要素に関する脆弱性が存在します。",
      "impactJvn": "情報を改ざんされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-19323",
      "vendorProject": "GIGABYTE",
      "product": "Multiple Products",
      "vulnerabilityName": "GIGABYTE Multiple Products Privilege Escalation Vulnerability",
      "dateAdded": "2022-10-24",
      "shortDescription": "The GPCIDrv and GDrv low-level drivers in GIGABYTE App Center, AORUS Graphics Engine, XTREME Gaming Engine, and OC GURU expose functionality to read and write arbitrary physical memory. This could be leveraged by a local attacker to elevate privileges.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-11-14",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://www.gigabyte.com/Support/Security/1801; https://nvd.nist.gov/vuln/detail/CVE-2018-19323",
      "cwes": [],
      "vulnerabilityNameJa": "GIGABYTE 複数製品の権限昇格の脆弱性",
      "shortDescriptionJa": "GIGABYTE App Center、AORUS Graphics Engine、XTREME Gaming Engine、および OC GURU の GPCIDrv および GDrv 低レベル ドライバーは、任意の物理メモリを読み書きする機能を公開します。これは、ローカルの攻撃者が権限を昇格するために利用する可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-014534",
      "vulnerabilityNameJvn": "複数の GIGABYTE 製品における認可・権限・アクセス制御に関する脆弱性",
      "shortDescriptionJvn": "複数の GIGABYTE 製品には、認可・権限・アクセス制御に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-19322",
      "vendorProject": "GIGABYTE",
      "product": "Multiple Products",
      "vulnerabilityName": "GIGABYTE Multiple Products Code Execution Vulnerability",
      "dateAdded": "2022-10-24",
      "shortDescription": "The GPCIDrv and GDrv low-level drivers in GIGABYTE App Center, AORUS Graphics Engine, XTREME Gaming Engine, and OC GURU II expose functionality to read/write data from/to IO ports. This could be leveraged in a number of ways to ultimately run code with elevated privileges.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-11-14",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://www.gigabyte.com/Support/Security/1801; https://nvd.nist.gov/vuln/detail/CVE-2018-19322",
      "cwes": [
        "CWE-749"
      ],
      "vulnerabilityNameJa": "GIGABYTE の複数製品のコード実行の脆弱性",
      "shortDescriptionJa": "GIGABYTE App Center、AORUS Graphics Engine、XTREME Gaming Engine、および OC GURU II の GPCIDrv および GDrv 低レベル ドライバーは、IO ポートとの間でデータを読み書きする機能を公開します。これは、昇格された特権で最終的にコードを実行するために、さまざまな方法で利用できます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-013423",
      "vulnerabilityNameJvn": "複数の GIGABYTE 製品における危険なメソッドや機能の公開に関する脆弱性",
      "shortDescriptionJvn": "複数の GIGABYTE 製品には、危険なメソッドや機能の公開に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-19321",
      "vendorProject": "GIGABYTE",
      "product": "Multiple Products",
      "vulnerabilityName": "GIGABYTE Multiple Products Privilege Escalation Vulnerability",
      "dateAdded": "2022-10-24",
      "shortDescription": "The GPCIDrv and GDrv low-level drivers in GIGABYTE App Center, AORUS Graphics Engine, XTREME Gaming Engine, and OC GURU II expose functionality to read and write arbitrary physical memory. This could be leveraged by a local attacker to elevate privileges.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-11-14",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://www.gigabyte.com/Support/Security/1801; https://nvd.nist.gov/vuln/detail/CVE-2018-19321",
      "cwes": [],
      "vulnerabilityNameJa": "GIGABYTE 複数製品の権限昇格の脆弱性",
      "shortDescriptionJa": "GIGABYTE App Center、AORUS Graphics Engine、XTREME Gaming Engine、および OC GURU II の GPCIDrv および GDrv 低レベル ドライバーは、任意の物理メモリを読み書きする機能を公開します。これは、ローカルの攻撃者が権限を昇格するために利用する可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-013422",
      "vulnerabilityNameJvn": "複数の GIGABYTE 製品における認可・権限・アクセス制御に関する脆弱性",
      "shortDescriptionJvn": "複数の GIGABYTE 製品には、認可・権限・アクセス制御に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-19320",
      "vendorProject": "GIGABYTE",
      "product": "Multiple Products",
      "vulnerabilityName": "GIGABYTE Multiple Products Unspecified Vulnerability",
      "dateAdded": "2022-10-24",
      "shortDescription": "The GDrv low-level driver in GIGABYTE App Center, AORUS Graphics Engine, XTREME Gaming Engine, and OC GURU II exposes ring0 memcpy-like functionality that could allow a local attacker to take complete control of the affected system.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-11-14",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://www.gigabyte.com/Support/Security/1801; https://nvd.nist.gov/vuln/detail/CVE-2018-19320",
      "cwes": [],
      "vulnerabilityNameJa": "GIGABYTE の複数の製品の特定されていない脆弱性",
      "shortDescriptionJa": "GIGABYTE App Center、AORUS Graphics Engine、XTREME Gaming Engine、および OC GURU II の GDrv 低レベル ドライバーは、ローカルの攻撃者が影響を受けるシステムを完全に制御できるようにする可能性のある ring0 memcpy のような機能を公開します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-013421",
      "vulnerabilityNameJvn": "複数の GIGABYTE 製品におけるアクセス制御に関する脆弱性",
      "shortDescriptionJvn": "複数の GIGABYTE 製品には、アクセス制御に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-41352",
      "vendorProject": "Synacor",
      "product": "Zimbra Collaboration Suite (ZCS)",
      "vulnerabilityName": "Synacor Zimbra Collaboration Suite (ZCS) Arbitrary File Upload Vulnerability",
      "dateAdded": "2022-10-20",
      "shortDescription": "Synacor Zimbra Collaboration Suite (ZCS) allows an attacker to upload arbitrary files using cpio package to gain incorrect access to any other user accounts.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-11-10",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://wiki.zimbra.com/wiki/Security_Center;  https://nvd.nist.gov/vuln/detail/CVE-2022-41352",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "Synacor Zimbra Collaboration Suite (ZCS) の任意のファイルアップロードの脆弱性",
      "shortDescriptionJa": "Synacor Zimbra Collaboration Suite (ZCS) では、攻撃者が cpio パッケージを使用して任意のファイルをアップロードし、他のユーザー アカウントに不正にアクセスできるようになります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-017859",
      "vulnerabilityNameJvn": "Zimbra の collaboration におけるパストラバーサルの脆弱性",
      "shortDescriptionJvn": "Zimbra の collaboration には、パストラバーサルの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-3493",
      "vendorProject": "Linux",
      "product": "Kernel",
      "vulnerabilityName": "Linux Kernel Privilege Escalation Vulnerability",
      "dateAdded": "2022-10-20",
      "shortDescription": "The overlayfs stacking file system in Linux kernel does not properly validate the application of file capabilities against user namespaces, which could lead to privilege escalation.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-11-10",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://git.kernel.org/pub/scm/linux/kernel/git/torvalds/linux.git/commit/?id=7c03e2cda4a584cadc398e8f6641ca9988a39d52; https://nvd.nist.gov/vuln/detail/CVE-2021-3493",
      "cwes": [
        "CWE-862"
      ],
      "vulnerabilityNameJa": "Linux カーネルの権限昇格の脆弱性",
      "shortDescriptionJa": "Linux カーネルの overlayfs スタッキング ファイル システムは、ユーザーの名前空間に対してファイル機能のアプリケーションを適切に検証しないため、権限昇格につながる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-005708",
      "vulnerabilityNameJvn": "Ubuntu Kernel における権限管理に関する脆弱性",
      "shortDescriptionJvn": "Ubuntu Kernel には、権限管理に関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2022-40684",
      "vendorProject": "Fortinet",
      "product": "Multiple Products",
      "vulnerabilityName": "Fortinet Multiple Products Authentication Bypass Vulnerability",
      "dateAdded": "2022-10-11",
      "shortDescription": "Fortinet FortiOS, FortiProxy, and FortiSwitchManager contain an authentication bypass vulnerability that could allow an unauthenticated attacker to perform operations on the administrative interface via specially crafted HTTP or HTTPS requests.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-11-01",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://www.fortiguard.com/psirt/FG-IR-22-377;  https://nvd.nist.gov/vuln/detail/CVE-2022-40684",
      "cwes": [
        "CWE-288"
      ],
      "vulnerabilityNameJa": "フォーティネットの複数製品認証バイパスの脆弱性",
      "shortDescriptionJa": "Fortinet FortiOS、FortiProxy、および FortiSwitchManager には認証バイパスの脆弱性が含まれており、認証されていない攻撃者が特別に細工された HTTP または HTTPS リクエストを介して管理インターフェイスで操作を実行できる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-019256",
      "vulnerabilityNameJvn": "複数のフォーティネット製品における認証に関する脆弱性",
      "shortDescriptionJvn": "フォーティネットの FortiProxy、FortiSwitch Manager、FortiOS には、認証に関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2022-41033",
      "vendorProject": "Microsoft",
      "product": "Windows COM+ Event System Service",
      "vulnerabilityName": "Microsoft Windows COM+ Event System Service Privilege Escalation Vulnerability",
      "dateAdded": "2022-10-11",
      "shortDescription": "Microsoft Windows COM+ Event System Service contains an unspecified vulnerability that allows for privilege escalation.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-11-01",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2022-41033;  https://nvd.nist.gov/vuln/detail/CVE-2022-41033",
      "cwes": [
        "CWE-843"
      ],
      "vulnerabilityNameJa": "Microsoft Windows COM+ イベント システム サービスの権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Windows COM+ イベント システム サービスには、権限昇格を可能にする未特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-002497",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、Windows COM + イベントシステムサービスに不備があるため、権限を昇格される脆弱性が存在します。  ",
      "impactJvn": "権限を昇格される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2022-41082",
      "vendorProject": "Microsoft",
      "product": "Exchange Server",
      "vulnerabilityName": "Microsoft Exchange Server Remote Code Execution Vulnerability",
      "dateAdded": "2022-09-30",
      "shortDescription": "Microsoft Exchange Server contains an unspecified vulnerability that allows for authenticated remote code execution. Dubbed \"ProxyNotShell,\" this vulnerability is chainable with CVE-2022-41040 which allows for the remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-10-21",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://msrc-blog.microsoft.com/2022/09/29/customer-guidance-for-reported-zero-day-vulnerabilities-in-microsoft-exchange-server/;  https://nvd.nist.gov/vuln/detail/CVE-2022-41082",
      "cwes": [
        "CWE-502"
      ],
      "vulnerabilityNameJa": "Microsoft Exchange Server のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Microsoft Exchange Server には、認証されたリモート コードの実行を可能にする不特定の脆弱性が存在します。 「ProxyNotShell」と呼ばれるこの脆弱性は、CVE-2022-41040 と連鎖する可能性があり、リモートでコードが実行される可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-002438",
      "vulnerabilityNameJvn": "Microsoft Exchange Server における脆弱性",
      "shortDescriptionJvn": "Microsoft Exchange Server には、不特定の脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-41040",
      "vendorProject": "Microsoft",
      "product": "Exchange Server",
      "vulnerabilityName": "Microsoft Exchange Server Server-Side Request Forgery Vulnerability",
      "dateAdded": "2022-09-30",
      "shortDescription": "Microsoft Exchange Server allows for server-side request forgery. Dubbed \"ProxyNotShell,\" this vulnerability is chainable with CVE-2022-41082 which allows for remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-10-21",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://msrc-blog.microsoft.com/2022/09/29/customer-guidance-for-reported-zero-day-vulnerabilities-in-microsoft-exchange-server/;  https://nvd.nist.gov/vuln/detail/CVE-2022-41040",
      "cwes": [
        "CWE-918"
      ],
      "vulnerabilityNameJa": "Microsoft Exchange Server のサーバー側のリクエスト フォージェリの脆弱性",
      "shortDescriptionJa": "Microsoft Exchange Server では、サーバー側のリクエスト フォージェリが許可されています。 「ProxyNotShell」と呼ばれるこの脆弱性は、リモート コード実行を可能にする CVE-2022-41082 と連鎖可能です。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-002439",
      "vulnerabilityNameJvn": "Microsoft Exchange Server における権限管理に関する脆弱性",
      "shortDescriptionJvn": "Microsoft Exchange Server には、権限管理に関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-36804",
      "vendorProject": "Atlassian",
      "product": "Bitbucket Server and Data Center",
      "vulnerabilityName": "Atlassian Bitbucket Server and Data Center Command Injection Vulnerability",
      "dateAdded": "2022-09-30",
      "shortDescription": "Multiple API endpoints of Atlassian Bitbucket Server and Data Center contain a command injection vulnerability where an attacker with access to a public Bitbucket repository, or with read permissions to a private one, can execute code by sending a malicious HTTP request.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-10-21",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://jira.atlassian.com/browse/BSERV-13438;  https://nvd.nist.gov/vuln/detail/CVE-2022-36804",
      "cwes": [
        "CWE-78",
        "CWE-88",
        "CWE-158"
      ],
      "vulnerabilityNameJa": "Atlassian Bitbucket Server および Data Center コマンド インジェクションの脆弱性",
      "shortDescriptionJa": "Atlassian Bitbucket Server および Data Center の複数の API エンドポイントにはコマンド インジェクションの脆弱性が含まれており、パブリック Bitbucket リポジトリへのアクセス権またはプライベート リポジトリへの読み取り権限を持つ攻撃者が悪意のある HTTP リクエストを送信してコードを実行できます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-015746",
      "vulnerabilityNameJvn": "Atlassian の Bitbucket における脆弱性",
      "shortDescriptionJvn": "Atlassian の Bitbucket には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-3236",
      "vendorProject": "Sophos",
      "product": "Firewall",
      "vulnerabilityName": "Sophos Firewall Code Injection Vulnerability",
      "dateAdded": "2022-09-23",
      "shortDescription": "A code injection vulnerability in the User Portal and Webadmin of Sophos Firewall allows for remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-10-14",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.sophos.com/en-us/security-advisories/sophos-sa-20220923-sfos-rce;  https://nvd.nist.gov/vuln/detail/CVE-2022-3236",
      "cwes": [
        "CWE-94"
      ],
      "vulnerabilityNameJa": "ソフォス ファイアウォールのコード インジェクションの脆弱性",
      "shortDescriptionJa": "Sophos Firewall のユーザー ポータルおよび Webadmin のコード インジェクションの脆弱性により、リモートでコードが実行される可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-017940",
      "vulnerabilityNameJvn": "ソフォスの firewall におけるコードインジェクションの脆弱性",
      "shortDescriptionJvn": "ソフォスの firewall には、コードインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-35405",
      "vendorProject": "Zoho",
      "product": "ManageEngine",
      "vulnerabilityName": "Zoho ManageEngine Multiple Products Remote Code Execution Vulnerability",
      "dateAdded": "2022-09-22",
      "shortDescription": "Zoho ManageEngine PAM360, Password Manager Pro, and Access Manager Plus contain an unspecified vulnerability that allows for remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-10-13",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.manageengine.com/products/passwordmanagerpro/advisory/cve-2022-35405.html;  https://nvd.nist.gov/vuln/detail/CVE-2022-35405",
      "cwes": [
        "CWE-502"
      ],
      "vulnerabilityNameJa": "Zoho ManageEngine の複数の製品でリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Zoho ManageEngine PAM360、Password Manager Pro、およびAccess Manager Plusには、リモートでコードが実行される可能性がある不特定の脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-013644",
      "vulnerabilityNameJvn": "複数の Zoho Corporation 製品における信頼できないデータのデシリアライゼーションに関する脆弱性",
      "shortDescriptionJvn": "Zoho Corporation の ManageEngine Access Manager Plus、ManageEngine PAM360、ManageEngine Password Manager Pro には、信頼できないデータのデシリアライゼーションに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-40139",
      "vendorProject": "Trend Micro",
      "product": "Apex One and Apex One as a Service",
      "vulnerabilityName": "Trend Micro Apex One and Apex One as a Service Improper Validation Vulnerability",
      "dateAdded": "2022-09-15",
      "shortDescription": "Trend Micro Apex One and Apex One as a Service contain an improper validation of rollback mechanism components that could lead to remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-10-06",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://success.trendmicro.com/dcx/s/solution/000291528?language=en_US;  https://nvd.nist.gov/vuln/detail/CVE-2022-40139",
      "cwes": [
        "CWE-353",
        "CWE-641"
      ],
      "vulnerabilityNameJa": "Trend Micro Apex One および Apex One as a Service の不適切な検証の脆弱性",
      "shortDescriptionJa": "Trend Micro Apex One および Apex One as a Service には、ロールバック メカニズム コンポーネントの不適切な検証が含まれており、リモートでコードが実行される可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-000071",
      "vulnerabilityNameJvn": "Trend Micro Apex One および Trend Micro Apex One SaaS における複数の脆弱性",
      "shortDescriptionJvn": "トレンドマイクロ株式会社が提供する Trend Micro Apex One および Trend Micro Apex One SaaS には、次の複数の脆弱性が存在します。 <ul><li>ロールバック機能のコンポーネントにおける検証不備 (CWE-20) - CVE-2022-40139</li><li>送信元検証エラー (CWE-284) - CVE-2022-40140</li><li>情報漏えい (CWE-200) - CVE-2022-40141</li><li>ファイルアクセス時のリンク解釈が不適切 (CWE-59) - CVE-2022-40142</li><li>ファイルアクセス時のリンク解釈が不適切 (CWE-59) - CVE-2022-40143</li><li>不適切な認証 (CWE-287) - CVE-2022-40144</li></ul>なお、開発者によると、CVE-2022-40139 については、本脆弱性を悪用する攻撃が既に確認されているとのことです。  CVE-2022-40139, CVE-2022-40140, CVE-2022-40141, CVE-2022-40142, CVE-2022-40143 この脆弱性情報は、製品利用者への周知を目的に、開発者が JPCERT/CC に報告し、JPCERT/CC が開発者との調整を行いました。  CVE-2022-40144 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。 報告者: 株式会社サイバーディフェンス研究所 竹内 亮斤 氏",
      "impactJvn": "想定される影響は各脆弱性により異なりますが、次のような影響を受ける可能性があります。<ul><li>当該製品の管理コンソールにログイン可能な第三者によって、任意のコードを実行される - CVE-2022-40139</li><li>当該製品がインストールされたシステムにログイン可能な第三者によって、サービス運用妨害 (DoS) 攻撃を受ける - CVE-2022-40140</li><li>遠隔の第三者が特定の通信を傍受・復号することによって、当該製品のサーバに関する情報の一部を窃取される - CVE-2022-40141</li><li>当該製品がインストールされたシステムにログイン可能な第三者によって、管理者権限を取得される - CVE-2022-40142, CVE-2022-40143</li><li>細工されたリクエストを送信されることによって、ログイン時の認証を回避される - CVE-2022-40144</li></ul>",
      "requiredActionJvn": "[パッチを適用する] 開発者が提供する情報をもとにパッチを適用してください。 開発者は本脆弱性の対策として次のパッチをリリースしています。<ul><li>Trend Micro Apex One 2019 Service Pack 1 b11092</li></ul>開発者によると、Trend Micro Apex One SaaS は 2022年 8月のメンテナンスで修正済みとのことです。  [ワークアラウンドを実施する] 次の回避策を適用することで、本脆弱性の影響を軽減することが可能です。<ul><li>当該製品へのアクセスを、信頼できるネットワークからのみに制限する</li></ul>"
    },
    {
      "cveID": "CVE-2013-6282",
      "vendorProject": "Linux",
      "product": "Kernel",
      "vulnerabilityName": "Linux Kernel Improper Input Validation Vulnerability",
      "dateAdded": "2022-09-15",
      "shortDescription": "The get_user and put_user API functions of the Linux kernel fail to validate the target address when being used on ARM v6k/v7 platforms. This allows an application to read and write kernel memory which could lead to privilege escalation.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-10-06",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://git.kernel.org/pub/scm/linux/kernel/git/torvalds/linux.git/commit/?id=8404663f81d212918ff85f493649a7991209fa04; https://nvd.nist.gov/vuln/detail/CVE-2013-6282",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Linux カーネルの不適切な入力検証の脆弱性",
      "shortDescriptionJa": "Linux カーネルの get_user および put_user API 関数は、ARM v6k/v7 プラットフォームで使用されている場合、ターゲット アドレスの検証に失敗します。これにより、アプリケーションがカーネル メモリを読み書きできるようになり、権限昇格につながる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2013-005189",
      "vulnerabilityNameJvn": "v6k および v7 ARM プラットフォーム上で稼働する Linux Kernel の API 関数における任意のカーネルメモリ領域のコンテンツを読まれる脆弱性",
      "shortDescriptionJvn": "v6k および v7 ARM プラットフォーム上で稼働する Linux Kernel の (1) get_user および (2) put_user API 関数は、特定のアドレスを検証しないため、任意のカーネルメモリ領域のコンテンツを読まれる、または変更される脆弱性が存在します。  Android デバイスに対する攻撃が 2013 年 10 月および 11 月に観測されています。",
      "impactJvn": "攻撃者により、巧妙に細工されたアプリケーションを介して、任意のカーネルメモリ領域のコンテンツを読まれる、または変更される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2013-2597",
      "vendorProject": "Code Aurora",
      "product": "ACDB Audio Driver",
      "vulnerabilityName": "Code Aurora ACDB Audio Driver Stack-based Buffer Overflow Vulnerability",
      "dateAdded": "2022-09-15",
      "shortDescription": "The Code Aurora audio calibration database (acdb) audio driver contains a stack-based buffer overflow vulnerability that allows for privilege escalation. Code Aurora is used in third-party products such as Qualcomm and Android.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-10-06",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://web.archive.org/web/20161226013354/https:/www.codeaurora.org/news/security-advisories/stack-based-buffer-overflow-acdb-audio-driver-cve-2013-2597; https://nvd.nist.gov/vuln/detail/CVE-2013-2597",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "コード Aurora ACDB オーディオ ドライバー スタックベースのバッファー オーバーフローの脆弱性",
      "shortDescriptionJa": "Code Aurora オーディオ キャリブレーション データベース (acdb) オーディオ ドライバーには、権限昇格を可能にするスタックベースのバッファ オーバーフローの脆弱性が含まれています。 Code Aurora は、Qualcomm や Android などのサードパーティ製品で使用されています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2013-006639",
      "vulnerabilityNameJvn": "MSM デバイス用 Qualcomm Innovation Center Android コントリビューションなどで使用される Linux Kernel 用 acdb オーディオドライバにおけるスタックベースのバッファオーバーフローの脆弱性",
      "shortDescriptionJvn": "MSM デバイス用 Qualcomm Innovation Center (QuIC) Android コントリビューションなどで使用される Linux Kernel 用 acdb オーディオドライバの audio_acdb.c の acdb_ioctl 関数には、スタックベースのバッファオーバーフローの脆弱性が存在します。",
      "impactJvn": "攻撃者により、/dev/msm_acdb のアクセスを利用し、ioctl の引数に過度に大きな size 値を送るアプリケーションを介して、権限を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2013-2596",
      "vendorProject": "Linux",
      "product": "Kernel",
      "vulnerabilityName": "Linux Kernel Integer Overflow Vulnerability",
      "dateAdded": "2022-09-15",
      "shortDescription": "Linux kernel fb_mmap function in drivers/video/fbmem.c contains an integer overflow vulnerability that allows for privilege escalation.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-10-06",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://git.kernel.org/pub/scm/linux/kernel/git/torvalds/linux.git/commit/?id=fc9bbca8f650e5f738af8806317c0a041a48ae4a; https://nvd.nist.gov/vuln/detail/CVE-2013-2596",
      "cwes": [
        "CWE-189"
      ],
      "vulnerabilityNameJa": "Linux カーネルの整数オーバーフローの脆弱性",
      "shortDescriptionJa": "drivers/video/fbmem.c の Linux カーネル fb_mmap 関数には、特権昇格を可能にする整数オーバーフローの脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2013-002238",
      "vulnerabilityNameJvn": "特定の Motorola 製 Android などで使用される Linux Kernel の drivers/video/fbmem.c における整数オーバーフローの脆弱性",
      "shortDescriptionJvn": "特定の Motorola 製 Android およびその他の製品で使用される Linux Kernel の drivers/video/fbmem.c 内の fb_mmap 関数には、整数オーバーフローの脆弱性が存在します。",
      "impactJvn": "ローカルユーザにより、巧妙に細工された /dev/graphics/fb0 mmap2 システムコールを介して、カーネルメモリ全体に対して読み書き可能なメモリマッピングを作成され、その結果、権限を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2013-2094",
      "vendorProject": "Linux",
      "product": "Kernel",
      "vulnerabilityName": "Linux Kernel Privilege Escalation Vulnerability",
      "dateAdded": "2022-09-15",
      "shortDescription": "Linux kernel fails to check all 64 bits of attr.config passed by user space, resulting to out-of-bounds access of the perf_swevent_enabled array in sw_perf_event_destroy(). Explotation allows for privilege escalation.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-10-06",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://git.kernel.org/pub/scm/linux/kernel/git/torvalds/linux.git/commit/?id=8176cced706b5e5d15887584150764894e94e02f; https://nvd.nist.gov/vuln/detail/CVE-2013-2094",
      "cwes": [
        "CWE-189"
      ],
      "vulnerabilityNameJa": "Linux カーネルの権限昇格の脆弱性",
      "shortDescriptionJa": "Linux カーネルは、ユーザー空間から渡された attr.config の 64 ビットすべてをチェックできず、sw_perf_event_destroy() で perf_swevent_enabled 配列の範囲外のアクセスが発生します。搾取により、特権昇格が可能になります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2013-002656",
      "vulnerabilityNameJvn": "Linux Kernel の kernel/events/core.c における権限を取得される脆弱性",
      "shortDescriptionJvn": "Linux Kernel の kernel/events/core.c 内の perf_swevent_init 関数は、不適切な整数データ型を使用するため、権限を取得される脆弱性が存在します。",
      "impactJvn": "ローカルユーザにより、巧妙に細工された perf_event_open システムコールを介して、権限を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2010-2568",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Remote Code Execution Vulnerability",
      "dateAdded": "2022-09-15",
      "shortDescription": "Microsoft Windows incorrectly parses shortcuts in such a way that malicious code may be executed when the operating system displays the icon of a malicious shortcut file. An attacker who successfully exploited this vulnerability could execute code as the logged-on user.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-10-06",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://docs.microsoft.com/en-us/security-updates/securitybulletins/2010/ms10-046; https://nvd.nist.gov/vuln/detail/CVE-2010-2568",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Microsoft Windows のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Microsoft Windows は、オペレーティング システムが悪意のあるショートカット ファイルのアイコンを表示すると、悪意のあるコードが実行される可能性があるという方法で、ショートカットを誤って解析します。攻撃者がこの脆弱性を悪用した場合、ログオン ユーザーとしてコードを実行する可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2010-001811",
      "vulnerabilityNameJvn": "Microsoft Windows のショートカットファイルの処理に脆弱性",
      "shortDescriptionJvn": "Microsoft Windows には、ショートカットファイルを表示することで任意のコードを自動的に実行してしまう脆弱性が存在します。  Microsoft Windows は、ショートカットファイル (LNK) を適切に処理しない脆弱性が存在します。細工された LNK ファイルを Windows Explorer 上などで表示した場合に、任意のコードを自動的に実行してしまう可能性があります。  なお、本脆弱性を使用した攻撃活動が確認されています。",
      "impactJvn": "細工された LNK ファイルを Windows Explorer 上などで表示させることで、ユーザの権限で任意のコードを実行される可能性があります。",
      "requiredActionJvn": "[アップデートする] 2010年8月3日にセキュリティ更新プログラムが公開されました。マイクロソフトが提供する情報 (MS10-046) をもとにアップデートしてください。  [ワークアラウンドを実施する] 2010年7月17日にマイクロソフト セキュリティ アドバイザリ (2286198) が公開されました。以下の回避策に関する情報が提供されています。      * ショートカットのアイコン表示を無効にする     * WebClient サービスを無効にする  詳しくは Microsoft が提供する情報をご確認ください。 "
    },
    {
      "cveID": "CVE-2022-37969",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Common Log File System (CLFS) Driver Privilege Escalation Vulnerability",
      "dateAdded": "2022-09-14",
      "shortDescription": "Microsoft Windows Common Log File System (CLFS) driver contains an unspecified vulnerability that allows for privilege escalation.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-10-05",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2022-37969;  https://nvd.nist.gov/vuln/detail/CVE-2022-37969",
      "cwes": [
        "CWE-20",
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Microsoft Windows Common Log File System (CLFS) ドライバーの権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Windows Common Log File System (CLFS) ドライバーには、権限昇格を可能にする未特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-002387",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、Windows 共通ログ ファイル システム ドライバに不備があるため、権限を昇格される脆弱性が存在します。  本脆弱性は、CVE-2022-35803 とは異なる脆弱性です。",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-32917",
      "vendorProject": "Apple",
      "product": "iOS, iPadOS, and macOS",
      "vulnerabilityName": "Apple iOS, iPadOS, and macOS Remote Code Execution Vulnerability",
      "dateAdded": "2022-09-14",
      "shortDescription": "Apple kernel, which is included in iOS, iPadOS, and macOS, contains an unspecified vulnerability where an application may be able to execute code with kernel privileges.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-10-05",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.apple.com/en-us/HT213445, https://support.apple.com/en-us/HT213444;  https://nvd.nist.gov/vuln/detail/CVE-2022-32917",
      "cwes": [
        "CWE-20",
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Apple iOS、iPadOS、および macOS のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "iOS、iPadOS、および macOS に含まれる Apple カーネルには、アプリケーションがカーネル権限でコードを実行できる可能性がある未特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-018922",
      "vulnerabilityNameJvn": "複数のアップル製品における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "アップルの iPadOS、iOS、macOS には、境界外書き込みに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-3075",
      "vendorProject": "Google",
      "product": "Chromium Mojo",
      "vulnerabilityName": "Google Chromium Mojo Insufficient Data Validation Vulnerability",
      "dateAdded": "2022-09-08",
      "shortDescription": "Google Chromium Mojo contains an insufficient data validation vulnerability that allows a remote attacker, who has compromised the renderer process, to potentially perform a sandbox escape via a crafted HTML page. This vulnerability could affect multiple web browsers that utilize Chromium, including, but not limited to, Google Chrome, Microsoft Edge, and Opera.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-09-29",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://chromereleases.googleblog.com/2022/09/stable-channel-update-for-desktop.html, https://msrc.microsoft.com/update-guide/vulnerability/CVE-2022-3075;  https://nvd.nist.gov/vuln/detail/CVE-2022-3075",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Google Chromium Mojo の不十分なデータ検証の脆弱性",
      "shortDescriptionJa": "Google Chromium Mojo にはデータ検証が不十分な脆弱性があり、レンダラー プロセスに侵入したリモート攻撃者が細工された HTML ページを介してサンドボックス エスケープを実行できる可能性があります。この脆弱性は、Google Chrome、Microsoft Edge、Opera など、Chromium を利用する複数の Web ブラウザに影響を与える可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-019902",
      "vulnerabilityNameJvn": "Google の Google Chrome 他複数ベンダの製品における入力確認に関する脆弱性",
      "shortDescriptionJvn": "Google の Google Chrome 他複数ベンダの製品には、入力確認に関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2022-27593",
      "vendorProject": "QNAP",
      "product": "Photo Station",
      "vulnerabilityName": "QNAP Photo Station Externally Controlled Reference Vulnerability",
      "dateAdded": "2022-09-08",
      "shortDescription": "Certain QNAP NAS running Photo Station with internet exposure contain an externally controlled reference to a resource vulnerability which can allow an attacker to modify system files. This vulnerability was observed being utilized in a Deadbolt ransomware campaign.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-09-29",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://www.qnap.com/en/security-advisory/qsa-22-24;  https://nvd.nist.gov/vuln/detail/CVE-2022-27593",
      "cwes": [
        "CWE-610"
      ],
      "vulnerabilityNameJa": "QNAP Photo Station の外部制御参照の脆弱性",
      "shortDescriptionJa": "インターネットに公開されている Photo Station を実行している特定の QNAP NAS には、攻撃者がシステム ファイルを変更することを可能にするリソースの脆弱性への外部から制御された参照が含まれています。この脆弱性は、Deadbolt ランサムウェア キャンペーンで利用されていることが確認されました。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-016665",
      "vulnerabilityNameJvn": "QNAP Systems の photo station における別領域リソースに対する外部からの制御可能な参照に関する脆弱性",
      "shortDescriptionJvn": "QNAP Systems の photo station には、別領域リソースに対する外部からの制御可能な参照に関する脆弱性が存在します。",
      "impactJvn": "情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-26258",
      "vendorProject": "D-Link",
      "product": "DIR-820L",
      "vulnerabilityName": "D-Link DIR-820L Remote Code Execution Vulnerability",
      "dateAdded": "2022-09-08",
      "shortDescription": "D-Link DIR-820L contains an unspecified vulnerability in Device Name parameter in /lan.asp which allows for remote code execution.",
      "requiredAction": "The impacted product is end-of-life and should be disconnected if still in use.",
      "dueDate": "2022-09-29",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://supportannouncement.us.dlink.com/announcement/publication.aspx?name=SAP10295;  https://nvd.nist.gov/vuln/detail/CVE-2022-26258",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "D-Link DIR-820L リモートでコードが実行される脆弱性",
      "shortDescriptionJa": "D-Link DIR-820L には、リモート コード実行を可能にする /lan.asp のデバイス名パラメーターに未特定の脆弱性が含まれています。",
      "requiredActionJa": "影響を受ける製品はサポート終了（end-of-life）しており、もしもまだ使用中なのであれば速やかに切り離すべきです。",
      "jvnVulnId": "JVNDB-2022-007445",
      "vulnerabilityNameJvn": "ディーリンクジャパン株式会社の dir-820l ファームウェアにおける脆弱性",
      "shortDescriptionJvn": "ディーリンクジャパン株式会社の dir-820l ファームウェアには、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-9934",
      "vendorProject": "Apple",
      "product": "iOS, iPadOS, and macOS",
      "vulnerabilityName": "Apple iOS, iPadOS, and macOS Input Validation Vulnerability",
      "dateAdded": "2022-09-08",
      "shortDescription": "Apple iOS, iPadOS, and macOS contain an unspecified vulnerability involving input validation which can allow a local attacker to view sensitive user information.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-09-29",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.apple.com/en-us/HT211288, https://support.apple.com/en-us/HT211289; https://nvd.nist.gov/vuln/detail/CVE-2020-9934",
      "cwes": [],
      "vulnerabilityNameJa": "Apple iOS、iPadOS、および macOS の入力検証の脆弱性",
      "shortDescriptionJa": "Apple iOS、iPadOS、および macOS には、ローカルの攻撃者がユーザーの機密情報を表示できる可能性がある、入力の検証に関連する特定されていない脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-009681",
      "vulnerabilityNameJvn": "複数の Apple 製品における脆弱性",
      "shortDescriptionJvn": "複数の Apple 製品には、検証に不備があるため、不特定の脆弱性が存在します。",
      "impactJvn": "ローカルユーザにより、重要なユーザ情報が閲覧される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-7445",
      "vendorProject": "MikroTik",
      "product": "RouterOS",
      "vulnerabilityName": "MikroTik RouterOS Stack-Based Buffer Overflow Vulnerability",
      "dateAdded": "2022-09-08",
      "shortDescription": "In MikroTik RouterOS, a stack-based buffer overflow occurs when processing NetBIOS session request messages. Remote attackers with access to the service can exploit this vulnerability and gain code execution on the system.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-09-29",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.coresecurity.com/core-labs/advisories/mikrotik-routeros-smb-buffer-overflow#vendor_update, https://mikrotik.com/download; https://nvd.nist.gov/vuln/detail/CVE-2018-7445",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "MikroTik RouterOS スタックベースのバッファ オーバーフローの脆弱性",
      "shortDescriptionJa": "MikroTik RouterOS では、NetBIOS セッション要求メッセージの処理時にスタックベースのバッファ オーバーフローが発生します。サービスにアクセスできるリモートの攻撃者は、この脆弱性を悪用して、システム上でコードを実行する可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-003373",
      "vulnerabilityNameJvn": "MikroTik RouterOS におけるバッファエラーの脆弱性",
      "shortDescriptionJvn": "MikroTik RouterOS には、バッファエラーの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-6530",
      "vendorProject": "D-Link",
      "product": "Multiple Routers",
      "vulnerabilityName": "D-Link Multiple Routers OS Command Injection Vulnerability",
      "dateAdded": "2022-09-08",
      "shortDescription": "Multiple D-Link routers contain an unspecified vulnerability that allows for execution of OS commands.",
      "requiredAction": "The vendor D-Link published an advisory stating the fix under CVE-2018-20114 properly patches KEV entry CVE-2018-6530. If the device is still supported, apply updates per vendor instructions. If the affected device has since entered its end-of-life, it should be disconnected if still in use.",
      "dueDate": "2022-09-29",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://supportannouncement.us.dlink.com/announcement/publication.aspx?name=SAP10105; https://nvd.nist.gov/vuln/detail/CVE-2018-6530",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "D-Link の複数ルーター OS コマンド インジェクションの脆弱性",
      "shortDescriptionJa": "複数の D-Link ルーターには、OS コマンドの実行を可能にする不特定の脆弱性が存在します。",
      "requiredActionJa": "ベンダーの D-Link は、CVE-2018-20114 に基づく修正が KEV エントリ CVE-2018-6530 に適切にパッチを適用することを示すアドバイザリを公開しました。デバイスがまだサポートされている場合は、ベンダーの指示に従って更新を適用してください。影響を受けたデバイスが寿命を迎えた場合、まだ使用されている場合は切断する必要があります。",
      "jvnVulnId": "JVNDB-2018-002681",
      "vulnerabilityNameJvn": "複数の D-Link 製品における OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "複数の D-Link 製品には、OS コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-2628",
      "vendorProject": "Oracle",
      "product": "WebLogic Server",
      "vulnerabilityName": "Oracle WebLogic Server Unspecified Vulnerability",
      "dateAdded": "2022-09-08",
      "shortDescription": "Oracle WebLogic Server contains an unspecified vulnerability which can allow an unauthenticated attacker with T3 network access to compromise the server.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-09-29",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.oracle.com/security-alerts/cpuapr2018.html; https://nvd.nist.gov/vuln/detail/CVE-2018-2628",
      "cwes": [
        "CWE-502"
      ],
      "vulnerabilityNameJa": "Oracle WebLogic Server の特定されていない脆弱性",
      "shortDescriptionJa": "Oracle WebLogic Server には、T3 ネットワーク アクセスを持つ認証されていない攻撃者がサーバーを危険にさらす可能性がある特定されていない脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-002962",
      "vulnerabilityNameJvn": "Oracle Fusion Middleware の Oracle WebLogic Server における WLS Core Components に関する脆弱性",
      "shortDescriptionJvn": "Oracle Fusion Middleware の Oracle WebLogic Server には、WLS Core Components に関する処理に不備があるため、機密性、完全性、および可用性に影響のある脆弱性が存在します。",
      "impactJvn": "リモートの攻撃者により、情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 攻撃が行われる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-13374",
      "vendorProject": "Fortinet",
      "product": "FortiOS and FortiADC",
      "vulnerabilityName": "Fortinet FortiOS and FortiADC Improper Access Control Vulnerability",
      "dateAdded": "2022-09-08",
      "shortDescription": "Fortinet FortiOS and FortiADC contain an improper access control vulnerability that allows attackers to obtain the LDAP server login credentials configured in FortiGate by pointing a LDAP server connectivity test request to a rogue LDAP server.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-09-29",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://www.fortiguard.com/psirt/FG-IR-18-157; https://nvd.nist.gov/vuln/detail/CVE-2018-13374",
      "cwes": [
        "CWE-732"
      ],
      "vulnerabilityNameJa": "Fortinet FortiOS および FortiADC の不適切なアクセス制御の脆弱性",
      "shortDescriptionJa": "フォーティネットの FortiOS および FortiADC には、不正な LDAP サーバーに LDAP サーバー接続テスト リクエストを指定することで、攻撃者が FortiGate に設定された LDAP サーバーのログイン認証情報を取得できる不適切なアクセス制御の脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-013156",
      "vulnerabilityNameJvn": "Fortinet FortiOS におけるアクセス制御に関する脆弱性",
      "shortDescriptionJvn": "Fortinet FortiOS には、アクセス制御に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-5521",
      "vendorProject": "NETGEAR",
      "product": "Multiple Devices",
      "vulnerabilityName": "NETGEAR Multiple Devices Exposure of Sensitive Information Vulnerability",
      "dateAdded": "2022-09-08",
      "shortDescription": "Multiple NETGEAR devices are prone to admin password disclosure via simple crafted requests to the web management server.",
      "requiredAction": "Apply updates per vendor instructions. If the affected device has since entered end-of-life, it should be disconnected if still in use.",
      "dueDate": "2022-09-29",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://kb.netgear.com/30632/Web-GUI-Password-Recovery-and-Exposure-Security-Vulnerability; https://nvd.nist.gov/vuln/detail/CVE-2017-5521",
      "cwes": [
        "CWE-200"
      ],
      "vulnerabilityNameJa": "NETGEAR の複数のデバイスで機密情報が公開される脆弱性",
      "shortDescriptionJa": "複数の NETGEAR デバイスは、Web 管理サーバーへの単純な細工された要求を介して管理者パスワードを開示する傾向があります。",
      "requiredActionJa": "ベンダーの指示に従ってアップデートを適用します。影響を受けたデバイスが寿命を迎えた場合、まだ使用されている場合は切断する必要があります。",
      "jvnVulnId": "JVNDB-2017-001263",
      "vulnerabilityNameJvn": "複数の NETGEAR デバイス製品におけるパスワードを公開される脆弱性",
      "shortDescriptionJvn": "複数の NETGEAR デバイス製品には、パスワードを公開される脆弱性が存在します。",
      "impactJvn": "巧妙に細工された Web 管理サーバへのリクエストを介して、パスワードを公開される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2011-4723",
      "vendorProject": "D-Link",
      "product": "DIR-300 Router",
      "vulnerabilityName": "D-Link DIR-300 Router Cleartext Storage of a Password Vulnerability",
      "dateAdded": "2022-09-08",
      "shortDescription": "The D-Link DIR-300 router stores cleartext passwords, which allows context-dependent attackers to obtain sensitive information.",
      "requiredAction": "The impacted product is end-of-life and should be disconnected if still in use.",
      "dueDate": "2022-09-29",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.dlink.com/uk/en/support/product/dir-300-wireless-g-router; https://nvd.nist.gov/vuln/detail/CVE-2011-4723",
      "cwes": [
        "CWE-310"
      ],
      "vulnerabilityNameJa": "D-Link DIR-300 ルーターのパスワードのクリアテキスト ストレージの脆弱性",
      "shortDescriptionJa": "D-Link DIR-300 ルーターには平文のパスワードが保存されているため、コンテキスト依存型の攻撃者が機密情報を入手することができます。",
      "requiredActionJa": "影響を受ける製品はサポート終了（end-of-life）しており、もしもまだ使用中なのであれば速やかに切り離すべきです。",
      "jvnVulnId": "JVNDB-2011-003481",
      "vulnerabilityNameJvn": "D-Link DIR-300 ルータにおける重要な情報を取得される脆弱性",
      "shortDescriptionJvn": "D-Link DIR-300 ルータは、パスワードを平文で保存するため、重要な情報を取得される脆弱性が存在します。",
      "impactJvn": "攻撃者により、重要な情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2011-1823",
      "vendorProject": "Android",
      "product": "Android OS",
      "vulnerabilityName": "Android OS Privilege Escalation Vulnerability",
      "dateAdded": "2022-09-08",
      "shortDescription": "The vold volume manager daemon in Android kernel trusts messages from a PF_NETLINK socket, which allows an attacker to execute code and gain root privileges. This vulnerability is associated with GingerBreak and Exploit.AndroidOS.Lotoor.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-09-29",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://android.googlesource.com/platform/system/vold/+/c51920c82463b240e2be0430849837d6fdc5352e; https://nvd.nist.gov/vuln/detail/CVE-2011-1823",
      "cwes": [
        "CWE-189"
      ],
      "vulnerabilityNameJa": "Android OS の権限昇格の脆弱性",
      "shortDescriptionJa": "Android カーネルの vold ボリューム マネージャー デーモンは、PF_NETLINK ソケットからのメッセージを信頼します。これにより、攻撃者はコードを実行して root 権限を取得できます。この脆弱性は、GingerBreak と Exploit.AndroidOS.Lotoor に関連しています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2011-001720",
      "vulnerabilityNameJvn": "Android のボリューム管理デーモンにおける root 権限を取得される脆弱性",
      "shortDescriptionJvn": "Android のボリューム管理デーモンは、PF_NETLINK ソケットからのメッセージであれば信頼してしまうため、任意のコードを実行され、root 権限を取得される脆弱性が存在します。    ",
      "impactJvn": "ローカルユーザにより、DirectVolume::handlePartitionAdded メソッド内の最大幅指定符号付き整数のチェックを回避する負のインデックスを介して、メモリの破損を誘発し、任意のコードを実行され、root 権限を取得される可能性があります。  ",
      "requiredActionJvn": "ベンダ情報及び参考情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2022-26352",
      "vendorProject": "dotCMS",
      "product": "dotCMS",
      "vulnerabilityName": "dotCMS Unrestricted Upload of File Vulnerability",
      "dateAdded": "2022-08-25",
      "shortDescription": "dotCMS ContentResource API contains an unrestricted upload of file with a dangerous type vulnerability that allows for directory traversal, in which the file is saved outside of the intended storage location. Exploitation allows for remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-09-15",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://www.dotcms.com/security/SI-62;  https://nvd.nist.gov/vuln/detail/CVE-2022-26352",
      "cwes": [
        "CWE-22",
        "CWE-138"
      ],
      "vulnerabilityNameJa": "dotCMS ファイルの無制限アップロードの脆弱性",
      "shortDescriptionJa": "dotCMS ContentResource API には、ディレクトリ トラバーサルを可能にする危険なタイプの脆弱性を持つ無制限のファイル アップロードが含まれており、ファイルは意図した保存場所の外に保存されます。悪用により、リモートでコードが実行される可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-013438",
      "vulnerabilityNameJvn": "dotCMS における脆弱性",
      "shortDescriptionJvn": "dotCMS には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-24706",
      "vendorProject": "Apache",
      "product": "CouchDB",
      "vulnerabilityName": "Apache CouchDB Insecure Default Initialization of Resource Vulnerability",
      "dateAdded": "2022-08-25",
      "shortDescription": "Apache CouchDB contains an insecure default initialization of resource vulnerability which can allow an attacker to escalate to administrative privileges.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-09-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://lists.apache.org/thread/w24wo0h8nlctfps65txvk0oc5hdcnv00;  https://nvd.nist.gov/vuln/detail/CVE-2022-24706",
      "cwes": [
        "CWE-1188"
      ],
      "vulnerabilityNameJa": "Apache CouchDB の安全でないデフォルトのリソースの初期化の脆弱性",
      "shortDescriptionJa": "Apache CouchDB には、攻撃者が管理者特権にエスカレートする可能性があるリソース脆弱性の安全でないデフォルトの初期化が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-008817",
      "vulnerabilityNameJvn": "Apache Software Foundation の Apache CouchDB におけるリソースの安全ではないデフォルト値への初期化に関する脆弱性",
      "shortDescriptionJvn": "Apache Software Foundation の Apache CouchDB には、リソースの安全ではないデフォルト値への初期化に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-24112",
      "vendorProject": "Apache",
      "product": "APISIX",
      "vulnerabilityName": "Apache APISIX Authentication Bypass Vulnerability",
      "dateAdded": "2022-08-25",
      "shortDescription": "Apache APISIX contains an authentication bypass vulnerability that allows for remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-09-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://lists.apache.org/thread/lcdqywz8zy94mdysk7p3gfdgn51jmt94;  https://nvd.nist.gov/vuln/detail/CVE-2022-24112",
      "cwes": [
        "CWE-290"
      ],
      "vulnerabilityNameJa": "Apache APISIX 認証バイパスの脆弱性",
      "shortDescriptionJa": "Apache APISIX には、リモート コード実行を可能にする認証バイパスの脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-005565",
      "vulnerabilityNameJvn": "Apache APISIX におけるスプーフィングによる認証回避に関する脆弱性",
      "shortDescriptionJvn": "Apache APISIX には、スプーフィングによる認証回避に関する脆弱性が存在します。  ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2022-22963",
      "vendorProject": "VMware Tanzu",
      "product": "Spring Cloud",
      "vulnerabilityName": "VMware Tanzu Spring Cloud Function Remote Code Execution Vulnerability",
      "dateAdded": "2022-08-25",
      "shortDescription": "When using routing functionality in VMware Tanzu's Spring Cloud Function, it is possible for a user to provide a specially crafted SpEL as a routing-expression that may result in remote code execution and access to local resources.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-09-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://tanzu.vmware.com/security/cve-2022-22963;  https://nvd.nist.gov/vuln/detail/CVE-2022-22963",
      "cwes": [
        "CWE-94"
      ],
      "vulnerabilityNameJa": "VMware Tanzu Spring Cloud Function リモートでコードが実行される脆弱性",
      "shortDescriptionJa": "VMware Tanzu の Spring Cloud Function でルーティング機能を使用する場合、ユーザーが特別に細工された SpEL をルーティング式として提供する可能性があります。これにより、リモート コードが実行され、ローカル リソースにアクセスされる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-011452",
      "vulnerabilityNameJvn": "Spring Cloud Function における言語構文の表現に使用される特殊な要素の不適切な無効化に関する脆弱性",
      "shortDescriptionJvn": "Spring Cloud Function には、言語構文の表現に使用される特殊な要素の不適切な無効化に関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2022-2294",
      "vendorProject": "WebRTC",
      "product": "WebRTC",
      "vulnerabilityName": "WebRTC Heap Buffer Overflow Vulnerability",
      "dateAdded": "2022-08-25",
      "shortDescription": "WebRTC, an open-source project providing web browsers with real-time communication, contains a heap buffer overflow vulnerability that allows an attacker to perform shellcode execution. This vulnerability impacts web browsers using WebRTC including but not limited to Google Chrome.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-09-15",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://groups.google.com/g/discuss-webrtc/c/5KBtZx2gvcQ;  https://nvd.nist.gov/vuln/detail/CVE-2022-2294",
      "cwes": [
        "CWE-122"
      ],
      "vulnerabilityNameJa": "WebRTC ヒープ バッファ オーバーフローの脆弱性",
      "shortDescriptionJa": "Web ブラウザにリアルタイム通信を提供するオープンソース プロジェクトである WebRTC には、攻撃者によるシェルコードの実行を可能にするヒープ バッファ オーバーフローの脆弱性が存在します。この脆弱性は、WebRTC を使用する Web ブラウザ (Google Chrome など) に影響します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-016029",
      "vulnerabilityNameJvn": "Google Chrome における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "Google Chrome には、境界外書き込みに関する脆弱性が存在します。  ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2021-39226",
      "vendorProject": "Grafana Labs",
      "product": "Grafana",
      "vulnerabilityName": "Grafana Authentication Bypass Vulnerability",
      "dateAdded": "2022-08-25",
      "shortDescription": "Grafana contains an authentication bypass vulnerability that allows authenticated and unauthenticated users to view and delete all snapshot data, potentially resulting in complete snapshot data loss.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-09-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://grafana.com/blog/2021/10/05/grafana-7.5.11-and-8.1.6-released-with-critical-security-fix/; https://nvd.nist.gov/vuln/detail/CVE-2021-39226",
      "cwes": [
        "CWE-287"
      ],
      "vulnerabilityNameJa": "Grafana 認証バイパスの脆弱性",
      "shortDescriptionJa": "Grafana には、認証されたユーザーと認証されていないユーザーがすべてのスナップショット データを表示および削除できる認証バイパスの脆弱性が含まれており、スナップショット データが完全に失われる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-021127",
      "vulnerabilityNameJvn": "Grafana Labs の Grafana 等複数ベンダの製品における認証に関する脆弱性",
      "shortDescriptionJvn": "Grafana Labs の Grafana 等複数ベンダの製品には、認証に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-38406",
      "vendorProject": "Delta Electronics",
      "product": "DOPSoft 2",
      "vulnerabilityName": "Delta Electronics DOPSoft 2 Improper Input Validation Vulnerability",
      "dateAdded": "2022-08-25",
      "shortDescription": "Delta Electronics DOPSoft 2 lacks proper validation of user-supplied data when parsing specific project files (improper input validation) resulting in an out-of-bounds write that allows for code execution.",
      "requiredAction": "The impacted product is end-of-life and should be disconnected if still in use.",
      "dueDate": "2022-09-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://www.cisa.gov/uscert/ics/advisories/icsa-21-252-02; https://nvd.nist.gov/vuln/detail/CVE-2021-38406",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Delta Electronics DOPSoft 2 の不適切な入力検証の脆弱性",
      "shortDescriptionJa": "Delta Electronics DOPSoft 2 は、特定のプロジェクト ファイルを解析するときにユーザーが提供したデータの適切な検証を欠いており (不適切な入力検証)、コード実行を可能にする境界外書き込みを引き起こします。",
      "requiredActionJa": "影響を受ける製品はサポート終了（end-of-life）しており、もしもまだ使用中なのであれば速やかに切り離すべきです。",
      "jvnVulnId": "JVNDB-2021-002380",
      "vulnerabilityNameJvn": "Delta Electronics 製 DOPSoft 2 に複数の脆弱性",
      "shortDescriptionJvn": "Delta Electronics 社が提供する DOPSoft 2 には、次の複数の脆弱性が存在します。  　* スタックベースのバッファオーバーフロー（CWE-121） - CVE-2021-38402 　* 境界外書き込み（CWE-787） - CVE-2021-38406 　* ヒープベースのバッファオーバーフロー（CWE-122） - CVE-2021-38404  ",
      "impactJvn": "細工されたプロジェクトファイルを読み込んだ際に、製品が動作するプロセスの権限で不正なコードが実行される。",
      "requiredActionJvn": "[後継製品に移行する] DOPSoft 2は、サポートが終了した製品（EOL）のためアップデートが提供されません。 開発者は、HMIデバイスを DOP-100 シリーズに切り替えた後、DIAStudio v1.1.2 およびそれ以降のバージョンに含まれる DIAScreen への移行を推奨しています。 詳細は、<a href=\"https://deltaiastudio.b2clogin.com/deltaiastudio.onmicrosoft.com/oauth2/v2.0/authorize?p=b2c_1_diastudiosigninup&client_id=9092aab8-5ccc-4a8a-a76a-59b00b7d0d52&redirect_uri=https%3a%2f%2fdiastudio.deltaww.com%2f&response_mode=form_post&response_type=id_token&scope=openid&state=OpenIdConnect.AuthenticationProperties%3dZ3ZBdT_r9lbFkhwmuW73LoIs-jiQD9KGGQSO7Gt8YfTfW3Oqc6uQaqOkrQ7qGAyVivfvU2kvoCiS05vXUXOTEKvQtYW0J8ipzzdpox5SysksmABNKqBlORZRLORbq43otBB1yq8TCnJ_kBVCP9BVx_zUU64p4SMMp4ieTEdBrKLr-WnCVrcLh79S93wsPeq4&nonce=637981981626211833.ZjAxODllYTYtMmMwMy00MGZiLTkyOGMtMjRjODdhMTU1YjMxOGYwNGY0YzUtN2UzOS00NDYyLWEyMmUtZGFmZDVkNjZlN2Y5&x-client-SKU=ID_NET&x-client-ver=1.0.40306.1554#catalog\" target=\"blank\">開発者が提供する情報（要ログイン）</a>をご確認ください。"
    },
    {
      "cveID": "CVE-2021-31010",
      "vendorProject": "Apple",
      "product": "iOS, macOS, watchOS",
      "vulnerabilityName": "Apple iOS, macOS, watchOS Sandbox Bypass Vulnerability",
      "dateAdded": "2022-08-25",
      "shortDescription": "In affected versions of Apple iOS, macOS, and watchOS, a sandboxed process may be able to circumvent sandbox restrictions.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-09-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.apple.com/en-us/HT212804, https://support.apple.com/en-us/HT212805, https://support.apple.com/en-us/HT212806, https://support.apple.com/en-us/HT212807, https://support.apple.com/en-us/HT212824; https://nvd.nist.gov/vuln/detail/CVE-2021-31010",
      "cwes": [
        "CWE-20",
        "CWE-502"
      ],
      "vulnerabilityNameJa": "Apple iOS、macOS、watchOS のサンドボックス バイパスの脆弱性",
      "shortDescriptionJa": "影響を受けるバージョンの Apple iOS、macOS、および watchOS では、サンドボックス化されたプロセスがサンドボックスの制限を回避できる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-021091",
      "vulnerabilityNameJvn": "複数のアップル製品における信頼できないデータのデシリアライゼーションに関する脆弱性",
      "shortDescriptionJvn": "iPadOS、iOS、Apple Mac OS X 等複数のアップル製品には、信頼できないデータのデシリアライゼーションに関する脆弱性が存在します。 ",
      "impactJvn": "情報を改ざんされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-36193",
      "vendorProject": "PEAR",
      "product": "Archive_Tar",
      "vulnerabilityName": "PEAR Archive_Tar Improper Link Resolution Vulnerability",
      "dateAdded": "2022-08-25",
      "shortDescription": "PEAR Archive_Tar Tar.php allows write operations with directory traversal due to inadequate checking of symbolic links. PEAR stands for PHP Extension and Application Repository and it is an open-source framework and distribution system for reusable PHP components with known usage in third-party products such as Drupal Core and Red Hat Linux.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-09-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://github.com/pear/Archive_Tar/commit/cde460582ff389404b5b3ccb59374e9b389de916, https://www.drupal.org/sa-core-2021-001, https://access.redhat.com/security/cve/cve-2020-36193; https://nvd.nist.gov/vuln/detail/CVE-2020-36193",
      "cwes": [
        "CWE-22",
        "CWE-59"
      ],
      "vulnerabilityNameJa": "PEAR Archive_Tar の不適切なリンク解決の脆弱性",
      "shortDescriptionJa": "PEAR Archive_Tar Tar.php では、シンボリック リンクのチェックが不十分なため、ディレクトリ トラバーサルによる書き込み操作が可能です。 PEAR は PHP Extension and Application Repository の略で、Drupal Core や Red Hat Linux などのサードパーティ製品での使用が知られている、再利用可能な PHP コンポーネントのオープンソース フレームワークおよび配布システムです。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-015503",
      "vulnerabilityNameJvn": "Archive_Tar におけるリンク解釈に関する脆弱性",
      "shortDescriptionJvn": "Archive_Tar には、リンク解釈に関する脆弱性、およびパストラバーサルの脆弱性が存在します。  本脆弱性は、CVE-2020-28948 と関連する脆弱性です。",
      "impactJvn": "情報を改ざんされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-28949",
      "vendorProject": "PEAR",
      "product": "Archive_Tar",
      "vulnerabilityName": "PEAR Archive_Tar Deserialization of Untrusted Data Vulnerability",
      "dateAdded": "2022-08-25",
      "shortDescription": "PEAR Archive_Tar allows an unserialization attack because phar: is blocked but PHAR: is not blocked. PEAR stands for PHP Extension and Application Repository and it is an open-source framework and distribution system for reusable PHP components with known usage in third-party products such as Drupal Core and Red Hat Linux.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-09-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://pear.php.net/bugs/bug.php?id=27002, https://www.drupal.org/sa-core-2020-013, https://access.redhat.com/security/cve/cve-2020-28949; https://nvd.nist.gov/vuln/detail/CVE-2020-28949",
      "cwes": [
        "CWE-74"
      ],
      "vulnerabilityNameJa": "PEAR Archive_Tar の信頼できないデータのデシリアライズの脆弱性",
      "shortDescriptionJa": "phar: はブロックされていますが、PHAR: はブロックされていないため、PEAR Archive_Tar は非シリアル化攻撃を許可します。 PEAR は PHP Extension and Application Repository の略で、Drupal Core や Red Hat Linux などのサードパーティ製品での使用が知られている、再利用可能な PHP コンポーネントのオープンソース フレームワークおよび配布システムです。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-013772",
      "vulnerabilityNameJvn": "Archive_Tar におけるインジェクションに関する脆弱性",
      "shortDescriptionJvn": "Archive_Tar には、インジェクションに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-0028",
      "vendorProject": "Palo Alto Networks",
      "product": "PAN-OS",
      "vulnerabilityName": "Palo Alto Networks PAN-OS Reflected Amplification Denial-of-Service Vulnerability",
      "dateAdded": "2022-08-22",
      "shortDescription": "A Palo Alto Networks PAN-OS URL filtering policy misconfiguration could allow a network-based attacker to conduct reflected and amplified TCP denial-of-service (RDoS) attacks.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-09-12",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://security.paloaltonetworks.com/CVE-2022-0028; https://nvd.nist.gov/vuln/detail/CVE-2022-0028",
      "cwes": [
        "CWE-940"
      ],
      "vulnerabilityNameJa": "Palo Alto Networks PAN-OS 反射型増幅サービス拒否の脆弱性",
      "shortDescriptionJa": "Palo Alto Networks PAN-OS URL フィルタリング ポリシーの構成ミスにより、ネットワークベースの攻撃者が反射および増幅された TCP サービス拒否 (RDoS) 攻撃を実行できる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-014672",
      "vulnerabilityNameJvn": "Palo Alto Networks の PAN-OS における脆弱性",
      "shortDescriptionJvn": "Palo Alto Networks の PAN-OS には、不特定の脆弱性が存在します。",
      "impactJvn": "サービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-22536",
      "vendorProject": "SAP",
      "product": "Multiple Products",
      "vulnerabilityName": "SAP Multiple Products HTTP Request Smuggling Vulnerability",
      "dateAdded": "2022-08-18",
      "shortDescription": "SAP NetWeaver Application Server ABAP, SAP NetWeaver Application Server Java, ABAP Platform, SAP Content Server and SAP Web Dispatcher allow HTTP request smuggling. An unauthenticated attacker can prepend a victim's request with arbitrary data, allowing for function execution impersonating the victim or poisoning intermediary Web caches.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-09-08",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "SAP users must have an account in order to login and access the patch. https://accounts.sap.com/saml2/idp/sso;  https://nvd.nist.gov/vuln/detail/CVE-2022-22536",
      "cwes": [
        "CWE-444"
      ],
      "vulnerabilityNameJa": "SAP 複数製品の HTTP リクエスト スマグリングの脆弱性",
      "shortDescriptionJa": "SAP NetWeaver Application Server ABAP、SAP NetWeaver Application Server Java、ABAP Platform、SAP Content Server、および SAP Web Dispatcher では、HTTP 要求の密輸が可能です。認証されていない攻撃者は、被害者のリクエストの前に任意のデータを追加して、被害者になりすまして関数を実行したり、中間の Web キャッシュをポイズニングしたりできます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-004818",
      "vulnerabilityNameJvn": "複数の SAP 製品における HTTP リクエストスマグリングに関する脆弱性",
      "shortDescriptionJvn": "複数の SAP 製品には、HTTP リクエストスマグリングに関する脆弱性が存在します。  ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2022-32894",
      "vendorProject": "Apple",
      "product": "iOS and macOS",
      "vulnerabilityName": "Apple iOS and macOS Out-of-Bounds Write Vulnerability",
      "dateAdded": "2022-08-18",
      "shortDescription": "Apple iOS and macOS contain an out-of-bounds write vulnerability that could allow an application to execute code with kernel privileges.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-09-08",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.apple.com/en-gb/HT213412, https://support.apple.com/en-gb/HT213413;  https://nvd.nist.gov/vuln/detail/CVE-2022-32894",
      "cwes": [
        "CWE-20",
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Apple iOS および macOS の範囲外書き込みの脆弱性",
      "shortDescriptionJa": "Apple iOS および macOS には、アプリケーションがカーネル権限でコードを実行できる可能性のある境界外書き込みの脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-017314",
      "vulnerabilityNameJvn": "複数のアップル製品における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "iPadOS、iOS、macOS 等複数のアップル製品には、境界外書き込みに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-32893",
      "vendorProject": "Apple",
      "product": "iOS and macOS",
      "vulnerabilityName": "Apple iOS and macOS Out-of-Bounds Write Vulnerability",
      "dateAdded": "2022-08-18",
      "shortDescription": "Apple iOS and macOS contain an out-of-bounds write vulnerability that could allow for remote code execution when processing malicious crafted web content.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-09-08",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://support.apple.com/en-gb/HT213412, https://support.apple.com/en-gb/HT213413;  https://nvd.nist.gov/vuln/detail/CVE-2022-32893",
      "cwes": [
        "CWE-20",
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Apple iOS および macOS の範囲外書き込みの脆弱性",
      "shortDescriptionJa": "Apple iOS および macOS には境界外書き込みの脆弱性が含まれており、悪意を持って細工された Web コンテンツを処理する際に、リモートでコードが実行される可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-017329",
      "vulnerabilityNameJvn": "アップルの Safari 他複数ベンダの製品における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "アップルの Safari 他複数ベンダの製品には、境界外書き込みに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-2856",
      "vendorProject": "Google",
      "product": "Chromium Intents",
      "vulnerabilityName": "Google Chromium Intents Insufficient Input Validation Vulnerability",
      "dateAdded": "2022-08-18",
      "shortDescription": "Google Chromium Intents contains an insufficient validation of untrusted input vulnerability that allows a remote attacker to browse to a malicious website via a crafted HTML page. This vulnerability could affect multiple web browsers that utilize Chromium, including, but not limited to, Google Chrome, Microsoft Edge, and Opera.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-09-08",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://chromereleases.googleblog.com/2022/08/stable-channel-update-for-desktop_16.html;  https://nvd.nist.gov/vuln/detail/CVE-2022-2856",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Google Chromium Intents の不十分な入力検証の脆弱性",
      "shortDescriptionJa": "Google Chromium Intents には、信頼できない入力の脆弱性の検証が不十分なため、リモートの攻撃者が細工された HTML ページを介して悪意のある Web サイトを閲覧できるようになります。この脆弱性は、Google Chrome、Microsoft Edge、Opera など、Chromium を利用する複数の Web ブラウザに影響を与える可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-018461",
      "vulnerabilityNameJvn": "Google の Google Chrome 他複数ベンダの製品における入力確認に関する脆弱性",
      "shortDescriptionJvn": "Google の Google Chrome 他複数ベンダの製品には、入力確認に関する脆弱性が存在します。 ",
      "impactJvn": "情報を改ざんされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2022-26923",
      "vendorProject": "Microsoft",
      "product": "Active Directory",
      "vulnerabilityName": "Microsoft Active Directory Domain Services Privilege Escalation Vulnerability",
      "dateAdded": "2022-08-18",
      "shortDescription": "An authenticated user could manipulate attributes on computer accounts they own or manage, and acquire a certificate from Active Directory Certificate Services that would allow for privilege escalation to SYSTEM.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-09-08",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2022-26923;  https://nvd.nist.gov/vuln/detail/CVE-2022-26923",
      "cwes": [
        "CWE-295"
      ],
      "vulnerabilityNameJa": "Microsoft Active Directory ドメイン サービスの権限昇格の脆弱性",
      "shortDescriptionJa": "認証されたユーザーは、自分が所有または管理するコンピューター アカウントの属性を操作し、Active Directory 証明書サービスから証明書を取得して、SYSTEM への特権エスカレーションを可能にすることができます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-001871",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、Active Directory Domain Services に不備があるため、権限を昇格される脆弱性が存在します。 ",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-21971",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Runtime Remote Code Execution Vulnerability",
      "dateAdded": "2022-08-18",
      "shortDescription": "Microsoft Windows Runtime contains an unspecified vulnerability that allows for remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-09-08",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2022-21971;  https://nvd.nist.gov/vuln/detail/CVE-2022-21971",
      "cwes": [
        "CWE-824"
      ],
      "vulnerabilityNameJa": "Microsoft Windows ランタイムのリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Microsoft Windows ランタイムには、リモートでコードが実行される可能性がある不特定の脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-001370",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品におけるリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "Microsoft Windows 10、Windows 11、Windows Server には、Windows ランタイムに不備があるため、リモートでコードを実行される脆弱性が存在します。 ",
      "impactJvn": "リモートでコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-15944",
      "vendorProject": "Palo Alto Networks",
      "product": "PAN-OS",
      "vulnerabilityName": "Palo Alto Networks PAN-OS Remote Code Execution Vulnerability",
      "dateAdded": "2022-08-18",
      "shortDescription": "Palo Alto Networks PAN-OS contains multiple, unspecified vulnerabilities which can allow for remote code execution when chained.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-09-08",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://security.paloaltonetworks.com/CVE-2017-15944; https://nvd.nist.gov/vuln/detail/CVE-2017-15944",
      "cwes": [],
      "vulnerabilityNameJa": "Palo Alto Networks PAN-OS リモート コード実行の脆弱性",
      "shortDescriptionJa": "Palo Alto Networks PAN-OS には複数の不特定の脆弱性が含まれており、連鎖するとリモートでコードが実行される可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-011248",
      "vulnerabilityNameJvn": "Palo Alto Networks PAN-OS における認可・権限・アクセス制御に関する脆弱性",
      "shortDescriptionJvn": "Palo Alto Networks PAN-OS には、認可・権限・アクセス制御に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-27925",
      "vendorProject": "Synacor",
      "product": "Zimbra Collaboration Suite (ZCS)",
      "vulnerabilityName": "Synacor Zimbra Collaboration Suite (ZCS) Arbitrary File Upload Vulnerability",
      "dateAdded": "2022-08-11",
      "shortDescription": "Synacor Zimbra Collaboration Suite (ZCS) contains flaw in the mboximport functionality, allowing an authenticated attacker to upload arbitrary files to perform remote code execution. This vulnerability was chained with CVE-2022-37042 which allows for unauthenticated remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-09-01",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://blog.zimbra.com/2022/08/authentication-bypass-in-mailboximportservlet-vulnerability/;  https://nvd.nist.gov/vuln/detail/CVE-2022-27925",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "Synacor Zimbra Collaboration Suite (ZCS) の任意のファイルアップロードの脆弱性",
      "shortDescriptionJa": "Synacor Zimbra Collaboration Suite (ZCS) には mboximport 機能に欠陥があり、認証された攻撃者が任意のファイルをアップロードしてリモート コード実行を実行できる可能性があります。この脆弱性は、認証されていないリモート コード実行を可能にする CVE-2022-37042 と連鎖しています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-008786",
      "vulnerabilityNameJvn": "Zimbra の collaboration における危険なタイプのファイルの無制限アップロードに関する脆弱性",
      "shortDescriptionJvn": "Zimbra の collaboration には、危険なタイプのファイルの無制限アップロードに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-37042",
      "vendorProject": "Synacor",
      "product": "Zimbra Collaboration Suite (ZCS)",
      "vulnerabilityName": "Synacor Zimbra Collaboration Suite (ZCS) Authentication Bypass Vulnerability",
      "dateAdded": "2022-08-11",
      "shortDescription": "Synacor Zimbra Collaboration Suite (ZCS) contains an authentication bypass vulnerability in MailboxImportServlet. This vulnerability was chained with CVE-2022-27925 which allows for unauthenticated remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-09-01",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://blog.zimbra.com/2022/08/authentication-bypass-in-mailboximportservlet-vulnerability/;  https://nvd.nist.gov/vuln/detail/CVE-2022-37042",
      "cwes": [
        "CWE-23"
      ],
      "vulnerabilityNameJa": "Synacor Zimbra Collaboration Suite (ZCS) 認証バイパスの脆弱性",
      "shortDescriptionJa": "Synacor Zimbra Collaboration Suite (ZCS) には、MailboxImportServlet における認証バイパスの脆弱性が含まれています。この脆弱性は CVE-2022-27925 と連鎖しており、認証されていないリモート コード実行が可能になります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-014726",
      "vulnerabilityNameJvn": "Zimbra の collaboration におけるパストラバーサルの脆弱性",
      "shortDescriptionJvn": "Zimbra の collaboration には、パストラバーサルの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-34713",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Support Diagnostic Tool (MSDT) Remote Code Execution Vulnerability",
      "dateAdded": "2022-08-09",
      "shortDescription": "A remote code execution vulnerability exists when Microsoft Windows MSDT is called using the URL protocol from a calling application.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-08-30",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2022-34713;  https://nvd.nist.gov/vuln/detail/CVE-2022-34713",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft Windows サポート診断ツール (MSDT) のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "呼び出し元のアプリケーションから URL プロトコルを使用して Microsoft Windows MSDT が呼び出された場合に、リモートでコードが実行される脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-002234",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品におけるリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、Microsoft Windows Support Diagnostic Tool (MSDT)に不備があるため、リモートでコードを実行される脆弱性があります。  本脆弱性は、CVE-2022-35743 とは異なる脆弱性です。 ",
      "impactJvn": "リモートでコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-30333",
      "vendorProject": "RARLAB",
      "product": "UnRAR",
      "vulnerabilityName": "RARLAB UnRAR Directory Traversal Vulnerability",
      "dateAdded": "2022-08-09",
      "shortDescription": "RARLAB UnRAR on Linux and UNIX contains a directory traversal vulnerability, allowing an attacker to write to files during an extract (unpack) operation.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-08-30",
      "knownRansomwareCampaignUse": "Known",
      "notes": "Vulnerability updated with version 6.12. Accessing link will download update information: https://www.rarlab.com/rar/rarlinux-x32-612.tar.gz;  https://nvd.nist.gov/vuln/detail/CVE-2022-30333",
      "cwes": [
        "CWE-22",
        "CWE-59"
      ],
      "vulnerabilityNameJa": "RARLAB UnRAR ディレクトリ トラバーサルの脆弱性",
      "shortDescriptionJa": "Linux および UNIX 上の RARLAB UnRAR にはディレクトリ トラバーサルの脆弱性があり、攻撃者が抽出 (アンパック) 操作中にファイルに書き込むことができます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-009182",
      "vulnerabilityNameJvn": "RARLAB の UnRAR におけるパストラバーサルの脆弱性",
      "shortDescriptionJvn": "RARLAB の UnRAR には、パストラバーサルの脆弱性が存在します。",
      "impactJvn": "情報を改ざんされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-27924",
      "vendorProject": "Synacor",
      "product": "Zimbra Collaboration Suite (ZCS)",
      "vulnerabilityName": "Synacor Zimbra Collaboration Suite (ZCS) Command Injection Vulnerability",
      "dateAdded": "2022-08-04",
      "shortDescription": "Synacor Zimbra Collaboration Suite (ZCS) allows an attacker to inject memcache commands into a targeted instance which causes an overwrite of arbitrary cached entries.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-08-25",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://wiki.zimbra.com/wiki/Zimbra_Releases/9.0.0/P24.1#Security_Fixes;  https://nvd.nist.gov/vuln/detail/CVE-2022-27924",
      "cwes": [
        "CWE-93"
      ],
      "vulnerabilityNameJa": "Synacor Zimbra Collaboration Suite (ZCS) コマンドインジェクションの脆弱性",
      "shortDescriptionJa": "Synacor Zimbra Collaboration Suite (ZCS) を使用すると、攻撃者は標的のインスタンスに memcache コマンドを挿入して、任意のキャッシュされたエントリを上書きすることができます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-008787",
      "vulnerabilityNameJvn": "Zimbra の collaboration におけるインジェクションに関する脆弱性",
      "shortDescriptionJvn": "Zimbra の collaboration には、インジェクションに関する脆弱性が存在します。",
      "impactJvn": "情報を改ざんされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-26138",
      "vendorProject": "Atlassian",
      "product": "Confluence",
      "vulnerabilityName": "Atlassian Questions For Confluence App Hard-coded Credentials Vulnerability",
      "dateAdded": "2022-07-29",
      "shortDescription": "Atlassian Questions For Confluence App has hard-coded credentials, exposing the username and password in plaintext. A remote unauthenticated attacker can use these credentials to log into Confluence and access all content accessible to users in the confluence-users group.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-08-19",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://confluence.atlassian.com/doc/questions-for-confluence-security-advisory-2022-07-20-1142446709.html;  https://nvd.nist.gov/vuln/detail/CVE-2022-26138",
      "cwes": [
        "CWE-798"
      ],
      "vulnerabilityNameJa": "Confluence アプリのハードコードされた資格情報の脆弱性に関するアトラシアンの質問",
      "shortDescriptionJa": "Atlassian Questions For Confluence アプリには資格情報がハードコーディングされており、ユーザー名とパスワードがプレーンテキストで公開されています。認証されていないリモートの攻撃者は、これらの資格情報を使用して Confluence にログインし、confluence-users グループ内のユーザーがアクセスできるすべてのコンテンツにアクセスできます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-013999",
      "vulnerabilityNameJvn": "Atlassian の questions for confluence におけるハードコードされた認証情報の使用に関する脆弱性",
      "shortDescriptionJvn": "Atlassian の questions for confluence には、ハードコードされた認証情報の使用に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-22047",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Client Server Runtime Subsystem (CSRSS) Privilege Escalation Vulnerability",
      "dateAdded": "2022-07-12",
      "shortDescription": "Microsoft Windows CSRSS contains an unspecified vulnerability that allows for privilege escalation to SYSTEM privileges.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-08-02",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2022-22047;  https://nvd.nist.gov/vuln/detail/CVE-2022-22047",
      "cwes": [
        "CWE-426"
      ],
      "vulnerabilityNameJa": "Microsoft Windows クライアント サーバー ランタイム サブシステム (CSRSS) の権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Windows CSRSS には、SYSTEM 権限への権限昇格を可能にする不特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-002043",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、Windows CSRSS に不備があるため、権限を昇格される脆弱性が存在します。  本脆弱性は、CVE-2022-22026 および CVE-2022-22049 とは異なる脆弱性です。",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-26925",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows LSA Spoofing Vulnerability",
      "dateAdded": "2022-07-01",
      "shortDescription": "Microsoft Windows Local Security Authority (LSA) contains a spoofing vulnerability where an attacker can coerce the domain controller to authenticate to the attacker using NTLM.",
      "requiredAction": "Apply remediation actions outlined in CISA guidance [https://www.cisa.gov/guidance-applying-june-microsoft-patch].",
      "dueDate": "2022-07-22",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "WARNING: This update is required on all Microsoft Windows endpoints but if deployed to domain controllers without additional configuration changes the update breaks PIV/CAC authentication. Read CISA implementation guidance carefully before deploying to domain controllers.;  https://nvd.nist.gov/vuln/detail/CVE-2022-26925",
      "cwes": [
        "CWE-306"
      ],
      "vulnerabilityNameJa": "Microsoft Windows LSA スプーフィングの脆弱性",
      "shortDescriptionJa": "Microsoft Windows ローカル セキュリティ機関 (LSA) には、攻撃者が NTLM を使用してドメイン コントローラーに認証を強制できるスプーフィングの脆弱性が含まれています。",
      "requiredActionJa": "CISA ガイダンス [https://www.cisa.gov/guidance-applying-june-microsoft-patch] に記載されている修復アクションを適用します。",
      "jvnVulnId": "JVNDB-2022-001857",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品におけるなりすまされる脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、Windows LSA に不備があるため、なりすまされる脆弱性が存在します。 ",
      "impactJvn": "なりすまされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-29499",
      "vendorProject": "Mitel",
      "product": "MiVoice Connect",
      "vulnerabilityName": "Mitel MiVoice Connect Data Validation Vulnerability",
      "dateAdded": "2022-06-27",
      "shortDescription": "The Service Appliance component in Mitel MiVoice Connect allows remote code execution due to incorrect data validation.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-07-18",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2022-29499",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Mitel MiVoice Connect データ検証の脆弱性",
      "shortDescriptionJa": "Mitel MiVoice Connect のサービス アプライアンス コンポーネントでは、データ検証が正しくないため、リモートでコードが実行される可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-008620",
      "vulnerabilityNameJvn": "Mitel Networks Corporation の MiVoice Connect における入力確認に関する脆弱性",
      "shortDescriptionJvn": "Mitel Networks Corporation の MiVoice Connect には、入力確認に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-30533",
      "vendorProject": "Google",
      "product": "Chromium PopupBlocker",
      "vulnerabilityName": "Google Chromium PopupBlocker Security Bypass Vulnerability",
      "dateAdded": "2022-06-27",
      "shortDescription": "Google Chromium PopupBlocker contains an insufficient policy enforcement vulnerability that allows a remote attacker to bypass navigation restrictions via a crafted iframe. This vulnerability could affect multiple web browsers that utilize Chromium, including, but not limited to, Google Chrome, Microsoft Edge, and Opera.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-07-18",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-30533",
      "cwes": [
        "CWE-863"
      ],
      "vulnerabilityNameJa": "Google Chromium PopupBlocker のセキュリティ バイパスの脆弱性",
      "shortDescriptionJa": "Google Chromium PopupBlocker にはポリシー適用が不十分な脆弱性があり、リモート攻撃者が細工された iframe を介してナビゲーション制限をバイパスできるようになります。この脆弱性は、Google Chrome、Microsoft Edge、Opera など、Chromium を利用する複数の Web ブラウザに影響を与える可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-007700",
      "vulnerabilityNameJvn": "Google Chrome における不正な認証に関する脆弱性",
      "shortDescriptionJvn": "Google Chrome には、不正な認証に関する脆弱性が存在します。",
      "impactJvn": "情報を改ざんされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-4034",
      "vendorProject": "Red Hat",
      "product": "Polkit",
      "vulnerabilityName": "Red Hat Polkit Out-of-Bounds Read and Write Vulnerability",
      "dateAdded": "2022-06-27",
      "shortDescription": "The Red Hat polkit pkexec utility contains an out-of-bounds read and write vulnerability that allows for privilege escalation with administrative rights.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-07-18",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-4034",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Red Hat Polkit の境界外読み取りおよび書き込みの脆弱性",
      "shortDescriptionJa": "Red Hat polkit pkexec ユーティリティには、管理者権限による特権昇格を可能にする境界外の読み取りおよび書き込みの脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-018119",
      "vulnerabilityNameJvn": "polkit における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "polkit には、境界外書き込みに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2021-30983",
      "vendorProject": "Apple",
      "product": "iOS and iPadOS",
      "vulnerabilityName": "Apple iOS and iPadOS Buffer Overflow Vulnerability",
      "dateAdded": "2022-06-27",
      "shortDescription": "Apple iOS and iPadOS contain a buffer overflow vulnerability that could allow an application to execute code with kernel privileges.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-07-18",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-30983",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Apple iOS および iPadOS のバッファ オーバーフローの脆弱性",
      "shortDescriptionJa": "Apple iOS および iPadOS には、アプリケーションがカーネル権限でコードを実行できるバッファ オーバーフローの脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-021149",
      "vulnerabilityNameJvn": "アップルの iPadOS および iOS における古典的バッファオーバーフローの脆弱性",
      "shortDescriptionJvn": "アップルの iPadOS および iOS には、古典的バッファオーバーフローの脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-3837",
      "vendorProject": "Apple",
      "product": "Multiple Products",
      "vulnerabilityName": "Apple Multiple Products Memory Corruption Vulnerability",
      "dateAdded": "2022-06-27",
      "shortDescription": "Apple iOS, iPadOS, macOS, tvOS, and watchOS contain a memory corruption vulnerability that could allow an application to execute code with kernel privileges.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-07-18",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-3837",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Apple 複数製品のメモリ破損の脆弱性",
      "shortDescriptionJa": "Apple iOS、iPadOS、macOS、tvOS、watchOS にはメモリ破損の脆弱性があり、アプリケーションがカーネル権限でコードを実行できる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-002283",
      "vulnerabilityNameJvn": "複数の Apple 製品におけるメモリ破損の脆弱性",
      "shortDescriptionJvn": "複数の Apple 製品には、メモリ処理に不備があるため、メモリ破損の脆弱性が存在します。",
      "impactJvn": "アプリケーションにカーネル権限を取得されることで、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-9907",
      "vendorProject": "Apple",
      "product": "Multiple Products",
      "vulnerabilityName": "Apple Multiple Products Memory Corruption Vulnerability",
      "dateAdded": "2022-06-27",
      "shortDescription": "Apple iOS, iPadOS, and tvOS contain a memory corruption vulnerability that could allow an application to execute code with kernel privileges.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-07-18",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-9907",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Apple 複数製品のメモリ破損の脆弱性",
      "shortDescriptionJa": "Apple iOS、iPadOS、tvOS にはメモリ破損の脆弱性があり、アプリケーションがカーネル権限でコードを実行できる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-009905",
      "vulnerabilityNameJvn": "複数の Apple 製品におけるメモリ破損の脆弱性",
      "shortDescriptionJvn": "複数の Apple 製品には、メモリ破損の脆弱性が存在します。",
      "impactJvn": "アプリケーションにより、カーネル権限で任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-8605",
      "vendorProject": "Apple",
      "product": "Multiple Products",
      "vulnerabilityName": "Apple Multiple Products Use-After-Free Vulnerability",
      "dateAdded": "2022-06-27",
      "shortDescription": "A use-after-free vulnerability in Apple iOS, macOS, tvOS, and watchOS could allow a malicious application to execute code with system privileges.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-07-18",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-8605",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Apple の複数製品の解放後使用の脆弱性",
      "shortDescriptionJa": "Apple iOS、macOS、tvOS、および watchOS の解放後使用の脆弱性により、悪意のあるアプリケーションがシステム権限でコードを実行できる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-008170",
      "vulnerabilityNameJvn": "複数の Apple 製品における脆弱性に対するアップデート",
      "shortDescriptionJvn": "Apple から各製品向けのアップデートが公開されました。 ",
      "impactJvn": "細工されたアプリケーションによって、システム権限で任意のコードを実行される可能性があります。  ",
      "requiredActionJvn": "[アップデートする] Apple が提供する情報をもとに最新版へアップデートしてください。 "
    },
    {
      "cveID": "CVE-2018-4344",
      "vendorProject": "Apple",
      "product": "Multiple Products",
      "vulnerabilityName": "Apple Multiple Products Memory Corruption Vulnerability",
      "dateAdded": "2022-06-27",
      "shortDescription": "Apple iOS, macOS, tvOS, and watchOS contain a memory corruption vulnerability which can allow for code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-07-18",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-4344",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Apple 複数製品のメモリ破損の脆弱性",
      "shortDescriptionJa": "Apple iOS、macOS、tvOS、および watchOS には、コードの実行を可能にするメモリ破損の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-014994",
      "vulnerabilityNameJvn": "複数の Apple 製品におけるメモリ破損の脆弱性",
      "shortDescriptionJvn": "複数の Apple 製品には、メモリ処理に不備があるため、メモリ破損の脆弱性が存在します。",
      "impactJvn": "メモリ破損される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-30190",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Support Diagnostic Tool (MSDT) Remote Code Execution Vulnerability",
      "dateAdded": "2022-06-14",
      "shortDescription": "A remote code execution vulnerability exists when MSDT is called using the URL protocol from a calling application such as Word. An attacker who successfully exploits this vulnerability can run code with the privileges of the calling application.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-07-05",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2022-30190",
      "cwes": [
        "CWE-610"
      ],
      "vulnerabilityNameJa": "Microsoft Windows サポート診断ツール (MSDT) のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Word などの呼び出し元アプリケーションから URL プロトコルを使用して MSDT が呼び出された場合に、リモートでコードが実行される脆弱性が存在します。この脆弱性の悪用に成功した攻撃者は、呼び出し元のアプリケーションの権限でコードを実行できます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-003352",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品におけるリモートでコードを実行される脆弱性脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、Microsoft Windows Support Diagnostic Tool (MSDT) に不備があるため、リモートでコードを実行される脆弱性があります。 ",
      "impactJvn": "リモートでコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-38163",
      "vendorProject": "SAP",
      "product": "NetWeaver",
      "vulnerabilityName": "SAP NetWeaver Unrestricted File Upload Vulnerability",
      "dateAdded": "2022-06-09",
      "shortDescription": "SAP NetWeaver contains a vulnerability that allows unrestricted file upload.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-30",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-38163",
      "cwes": [
        "CWE-23"
      ],
      "vulnerabilityNameJa": "SAP NetWeaver の無制限のファイル アップロードの脆弱性",
      "shortDescriptionJa": "SAP NetWeaver には、無制限のファイル アップロードを可能にする脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-011902",
      "vulnerabilityNameJvn": "SAP NetWeaver における OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "SAP NetWeaver には、 OS コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2016-2386",
      "vendorProject": "SAP",
      "product": "NetWeaver",
      "vulnerabilityName": "SAP NetWeaver SQL Injection Vulnerability",
      "dateAdded": "2022-06-09",
      "shortDescription": "SQL injection vulnerability in the UDDI server in SAP NetWeaver J2EE Engine 7.40 allows remote attackers to execute arbitrary SQL commands via unspecified vectors.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-30",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2016-2386",
      "cwes": [
        "CWE-89"
      ],
      "vulnerabilityNameJa": "SAP NetWeaver SQL インジェクションの脆弱性",
      "shortDescriptionJa": "SAP NetWeaver J2EE Engine 7.40 の UDDI サーバーに SQL インジェクションの脆弱性があるため、リモートの攻撃者が不特定のベクトルを介して任意の SQL コマンドを実行できます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2016-001461",
      "vulnerabilityNameJvn": "SAP NetWeaver J2EE Engine の UDDI サーバにおける SQL インジェクションの脆弱性",
      "shortDescriptionJvn": "SAP NetWeaver J2EE Engine の UDDI サーバには、SQL インジェクションの脆弱性が存在します。  ベンダは、本脆弱性を SAP Security Note 2101079 として公開しています。",
      "impactJvn": "第三者により、任意の SQL コマンドを実行される可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2016-2388",
      "vendorProject": "SAP",
      "product": "NetWeaver",
      "vulnerabilityName": "SAP NetWeaver Information Disclosure Vulnerability",
      "dateAdded": "2022-06-09",
      "shortDescription": "The Universal Worklist Configuration in SAP NetWeaver AS JAVA 7.4 allows remote attackers to obtain sensitive user information via a crafted HTTP request.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-30",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2016-2388",
      "cwes": [
        "CWE-200"
      ],
      "vulnerabilityNameJa": "SAP NetWeaver の情報漏えいの脆弱性",
      "shortDescriptionJa": "SAP NetWeaver AS JAVA 7.4 の Universal Worklist Configuration により、リモートの攻撃者は巧妙に細工された HTTP リクエストを介して機密性の高いユーザー情報を取得できます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2016-001526",
      "vulnerabilityNameJvn": "SAP NetWeaver の Universal Worklist Configuration における重要なユーザ情報を取得される脆弱性",
      "shortDescriptionJvn": "SAP NetWeaver の Universal Worklist Configuration には、重要なユーザ情報を取得される脆弱性が存在します。  ベンダは、本脆弱性を SAP Security Note 2256846 として公開しています。  補足情報 : CWE による脆弱性タイプは、CWE-284: Improper Access Control (不適切なアクセス制御) と識別されています。 http://cwe.mitre.org/data/definitions/284.html",
      "impactJvn": "第三者により、巧妙に細工された HTTP リクエストを介して、重要なユーザ情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-7195",
      "vendorProject": "QNAP",
      "product": "Photo Station",
      "vulnerabilityName": "QNAP Photo Station Path Traversal Vulnerability",
      "dateAdded": "2022-06-08",
      "shortDescription": "QNAP devices running Photo Station contain an external control of file name or path vulnerability allowing remote attackers to access or modify system files.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-22",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-7195",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "QNAP Photo Station パス トラバーサルの脆弱性",
      "shortDescriptionJa": "Photo Station を実行している QNAP デバイスには、ファイル名またはパスの脆弱性の外部制御が含まれており、リモートの攻撃者がシステム ファイルにアクセスしたり変更したりできます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-012670",
      "vulnerabilityNameJvn": "QNAP Photo Station における別領域リソースに対する外部からの制御可能な参照に関する脆弱性",
      "shortDescriptionJvn": "QNAP Photo Station には、別領域リソースに対する外部からの制御可能な参照に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-7194",
      "vendorProject": "QNAP",
      "product": "Photo Station",
      "vulnerabilityName": "QNAP Photo Station Path Traversal Vulnerability",
      "dateAdded": "2022-06-08",
      "shortDescription": "QNAP devices running Photo Station contain an external control of file name or path vulnerability allowing remote attackers to access or modify system files.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-22",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-7194",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "QNAP Photo Station パス トラバーサルの脆弱性",
      "shortDescriptionJa": "Photo Station を実行している QNAP デバイスには、ファイル名またはパスの脆弱性の外部制御が含まれており、リモートの攻撃者がシステム ファイルにアクセスしたり変更したりできます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-012669",
      "vulnerabilityNameJvn": "QNAP Photo Station における別領域リソースに対する外部からの制御可能な参照に関する脆弱性",
      "shortDescriptionJvn": "QNAP Photo Station には、別領域リソースに対する外部からの制御可能な参照に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-7193",
      "vendorProject": "QNAP",
      "product": "QTS",
      "vulnerabilityName": "QNAP QTS Improper Input Validation Vulnerability",
      "dateAdded": "2022-06-08",
      "shortDescription": "QNAP QTS contains an improper input validation vulnerability allowing remote attackers to inject code on the system.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-22",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-7193",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "QNAP QTS の不適切な入力検証の脆弱性",
      "shortDescriptionJa": "QNAP QTS には、リモートの攻撃者がシステムにコードを挿入できる不適切な入力検証の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-012713",
      "vulnerabilityNameJvn": "QNAP QTS における入力確認に関する脆弱性",
      "shortDescriptionJvn": "QNAP QTS には、入力確認に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-7192",
      "vendorProject": "QNAP",
      "product": "Photo Station",
      "vulnerabilityName": "QNAP Photo Station Improper Access Control Vulnerability",
      "dateAdded": "2022-06-08",
      "shortDescription": "QNAP NAS devices running Photo Station contain an improper access control vulnerability allowing remote attackers to gain unauthorized access to the system.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-22",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-7192",
      "cwes": [
        "CWE-863"
      ],
      "vulnerabilityNameJa": "QNAP Photo Station の不適切なアクセス制御の脆弱性",
      "shortDescriptionJa": "Photo Station を実行している QNAP NAS デバイスには、不適切なアクセス制御の脆弱性が含まれており、リモートの攻撃者がシステムへの不正アクセスを取得する可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-012681",
      "vulnerabilityNameJvn": "QNAP Photo Station における権限管理に関する脆弱性",
      "shortDescriptionJvn": "QNAP Photo Station には、権限管理に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-5825",
      "vendorProject": "Google",
      "product": "Chromium V8",
      "vulnerabilityName": "Google Chromium V8 Out-of-Bounds Write Vulnerability",
      "dateAdded": "2022-06-08",
      "shortDescription": "Google Chromium V8 Engine contains an out-of-bounds write vulnerability that allows a remote attacker to potentially exploit heap corruption via a crafted HTML page. This vulnerability could affect multiple web browsers that utilize Chromium, including, but not limited to, Google Chrome, Microsoft Edge, and Opera.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-22",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-5825",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Google Chromium V8 の範囲外書き込みの脆弱性",
      "shortDescriptionJa": "Google Chromium V8 エンジンには範囲外書き込みの脆弱性があり、リモート攻撃者が細工された HTML ページを介してヒープ破損を悪用できる可能性があります。この脆弱性は、Google Chrome、Microsoft Edge、Opera など、Chromium を利用する複数の Web ブラウザに影響を与える可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-012514",
      "vulnerabilityNameJvn": "Google Chrome における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "Google Chrome には、境界外書き込みに関する脆弱性、および解放済みメモリの使用に関する脆弱性が存在します。",
      "impactJvn": "サービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-15271",
      "vendorProject": "Cisco",
      "product": "RV Series Routers",
      "vulnerabilityName": "Cisco RV Series Routers Deserialization of Untrusted Data Vulnerability",
      "dateAdded": "2022-06-08",
      "shortDescription": "A deserialization of untrusted data vulnerability in the web-based management interface of certain Cisco Small Business RV Series Routers could allow an attacker to execute code with root privileges.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-22",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-15271",
      "cwes": [
        "CWE-502"
      ],
      "vulnerabilityNameJa": "Cisco RV シリーズ ルータの信頼できないデータのデシリアライゼーションの脆弱性",
      "shortDescriptionJa": "特定の Cisco スモール ビジネス RV シリーズ ルータの Web ベースの管理インターフェイスにおける信頼できないデータのデシリアライゼーションの脆弱性により、攻撃者がルート権限でコードを実行できる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-012823",
      "vulnerabilityNameJvn": "Cisco Small Business RV シリーズルータにおける信頼性のないデータのデシリアライゼーションに関する脆弱性",
      "shortDescriptionJvn": "Cisco Small Business RV シリーズルータには、信頼性のないデータのデシリアライゼーションに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-6065",
      "vendorProject": "Google",
      "product": "Chromium V8",
      "vulnerabilityName": "Google Chromium V8 Integer Overflow Vulnerability",
      "dateAdded": "2022-06-08",
      "shortDescription": "Google Chromium V8 Engine contains an integer overflow vulnerability that allows a remote attacker to potentially exploit heap corruption via a crafted HTML page. This vulnerability could affect multiple web browsers that utilize Chromium, including, but not limited to, Google Chrome, Microsoft Edge, and Opera.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-22",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-6065",
      "cwes": [
        "CWE-190",
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Google Chromium V8 整数オーバーフローの脆弱性",
      "shortDescriptionJa": "Google Chromium V8 エンジンには整数オーバーフローの脆弱性が存在し、リモート攻撃者が細工された HTML ページを介してヒープ破損を悪用できる可能性があります。この脆弱性は、Google Chrome、Microsoft Edge、Opera など、Chromium を利用する複数の Web ブラウザに影響を与える可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-012577",
      "vulnerabilityNameJvn": "Google Chrome における整数オーバーフローの脆弱性",
      "shortDescriptionJvn": "Google Chrome には、整数オーバーフローの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-4990",
      "vendorProject": "Adobe",
      "product": "Acrobat and Reader",
      "vulnerabilityName": "Adobe Acrobat and Reader Double Free Vulnerability",
      "dateAdded": "2022-06-08",
      "shortDescription": "Adobe Acrobat and Reader have a double free vulnerability that could lead to remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-22",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-4990",
      "cwes": [
        "CWE-415"
      ],
      "vulnerabilityNameJa": "Adobe Acrobat と Reader のダブルフリー脆弱性",
      "shortDescriptionJa": "Adobe Acrobat と Reader には、リモートでコードが実行される可能性のあるダブル フリーの脆弱性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-006471",
      "vulnerabilityNameJvn": "Adobe Reader および Acrobat における二重解放の脆弱性",
      "shortDescriptionJvn": "Adobe Reader および Acrobat には、二重解放の脆弱性が存在します。",
      "impactJvn": "現在のユーザのコンテキストで任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-17480",
      "vendorProject": "Google",
      "product": "Chromium V8",
      "vulnerabilityName": "Google Chromium V8 Out-of-Bounds Write Vulnerability",
      "dateAdded": "2022-06-08",
      "shortDescription": "Google Chromium V8 Engine contains out-of-bounds write vulnerability that allows a remote attacker to execute code inside a sandbox via a crafted HTML page. This vulnerability could affect multiple web browsers that utilize Chromium, including, but not limited to, Google Chrome, Microsoft Edge, and Opera.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-22",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-17480",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Google Chromium V8 の範囲外書き込みの脆弱性",
      "shortDescriptionJa": "Google Chromium V8 エンジンには範囲外書き込みの脆弱性が存在し、リモート攻撃者が細工された HTML ページを介してサンドボックス内でコードを実行できるようになります。この脆弱性は、Google Chrome、Microsoft Edge、Opera など、Chromium を利用する複数の Web ブラウザに影響を与える可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-012266",
      "vulnerabilityNameJvn": "Google Chrome における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "Google Chrome には、境界外書き込みに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-17463",
      "vendorProject": "Google",
      "product": "Chromium V8",
      "vulnerabilityName": "Google Chromium V8 Remote Code Execution Vulnerability",
      "dateAdded": "2022-06-08",
      "shortDescription": "Google Chromium V8 Engine contains an unspecified vulnerability that allows a remote attacker to execute code inside a sandbox via a crafted HTML page. This vulnerability could affect multiple web browsers that utilize Chromium, including, but not limited to, Google Chrome, Microsoft Edge, and Opera.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-22",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-17463",
      "cwes": [],
      "vulnerabilityNameJa": "Google Chromium V8 のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Google Chromium V8 エンジンには、リモート攻撃者が細工された HTML ページを介してサンドボックス内でコードを実行できる不特定の脆弱性が存在します。この脆弱性は、Google Chrome、Microsoft Edge、Opera など、Chromium を利用する複数の Web ブラウザに影響を与える可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-012193",
      "vulnerabilityNameJvn": "Google Chrome における入力確認に関する脆弱性",
      "shortDescriptionJvn": "Google Chrome には、入力確認に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-6862",
      "vendorProject": "NETGEAR",
      "product": "Multiple Devices",
      "vulnerabilityName": "NETGEAR Multiple Devices Buffer Overflow Vulnerability",
      "dateAdded": "2022-06-08",
      "shortDescription": "Multiple NETGEAR devices contain a buffer overflow vulnerability that allows for authentication bypass and remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-22",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-6862",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "NETGEAR の複数デバイスのバッファ オーバーフローの脆弱性",
      "shortDescriptionJa": "複数の NETGEAR デバイスには、認証バイパスとリモート コード実行を可能にするバッファ オーバーフローの脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-004544",
      "vulnerabilityNameJvn": "複数の NETGEAR 製品における認証を回避される脆弱性",
      "shortDescriptionJvn": "複数の NETGEAR 製品には、認証を回避され、リモートコードを実行される脆弱性が存在します。",
      "impactJvn": "管理 webapp のパラメータを使用するバッファオーバーフローを介して、認証を回避され、リモートコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-5070",
      "vendorProject": "Google",
      "product": "Chromium V8",
      "vulnerabilityName": "Google Chromium V8 Type Confusion Vulnerability",
      "dateAdded": "2022-06-08",
      "shortDescription": "Google Chromium V8 Engine contains a type confusion vulnerability that allows a remote attacker to execute code inside a sandbox via a crafted HTML page. This vulnerability could affect multiple web browsers that utilize Chromium, including, but not limited to, Google Chrome, Microsoft Edge, and Opera.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-22",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-5070",
      "cwes": [
        "CWE-843"
      ],
      "vulnerabilityNameJa": "Google Chromium V8の型の取り違えの脆弱性",
      "shortDescriptionJa": "Google Chromium V8 エンジンには型の混乱の脆弱性が存在し、リモートの攻撃者が細工された HTML ページを介してサンドボックス内でコードを実行できるようになります。この脆弱性は、Google Chrome、Microsoft Edge、Opera など、Chromium を利用する複数の Web ブラウザに影響を与える可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-009549",
      "vulnerabilityNameJvn": "Google Chrome における不正な型変換に関する脆弱性",
      "shortDescriptionJvn": "Google Chrome には、不正な型変換に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-5030",
      "vendorProject": "Google",
      "product": "Chromium V8",
      "vulnerabilityName": "Google Chromium V8 Memory Corruption Vulnerability",
      "dateAdded": "2022-06-08",
      "shortDescription": "Google Chromium V8 Engine contains a memory corruption vulnerability that allows a remote attacker to execute code via a crafted HTML page. This vulnerability could affect multiple web browsers that utilize Chromium, including, but not limited to, Google Chrome, Microsoft Edge, and Opera.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-22",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-5030",
      "cwes": [
        "CWE-125"
      ],
      "vulnerabilityNameJa": "Google Chromium V8 のメモリ破損の脆弱性",
      "shortDescriptionJa": "Google Chromium V8 エンジンにはメモリ破損の脆弱性があり、リモートの攻撃者が細工された HTML ページを介してコードを実行することができます。この脆弱性は、Google Chrome、Microsoft Edge、Opera など、Chromium を利用する複数の Web ブラウザに影響を与える可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-002818",
      "vulnerabilityNameJvn": "複数の OS 上で稼動する Google Chrome の V8 における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "複数の OS 上で稼動する Google Chrome の V8 には、任意のコードを実行される脆弱性が存在します。",
      "impactJvn": "リモートの攻撃者により、巧妙に細工された HTML ページを介して、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2016-5198",
      "vendorProject": "Google",
      "product": "Chromium V8",
      "vulnerabilityName": "Google Chromium V8 Out-of-Bounds Memory Vulnerability",
      "dateAdded": "2022-06-08",
      "shortDescription": "Google Chromium V8 Engine contains an out-of-bounds memory access vulnerability that allows a remote attacker to perform read/write operations, leading to code execution, via a crafted HTML page. This vulnerability could affect multiple web browsers that utilize Chromium, including, but not limited to, Google Chrome, Microsoft Edge, and Opera.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-22",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2016-5198",
      "cwes": [
        "CWE-125",
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Google Chromium V8 の境界外メモリの脆弱性",
      "shortDescriptionJa": "Google Chromium V8 Engine には境界外メモリ アクセスの脆弱性が存在し、リモート攻撃者が細工された HTML ページを介して読み取り/書き込み操作を実行し、コードが実行される可能性があります。この脆弱性は、Google Chrome、Microsoft Edge、Opera など、Chromium を利用する複数の Web ブラウザに影響を与える可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2016-006820",
      "vulnerabilityNameJvn": "Google Chrome の V8 における任意の読み取り/書き込み操作をされる脆弱性",
      "shortDescriptionJvn": "Google Chrome の V8 は、不正な最適化の前提を含むため、任意の読み取り/書き込み操作をされ、コードを実行される脆弱性が存在します。",
      "impactJvn": "リモートの攻撃者により、巧妙に細工された HTML ページを介して、任意の読み取り/書き込み操作をされ、コードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2016-1646",
      "vendorProject": "Google",
      "product": "Chromium V8",
      "vulnerabilityName": "Google Chromium V8 Out-of-Bounds Read Vulnerability",
      "dateAdded": "2022-06-08",
      "shortDescription": "Google Chromium V8 Engine contains an out-of-bounds read vulnerability that allows a remote attacker to cause a denial of service or possibly have another unspecified impact via crafted JavaScript code. This vulnerability could affect multiple web browsers that utilize Chromium, including, but not limited to, Google Chrome, Microsoft Edge, and Opera.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-22",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2016-1646",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Google Chromium V8 の範囲外読み取りの脆弱性",
      "shortDescriptionJa": "Google Chromium V8 Engine には境界外読み取りの脆弱性があり、リモート攻撃者が細工された JavaScript コードを介してサービス拒否を引き起こしたり、不特定の影響を与えたりする可能性があります。この脆弱性は、Google Chrome、Microsoft Edge、Opera など、Chromium を利用する複数の Web ブラウザに影響を与える可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2016-001919",
      "vulnerabilityNameJvn": "Google Chrome で使用される Google V8 の builtins.cc の Array.prototype.concat の実装におけるサービス運用妨害 (DoS) の脆弱性",
      "shortDescriptionJvn": "Google Chrome で使用される Google V8 の builtins.cc の Array.prototype.concat の実装は、要素のデータ型を適切に考慮しないため、サービス運用妨害 (境界外読み取り) 状態にされるなど、不特定の影響を受ける脆弱性が存在します。",
      "impactJvn": "第三者により、巧妙に細工された JavaScript コードを介して、サービス運用妨害 (境界外読み取り) 状態にされるなど、不特定の影響を受ける可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2013-1331",
      "vendorProject": "Microsoft",
      "product": "Office",
      "vulnerabilityName": "Microsoft Office Buffer Overflow Vulnerability",
      "dateAdded": "2022-06-08",
      "shortDescription": "Microsoft Office contains a buffer overflow vulnerability that allows remote attackers to execute code via crafted PNG data in an Office document.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-22",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2013-1331",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Microsoft Office のバッファ オーバーフローの脆弱性",
      "shortDescriptionJa": "Microsoft Office にはバッファ オーバーフローの脆弱性が存在し、リモートの攻撃者が Office ドキュメント内の細工された PNG データを介してコードを実行できるようになります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2013-002973",
      "vulnerabilityNameJvn": "Microsoft Office 2003 および Office 2011 for Mac におけるバッファオーバーフローの脆弱性",
      "shortDescriptionJvn": "Microsoft Office 2003 および Office 2011 for Mac には、バッファオーバーフローの脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性は「Office のバッファー オーバーフローの脆弱性」と記載されています。",
      "impactJvn": "第三者により、Office ドキュメント内の巧妙に細工された PNG データを介して、不適切なメモリ割り当てを引き起こされることで、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2012-5054",
      "vendorProject": "Adobe",
      "product": "Flash Player",
      "vulnerabilityName": "Adobe Flash Player Integer Overflow Vulnerability",
      "dateAdded": "2022-06-08",
      "shortDescription": "Adobe Flash Player contains an integer overflow vulnerability that allows remote attackers to execute code via malformed arguments.",
      "requiredAction": "The impacted product is end-of-life and should be disconnected if still in use.",
      "dueDate": "2022-06-22",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2012-5054",
      "cwes": [
        "CWE-189"
      ],
      "vulnerabilityNameJa": "Adobe Flash Player 整数オーバーフローの脆弱性",
      "shortDescriptionJa": "Adobe Flash Player には、リモート攻撃者が不正な引数を介してコードを実行できる整数オーバーフローの脆弱性が存在します。",
      "requiredActionJa": "影響を受ける製品はサポート終了（end-of-life）しており、もしもまだ使用中なのであれば速やかに切り離すべきです。",
      "jvnVulnId": "JVNDB-2012-004570",
      "vulnerabilityNameJvn": "Adobe Flash Player の Matrix3D クラスにおける整数オーバーフローの脆弱性",
      "shortDescriptionJvn": "Adobe Flash Player の Matrix3D クラス内の copyRawDataTo メソッドには、整数オーバーフローの脆弱性が存在します。",
      "impactJvn": "第三者により、不正な形式の引数を介して、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2012-4969",
      "vendorProject": "Microsoft",
      "product": "Internet Explorer",
      "vulnerabilityName": "Microsoft Internet Explorer Use-After-Free Vulnerability",
      "dateAdded": "2022-06-08",
      "shortDescription": "Microsoft Internet Explorer contains a use-after-free vulnerability that allows remote attackers to execute code via a crafted web site.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-22",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2012-4969",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft Internet Explorer 解放後使用の脆弱性",
      "shortDescriptionJa": "Microsoft Internet Explorer には、リモート攻撃者が細工された Web サイト経由でコードを実行できる、use-after-free の脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2012-004397",
      "vulnerabilityNameJvn": "Internet Explorer に任意のコードが実行される脆弱性",
      "shortDescriptionJvn": "Internet Explorer には、解放済みメモリ使用 (use-after-free) の脆弱性が存在します。  なお、本脆弱性を使用した攻撃コードが公開されており、攻撃も観測されています。",
      "impactJvn": "細工された HTML ドキュメントを閲覧することで、任意のコードが実行される可能性があります。",
      "requiredActionJvn": "2012年9月22日、本脆弱性の修正を含む マイクロソフト セキュリティ情報 MS12-063 が公開されました。 (http://technet.microsoft.com/ja-jp/security/Bulletin/MS12-063)  [アップデートする] Microsoft が提供する情報をもとにアップデートを行ってください。  [ワークアラウンドを実施する] 以下の回避策を適用することで、本脆弱性の影響を軽減することが可能です。  　　* Fix it 50939 を適用する 　　　(http://support.microsoft.com/kb/2757760#FixItForMe) 　　* Enhanced Mitigation Experience Toolkit (EMET) を適用する 　　　(http://support.microsoft.com/kb/2458544/ja)  　　* Data Execution Prevention (DEP) を有効にする 　　　 (http://blogs.technet.com/b/srd/archive/2010/12/08/on-the-effectiveness-of-dep-and-aslr.aspx)  詳しくは、Microsoft が提供する情報をご確認ください。"
    },
    {
      "cveID": "CVE-2012-1889",
      "vendorProject": "Microsoft",
      "product": "XML Core Services",
      "vulnerabilityName": "Microsoft XML Core Services Memory Corruption Vulnerability",
      "dateAdded": "2022-06-08",
      "shortDescription": "Microsoft XML Core Services contains a memory corruption vulnerability which could allow for remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-22",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2012-1889",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Microsoft XML コア サービスのメモリ破損の脆弱性",
      "shortDescriptionJa": "Microsoft XML コア サービスには、リモートでコードが実行される可能性のあるメモリ破損の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2012-002694",
      "vulnerabilityNameJvn": "Microsoft XML コアサービスにおける任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "Microsoft XML コアサービスには、初期化されていないメモリへのアクセスにより、任意のコードを実行される、またはサービス運用妨害 (メモリ破損) 状態となる脆弱性が存在します。",
      "impactJvn": "第三者により、巧妙に細工された Web サイトを介して、任意のコードを実行される、またはサービス運用妨害 (メモリ破損) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2012-0767",
      "vendorProject": "Adobe",
      "product": "Flash Player",
      "vulnerabilityName": "Adobe Flash Player Cross-Site Scripting (XSS) Vulnerability",
      "dateAdded": "2022-06-08",
      "shortDescription": "Adobe Flash Player contains a XSS vulnerability that allows remote attackers to inject web script or HTML.",
      "requiredAction": "The impacted product is end-of-life and should be disconnected if still in use.",
      "dueDate": "2022-06-22",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2012-0767",
      "cwes": [
        "CWE-79"
      ],
      "vulnerabilityNameJa": "Adobe Flash Player クロスサイト スクリプティング (XSS) の脆弱性",
      "shortDescriptionJa": "Adobe Flash Player には、リモート攻撃者が Web スクリプトまたは HTML を挿入できる XSS 脆弱性が含まれています。",
      "requiredActionJa": "影響を受ける製品はサポート終了（end-of-life）しており、もしもまだ使用中なのであれば速やかに切り離すべきです。",
      "jvnVulnId": "JVNDB-2012-001504",
      "vulnerabilityNameJvn": "Adobe Flash Player におけるクロスサイトスクリプティングの脆弱性",
      "shortDescriptionJvn": "Adobe Flash Player には、クロスサイトスクリプティングの脆弱性が存在します。",
      "impactJvn": "第三者により、任意の Web スクリプトまたは HTML を挿入される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2012-0754",
      "vendorProject": "Adobe",
      "product": "Flash Player",
      "vulnerabilityName": "Adobe Flash Player Memory Corruption Vulnerability",
      "dateAdded": "2022-06-08",
      "shortDescription": "Adobe Flash Player contains a memory corruption vulnerability that allows remote attackers to execute code or cause denial-of-service (DoS).",
      "requiredAction": "The impacted product is end-of-life and should be disconnected if still in use.",
      "dueDate": "2022-06-22",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2012-0754",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Adobe Flash Player のメモリ破損の脆弱性",
      "shortDescriptionJa": "Adobe Flash Player にはメモリ破損の脆弱性があり、リモート攻撃者がコードを実行したり、サービス拒否 (DoS) を引き起こしたりする可能性があります。",
      "requiredActionJa": "影響を受ける製品はサポート終了（end-of-life）しており、もしもまだ使用中なのであれば速やかに切り離すべきです。",
      "jvnVulnId": "JVNDB-2012-001501",
      "vulnerabilityNameJvn": "Adobe Flash Player における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "Adobe Flash Player には、任意のコードを実行される、またはサービス運用妨害 (メモリ破損) 状態となる脆弱性が存在します。",
      "impactJvn": "攻撃者により、任意のコードを実行される、またはサービス運用妨害 (メモリ破損) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2012-0151",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Authenticode Signature Verification Remote Code Execution Vulnerability",
      "dateAdded": "2022-06-08",
      "shortDescription": "The Authenticode Signature Verification function in Microsoft Windows (WinVerifyTrust) does not properly validate the digest of a signed portable executable (PE) file, which allows user-assisted remote attackers to execute code.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-22",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2012-0151",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Microsoft Windows Authenticode 署名検証のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Microsoft Windows の Authenticode 署名検証機能 (WinVerifyTrust) は、署名付きのポータブル実行可能 (PE) ファイルのダイジェストを適切に検証しないため、ユーザー支援によるリモート攻撃者がコードを実行できます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2012-002030",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品の Windows Authenticode Signature Verification 機能は、署名されたポータブルの実行可能 (PE) ファイルのダイジェストを適切に検証しないため、任意のコードを実行される脆弱性が存在します。",
      "impactJvn": "攻撃者により、追加コンテンツを用いて変更されたファイルを介して、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2011-2462",
      "vendorProject": "Adobe",
      "product": "Reader and Acrobat",
      "vulnerabilityName": "Adobe Reader and Acrobat Universal 3D Memory Corruption Vulnerability",
      "dateAdded": "2022-06-08",
      "shortDescription": "The Universal 3D (U3D) component in Adobe Reader and Acrobat contains a memory corruption vulnerability which could allow remote attackers to execute code or cause denial-of-service (DoS).",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-22",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2011-2462",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Adobe Reader および Acrobat Universal 3D のメモリ破損の脆弱性",
      "shortDescriptionJa": "Adobe Reader および Acrobat の Universal 3D (U3D) コンポーネントには、メモリ破損の脆弱性があり、リモートの攻撃者がコードを実行したり、サービス拒否 (DoS) を引き起こしたりする可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2011-003287",
      "vulnerabilityNameJvn": "Adobe Reader および Acrobat における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "Adobe Reader および Acrobat の U3D コンポーネントには、任意のコードを実行される、またはサービス運用妨害 (メモリ破損) 状態となる脆弱性が存在します。",
      "impactJvn": "第三者により、任意のコードを実行される、またはサービス運用妨害 (メモリ破損) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2011-0609",
      "vendorProject": "Adobe",
      "product": "Flash Player",
      "vulnerabilityName": "Adobe Flash Player Unspecified Vulnerability",
      "dateAdded": "2022-06-08",
      "shortDescription": "Adobe Flash Player contains an unspecified vulnerability that allows remote attackers to execute code or cause denial-of-service (DoS).",
      "requiredAction": "The impacted product is end-of-life and should be disconnected if still in use.",
      "dueDate": "2022-06-22",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2011-0609",
      "cwes": [],
      "vulnerabilityNameJa": "Adobe Flash Player の特定されていない脆弱性",
      "shortDescriptionJa": "Adobe Flash Player には、リモート攻撃者がコードを実行したり、サービス拒否 (DoS) を引き起こしたりする可能性がある不特定の脆弱性が含まれています。",
      "requiredActionJa": "影響を受ける製品はサポート終了（end-of-life）しており、もしもまだ使用中なのであれば速やかに切り離すべきです。",
      "jvnVulnId": "JVNDB-2011-001385",
      "vulnerabilityNameJvn": "Adobe Flash に脆弱性",
      "shortDescriptionJvn": "Adobe Flash には、任意のコード実行が可能な脆弱性が存在します。  Adobe Flash には、メモリ破損の脆弱性が存在し、任意のコードが実行される可能性があります。  なお、本脆弱性を使用した攻撃活動が確認されています。",
      "impactJvn": "細工された Flash コンテンツの埋め込まれたドキュメントを閲覧することで、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "[アップデートする] Adobe が提供する情報をもとにアップデートを行ってください。  なお、Windows 版の Adobe Reader X のアップデートは、2011年6月14日に公開予定とのことです。  [ワークアラウンドを実施する] 以下の回避策を適用することで、本脆弱性の影響を軽減することが可能です。  * ウェブブラウザで Flash を無効にする。 * Adobe Reader および Acrobat で Flash と 3D & Multimedia サポートを無効にする。 * ウェブブラウザ上での PDF ファイルの自動表示を無効にする。 PDF の自動表示を無効にする設定方法は、ウェブブラウザにより異なります。 * Adobe Reader および Acrobat で JavaScript を無効にする * 不審な PDF ファイルを開かない。 不審なメールに添付されている PDF ファイルを開いたり、不審なウェブサイトに掲載されている PDF ファイルを開いたりしないようにする。"
    },
    {
      "cveID": "CVE-2010-2883",
      "vendorProject": "Adobe",
      "product": "Acrobat and Reader",
      "vulnerabilityName": "Adobe Acrobat and Reader Stack-Based Buffer Overflow Vulnerability",
      "dateAdded": "2022-06-08",
      "shortDescription": "Adobe Acrobat and Reader contain a stack-based buffer overflow vulnerability that allows remote attackers to execute code or cause denial-of-service (DoS).",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-22",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2010-2883",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Adobe Acrobat および Reader スタックベースのバッファ オーバーフローの脆弱性",
      "shortDescriptionJa": "Adobe Acrobat および Reader にはスタックベースのバッファ オーバーフローの脆弱性が存在し、リモートの攻撃者がコードを実行したり、サービス妨害 (DoS) を引き起こしたりする可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2010-002088",
      "vulnerabilityNameJvn": "Adobe Reader および Acrobat にバッファオーバーフローの脆弱性",
      "shortDescriptionJvn": "Adobe Reader および Acrobat には、バッファオーバーフローの脆弱性が存在します。  Adobe Reader および Acrobat には、CoolType.dll のフォント解析コードに起因するバッファオーバーフローの脆弱性が存在します。  なお、本脆弱性を使用した攻撃活動が確認されています。",
      "impactJvn": "細工された PDF ドキュメントをユーザが閲覧した場合に、任意のコードを実行されたり、サービス運用妨害 (DoS) 攻撃を受けたりする可能性があります。",
      "requiredActionJvn": "[アップデートする] Adobe が提供する情報をもとに最新版へアップデートしてください。  [ワークアラウンドを実施する] 対策版を適用するまでの間、以下の回避策を適用することで、本脆弱性の影響を軽減することが可能です。  * Microsoft が提供する Enhanced Mitigation Experience Toolkit を使用する 　詳しくは、Microsoft が提供する情報をご確認してください。  * Adobe Reader および Acrobat で JavaScript を無効にする  * ウェブブラウザ上での PDF ファイルの表示を無効にする 　PDF 表示を無効にする設定方法は、ウェブブラウザにより異なります。  * 不審な PDF ファイルを開かない 　不審なメールに添付されている PDF ファイルを開いたり、不審なウェブサイトに 　掲載されている PDF ファイルを開かないようにする。"
    },
    {
      "cveID": "CVE-2010-2572",
      "vendorProject": "Microsoft",
      "product": "PowerPoint",
      "vulnerabilityName": "Microsoft PowerPoint Buffer Overflow Vulnerability",
      "dateAdded": "2022-06-08",
      "shortDescription": "Microsoft PowerPoint contains a buffer overflow vulnerability that alllows for remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-22",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2010-2572",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Microsoft PowerPoint のバッファ オーバーフローの脆弱性",
      "shortDescriptionJa": "Microsoft PowerPoint には、リモート コード実行を可能にするバッファ オーバーフローの脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2010-002448",
      "vulnerabilityNameJvn": "Microsoft PowerPoint におけるバッファオーバーフローの脆弱性",
      "shortDescriptionJvn": "Microsoft PowerPoint には、バッファオーバーフローの脆弱性が存在します。",
      "impactJvn": "第三者により、巧妙に細工された PowerPoint 95 のドキュメントを介して、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2010-1297",
      "vendorProject": "Adobe",
      "product": "Flash Player",
      "vulnerabilityName": "Adobe Flash Player Memory Corruption Vulnerability",
      "dateAdded": "2022-06-08",
      "shortDescription": "Adobe Flash Player contains a memory corruption vulnerability that allows remote attackers to execute code or cause denial-of-service (DoS).",
      "requiredAction": "The impacted product is end-of-life and should be disconnected if still in use.",
      "dueDate": "2022-06-22",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2010-1297",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Adobe Flash Player のメモリ破損の脆弱性",
      "shortDescriptionJa": "Adobe Flash Player にはメモリ破損の脆弱性があり、リモート攻撃者がコードを実行したり、サービス拒否 (DoS) を引き起こしたりする可能性があります。",
      "requiredActionJa": "影響を受ける製品はサポート終了（end-of-life）しており、もしもまだ使用中なのであれば速やかに切り離すべきです。",
      "jvnVulnId": "JVNDB-2010-001537",
      "vulnerabilityNameJvn": "Adobe Flash ActionScript AVM2 newfunction 命令に脆弱性",
      "shortDescriptionJvn": "Adobe Flash には、ActionScript newfunction 命令の処理に脆弱性が存在します。  Adobe Flash 9 およびそれ以降では ActionScript 3 をサポートしており、そのバイトコードは ActionScript Virtual Machine 2 (AVM2) によって実行されます。細工された AVM2 newfunction 命令によって、任意のコードが実行される可能性があります。  なお、本脆弱性を使用した攻撃活動が確認されています。",
      "impactJvn": "SWF コンテンツを埋め込んだ細工されたファイルを閲覧することで、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "[アップデートする] Adobe が提供する情報をもとに Flash Player、Adobe AIR、Adobe Reader および Acrobat を最新版へアップデートしてください。  [ワークアラウンドを実施する] 以下の回避策を適用することで、本脆弱性の影響を軽減することが可能です。  * ウェブブラウザで Flash を無効にする * Adobe Reader 9 で Flash と 3D & Multimedia サポートを無効にする * ウェブブラウザ上での PDF ファイルの自動表示を無効にする 　PDF の自動表示を無効にする設定方法は、ウェブブラウザにより異なります。 * Adobe Reader および Acrobat で JavaScript を無効にする * 不審な PDF ファイルを開かない 　不審なメールに添付されている PDF ファイルを開いたり、不審なウェブサイトに掲載されている PDF ファイルを開かないようにする。"
    },
    {
      "cveID": "CVE-2009-4324",
      "vendorProject": "Adobe",
      "product": "Acrobat and Reader",
      "vulnerabilityName": "Adobe Acrobat and Reader Use-After-Free Vulnerability",
      "dateAdded": "2022-06-08",
      "shortDescription": "Use-after-free vulnerability in Adobe Acrobat and Reader allows remote attackers to execute code via a crafted PDF file.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-22",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2009-4324",
      "cwes": [
        "CWE-399"
      ],
      "vulnerabilityNameJa": "Adobe Acrobat および Reader 解放後の使用の脆弱性",
      "shortDescriptionJa": "Adobe Acrobat および Reader の解放後使用の脆弱性により、リモートの攻撃者が巧妙に細工された PDF ファイルを介してコードを実行できるようになります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2009-002451",
      "vulnerabilityNameJvn": "Adobe Reader および Acrobat における解放済みメモリを使用する脆弱性",
      "shortDescriptionJvn": "Adobe Reader および Acrobat の Doc.media.newPlayer メソッドには、解放済みメモリを使用する (use-after-free) 脆弱性が存在します。  Adobe Reader および Acrobat は、JavaScript をサポートしています。Doc.media オブジェクトの newplayer() メソッドには、解放済みメモリを使用する (use-after-free) 脆弱性が存在します。  2009年12月16日現在、本脆弱性を使用した攻撃活動が観測されています。",
      "impactJvn": "細工された PDF ドキュメントを閲覧した場合に、アプリケーションがクラッシュしたり、任意のコードを実行されたりする可能性があります。",
      "requiredActionJvn": "[アップデートする] Adobe が提供する情報をもとに最新版へアップデートしてください。  [ワークアラウンドを実施する] 対策版が公開されるまでの間、以下の回避策を適用することで、本脆弱性の影響を軽減することが可能です。 ・Adobe Reader および Acrobat で JavaScript を無効にする ・ウェブブラウザ上での PDF ファイルの表示を無効にする 　PDF 表示を無効にする設定方法は、ウェブブラウザにより異なります。 ・不審な PDF ファイルを開かない 　不審なメールに添付されている PDF ファイルを開いたり、不審なウェブサイトに掲載されている PDF ファイルを開かないようにする。"
    },
    {
      "cveID": "CVE-2009-3953",
      "vendorProject": "Adobe",
      "product": "Acrobat and Reader",
      "vulnerabilityName": "Adobe Acrobat and Reader Universal 3D Remote Code Execution Vulnerability",
      "dateAdded": "2022-06-08",
      "shortDescription": "Adobe Acrobat and Reader contains an array boundary issue in Universal 3D (U3D) support that could lead to remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-22",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2009-3953",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Adobe Acrobat および Reader Universal 3D リモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Adobe Acrobat および Reader には、ユニバーサル 3D (U3D) サポートにおける配列境界の問題が含まれており、リモートでコードが実行される可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2010-001014",
      "vulnerabilityNameJvn": "Adobe Reader および Acrobat の U3D 実装における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "Microsoft Windows および Apple Mac OS X 上で稼動する Adobe Reader および Acrobat の U3D 実装には、任意のコードを実行される脆弱性が存在します。 本脆弱性は、CVE-2009-2994 とは異なる脆弱性です。",
      "impactJvn": "攻撃者により、'配列境界問題' に関連した経路を介して、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2009-1862",
      "vendorProject": "Adobe",
      "product": "Acrobat and Reader, Flash Player",
      "vulnerabilityName": "Adobe Acrobat and Reader, Flash Player Unspecified Vulnerability",
      "dateAdded": "2022-06-08",
      "shortDescription": "Adobe Acrobat and Reader and Adobe Flash Player allows remote attackers to execute code or cause denial-of-service (DoS).",
      "requiredAction": "For Adobe Acrobat and Reader, apply updates per vendor instructions. For Adobe Flash Player, the impacted product is end-of-life and should be disconnected if still in use.",
      "dueDate": "2022-06-22",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2009-1862",
      "cwes": [
        "CWE-94"
      ],
      "vulnerabilityNameJa": "Adobe Acrobat および Reader、Flash Player の未特定の脆弱性",
      "shortDescriptionJa": "Adobe Acrobat および Reader および Adobe Flash Player を使用すると、リモート攻撃者がコードを実行したり、サービス拒否 (DoS) を引き起こしたりする可能性があります。",
      "requiredActionJa": "Adobe Acrobat および Reader の場合、ベンダーの指示に従ってアップデートを適用します。 Adobe Flash Player の場合、影響を受ける製品はサポートが終了しているため、まだ使用している場合は切断する必要があります。",
      "jvnVulnId": "JVNDB-2009-001941",
      "vulnerabilityNameJvn": "Adobe Flash に脆弱性",
      "shortDescriptionJvn": "Adobe Flash には任意のコードが実行可能な脆弱性が存在します。  Adobe Flash Player およびその他 Flash をサポートしている Adobe 製品には、細工された Flash (SWF) ファイルを閲覧することで任意のコードを実行される脆弱性があります。この SWF ファイルはウェブページ内に埋め込まれていたり、Portable Document Format (PDF) ファイル内に存在することもあります。  また、Adobe によると Flash サポートが搭載されている他の Adobe 製品も影響を受ける可能性があります。詳しくは Adobe が提供する情報をご確認ください。",
      "impactJvn": "細工された HTML ドキュメントまたは PDF ファイルをユーザが閲覧した場合、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "[アップデートする] Adobe が提供する情報をもとに Adobe Flash Player を最新版にアップデートしてください。  Adobe Reader および Acrobat の対策版 v.9.1.3 が 2009年7月31日 (米国時間) に公開されました。  詳しくは、VU#259425 および Adobe が提供する情報をご確認ください。"
    },
    {
      "cveID": "CVE-2009-0563",
      "vendorProject": "Microsoft",
      "product": "Office",
      "vulnerabilityName": "Microsoft Office Buffer Overflow Vulnerability",
      "dateAdded": "2022-06-08",
      "shortDescription": "Microsoft Office contains a buffer overflow vulnerability that allows remote attackers to execute code via a Word document with a crafted tag containing an invalid length field.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-22",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2009-0563",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Microsoft Office のバッファ オーバーフローの脆弱性",
      "shortDescriptionJa": "Microsoft Office にはバッファ オーバーフローの脆弱性が含まれており、無効な長さフィールドを含む巧妙に細工されたタグを使用して、リモートの攻撃者が Word 文書を介してコードを実行する可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2009-001798",
      "vulnerabilityNameJvn": "Microsoft Office Word におけるタグの処理に関するバッファオーバーフローの脆弱性",
      "shortDescriptionJvn": "Microsoft Office Word には、不正な長さフィールドを含むタグの処理に不備があるため、スタックベースのバッファオーバーフローの脆弱性が存在します。",
      "impactJvn": "不正な長さフィールドを含む巧妙に細工されたタグにより、第三者に任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2009-0557",
      "vendorProject": "Microsoft",
      "product": "Office",
      "vulnerabilityName": "Microsoft Office Object Record Corruption Vulnerability",
      "dateAdded": "2022-06-08",
      "shortDescription": "Microsoft Office contains an object record corruption vulnerability that allows remote attackers to execute code via a crafted Excel file with a malformed record object.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-22",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2009-0557",
      "cwes": [
        "CWE-94"
      ],
      "vulnerabilityNameJa": "Microsoft Office オブジェクト レコード破損の脆弱性",
      "shortDescriptionJa": "Microsoft Office にはオブジェクト レコード破損の脆弱性が存在し、リモート攻撃者が不正な形式のレコード オブジェクトを含む細工された Excel ファイルを介してコードを実行できるようになります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2009-001792",
      "vulnerabilityNameJvn": "Microsoft Office Excel における Excel ファイルの処理に関する任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "Microsoft Office Excel には、Excel ファイルの処理に不備があるため、任意のコードを実行される脆弱性が存在します。",
      "impactJvn": "第三者による巧妙に細工されたレコードオブジェクトを持つ Excel ファイルにより、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2008-0655",
      "vendorProject": "Adobe",
      "product": "Acrobat and Reader",
      "vulnerabilityName": "Adobe Acrobat and Reader Unspecified Vulnerability",
      "dateAdded": "2022-06-08",
      "shortDescription": "Adobe Acrobat and Reader contains an unespecified vulnerability described as a design flaw which could allow a specially crafted file to be printed silently an arbitrary number of times.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-22",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2008-0655",
      "cwes": [],
      "vulnerabilityNameJa": "Adobe Acrobat および Reader の特定されていない脆弱性",
      "shortDescriptionJa": "Adobe Acrobat および Reader には、特別に細工されたファイルをサイレント モードで何度でも印刷できる設計上の欠陥として説明されている詳細不明の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2008-001090",
      "vulnerabilityNameJvn": "Adobe Reader/Acrobat における複数の脆弱性",
      "shortDescriptionJvn": "Adobe Reader/Acrobat には複数の詳細不明の脆弱性が存在します。",
      "impactJvn": "本脆弱性による影響は不明です。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2007-5659",
      "vendorProject": "Adobe",
      "product": "Acrobat and Reader",
      "vulnerabilityName": "Adobe Acrobat and Reader Buffer Overflow Vulnerability",
      "dateAdded": "2022-06-08",
      "shortDescription": "Adobe Acrobat and Reader contain a buffer overflow vulnerability that allows remote attackers to execute code via a PDF file with long arguments to unspecified JavaScript methods.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-22",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2007-5659",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Adobe Acrobat および Reader のバッファ オーバーフローの脆弱性",
      "shortDescriptionJa": "Adobe Acrobat および Reader にはバッファ オーバーフローの脆弱性が存在し、リモートの攻撃者が不特定の JavaScript メソッドへの長い引数を含む PDF ファイル経由でコードを実行できるようになります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2008-001095",
      "vulnerabilityNameJvn": "Adobe Reader および Adobe Acrobat の JavaScript メソッドにおけるバッファオーバーフローの脆弱性",
      "shortDescriptionJvn": "Adobe Reader および Adobe Acrobat は、Portable Document Format (PDF) ドキュメントを閲覧したりするためのソフトウェアです。Adobe Reader および Adobe Acrobat にはバッファオーバーフローの脆弱性が存在します。  Adobe Reader および Adobe Acrobat は、Portable Document Format (PDF) ドキュメントを閲覧したりするためのソフトウェアです。Adobe Reader や Adobe Acrobat のいくつかの JavaScript メソッドには、入力値を適切に処理できないためバッファオーバーフローの脆弱性が存在します。  また、本脆弱性をついた活動に関する情報も公開されています。",
      "impactJvn": "遠隔の第三者によって細工されたウェブページコンテンツや E-mail に添付されたファイルを閲覧することによって任意のコードを実行される可能性があります。  また、Adobe Acrobat プラグインなどを使用している場合も影響を受ける可能性があります。",
      "requiredActionJvn": "アップデートする Adobe が提供する本件への対応を含めたセキュリティアップデート APSA08-01 を確認の上最新版を適用してください。  また、Adobe Reader や Adobe Acrobat の 7.0.9 およびそれ以前を利用しているユーザは対策版が公開されるまで以下の回避策を行うことをで想定される影響を軽減することができます。  ・ウェブブラウザ上での PDF ドキュメントの表示を無効にする ・JavaScript を無効にする ・信頼できない PDF ファイルを開かない"
    },
    {
      "cveID": "CVE-2006-2492",
      "vendorProject": "Microsoft",
      "product": "Word",
      "vulnerabilityName": "Microsoft Word Malformed Object Pointer Vulnerability",
      "dateAdded": "2022-06-08",
      "shortDescription": "Microsoft Word and Microsoft Works Suites contain a malformed object pointer which allows attackers to execute code.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-22",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2006-2492",
      "cwes": [
        "CWE-120"
      ],
      "vulnerabilityNameJa": "Microsoft Word の不正なオブジェクト ポインターの脆弱性",
      "shortDescriptionJa": "Microsoft Word および Microsoft Works スイートには、攻撃者がコードを実行できるようにする不正なオブジェクト ポインタが含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2006-000296",
      "vulnerabilityNameJvn": "Microsoft Word における不正なオブジェクトポインタによるメモリ破壊の脆弱性",
      "shortDescriptionJvn": "Microsoft Word には、不正な形式のオブジェクトポインタを処理した場合、メモリ領域が破壊される脆弱性が存在します。",
      "impactJvn": "Microsoft Word を実行するユーザの権限で任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-26134",
      "vendorProject": "Atlassian",
      "product": "Confluence Server/Data Center",
      "vulnerabilityName": "Atlassian Confluence Server and Data Center Remote Code Execution Vulnerability",
      "dateAdded": "2022-06-02",
      "shortDescription": "Atlassian Confluence Server and Data Center contain a remote code execution vulnerability that allows for an unauthenticated attacker to perform remote code execution.",
      "requiredAction": "Immediately block all internet traffic to and from affected products AND apply the update per vendor instructions [https://confluence.atlassian.com/doc/confluence-security-advisory-2022-06-02-1130377146.html] OR remove the affected products by the due date on the right. Note: Once the update is successfully deployed, agencies can reassess the internet blocking rules.",
      "dueDate": "2022-06-06",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2022-26134",
      "cwes": [
        "CWE-917"
      ],
      "vulnerabilityNameJa": "Atlassian Confluence Server および Data Center のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Atlassian Confluence Server および Data Center には、認証されていない攻撃者がリモートでコードを実行できる脆弱性が含まれています。",
      "requiredActionJa": "影響を受ける製品との間のすべてのインターネット トラフィックを直ちにブロックし、ベンダーの指示に従って更新を適用する [https://confluence.atlassian.com/doc/confluence-security-advisory-2022-06-02-1130377146.html] または影響を受ける製品を削除する右の期日までに商品を発送してください。注: アップデートが正常に展開されると、機関はインターネット ブロック ルールを再評価できます。",
      "jvnVulnId": "JVNDB-2022-011115",
      "vulnerabilityNameJvn": "Atlassian の Confluence Data Center および Confluence Server における言語構文の表現に使用される特殊な要素の不適切な無効化に関する脆弱性",
      "shortDescriptionJvn": "Atlassian の Confluence Data Center および Confluence Server には、言語構文の表現に使用される特殊な要素の不適切な無効化に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-3010",
      "vendorProject": "Oracle",
      "product": "Solaris",
      "vulnerabilityName": "Oracle Solaris Privilege Escalation Vulnerability",
      "dateAdded": "2022-05-25",
      "shortDescription": "Oracle Solaris component: XScreenSaver contains an unspecified vulnerability that allows for privilege escalation.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-3010",
      "cwes": [],
      "vulnerabilityNameJa": "Oracle Solaris の権限昇格の脆弱性",
      "shortDescriptionJa": "Oracle Solaris コンポーネント: XScreenSaver には、権限昇格を可能にする不特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-010927",
      "vulnerabilityNameJvn": "Oracle Systems の Oracle Solaris における XScreenSaver に関する脆弱性",
      "shortDescriptionJvn": "Oracle Systems の Oracle Solaris には、XScreenSaver に関する処理に不備があるため、機密性、完全性、および可用性に影響のある脆弱性が存在します。",
      "impactJvn": "ローカルユーザにより、情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 攻撃が行われる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2016-3393",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Graphics Device Interface (GDI) Remote Code Execution Vulnerability",
      "dateAdded": "2022-05-25",
      "shortDescription": "A remote code execution vulnerability exists due to the way the Windows GDI component handles objects in the memory. An attacker who successfully exploits this vulnerability could take control of the affected system.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2016-3393",
      "cwes": [
        "CWE-284"
      ],
      "vulnerabilityNameJa": "Microsoft Windows Graphics Device Interface (GDI) のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Windows GDI コンポーネントがメモリ内のオブジェクトを処理する方法に、リモートでコードが実行される脆弱性が存在します。この脆弱性の悪用に成功した攻撃者は、影響を受けるシステムを制御する可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2016-005369",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品の Graphics Device Interface における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品の Graphics Device Interface (別名 GDI または GDI+) には、任意のコードを実行される脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性は「Windows Graphics コンポーネントの RCE の脆弱性」と記載されています。  補足情報 : CWE による脆弱性タイプは、CWE-284: Improper Access Control (不適切なアクセス制御) と識別されています。 http://cwe.mitre.org/data/definitions/284.html",
      "impactJvn": "第三者により、巧妙に細工された Web サイトを介して、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2016-7256",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Open Type Font Remote Code Execution Vulnerability",
      "dateAdded": "2022-05-25",
      "shortDescription": "A remote code execution vulnerability exists when the Windows font library improperly handles specially crafted embedded fonts. An attacker who successfully exploits this vulnerability could take control of the affected system.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2016-7256",
      "cwes": [
        "CWE-284"
      ],
      "vulnerabilityNameJa": "Microsoft Windows Open Type フォントのリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Windows フォント ライブラリが特別に細工された埋め込みフォントを不適切に処理する場合に、リモートでコードが実行される脆弱性が存在します。この脆弱性の悪用に成功した攻撃者は、影響を受けるシステムを制御する可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2016-005850",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品の Windows フォント ライブラリの atmfd.dll における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品の Windows フォント ライブラリの atmfd.dll には、任意のコードを実行される脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性は「OpenType フォントのリモートでコードが実行される脆弱性」と記載されています。  補足情報 : CWE による脆弱性タイプは、CWE-284: Improper Access Control (不適切なアクセス制御) と識別されています。 https://cwe.mitre.org/data/definitions/284.html",
      "impactJvn": "第三者により、巧妙に細工された Web サイトを介して、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2016-1010",
      "vendorProject": "Adobe",
      "product": "Flash Player and AIR",
      "vulnerabilityName": "Adobe Flash Player and AIR Integer Overflow Vulnerability",
      "dateAdded": "2022-05-25",
      "shortDescription": "Integer overflow vulnerability in Adobe Flash Player and AIR allows attackers to execute code.",
      "requiredAction": "The impacted products are end-of-life and should be disconnected if still in use.",
      "dueDate": "2022-06-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2016-1010",
      "cwes": [
        "CWE-190"
      ],
      "vulnerabilityNameJa": "Adobe Flash Player および AIR 整数オーバーフローの脆弱性",
      "shortDescriptionJa": "Adobe Flash Player および AIR の整数オーバーフローの脆弱性により、攻撃者がコードを実行できます。",
      "requiredActionJa": "影響を受ける製品は生産が終了しているため、まだ使用している場合は切断する必要があります。",
      "jvnVulnId": "JVNDB-2016-001743",
      "vulnerabilityNameJvn": "Adobe Flash Player および Adobe AIR における整数オーバーフローの脆弱性",
      "shortDescriptionJvn": "Adobe Flash Player および Adobe AIR には、整数オーバーフローの脆弱性が存在します。  本脆弱性は、CVE-2016-0963 および CVE-2016-0993 とは異なる脆弱性です。",
      "impactJvn": "攻撃者により、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2016-0984",
      "vendorProject": "Adobe",
      "product": "Flash Player and AIR",
      "vulnerabilityName": "Adobe Flash Player and AIR Use-After-Free Vulnerability",
      "dateAdded": "2022-05-25",
      "shortDescription": "Use-after-free vulnerability in Adobe Flash Player and Adobe AIR allows attackers to execute code.",
      "requiredAction": "The impacted products are end-of-life and should be disconnected if still in use.",
      "dueDate": "2022-06-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2016-0984",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Adobe Flash Player および AIR Use-After-Free の脆弱性",
      "shortDescriptionJa": "Adobe Flash Player および Adobe AIR の解放後使用の脆弱性により、攻撃者がコードを実行できます。",
      "requiredActionJa": "影響を受ける製品は生産が終了しているため、まだ使用している場合は切断する必要があります。",
      "jvnVulnId": "JVNDB-2016-001437",
      "vulnerabilityNameJvn": "Adobe Flash Player および Adobe AIR における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "Adobe Flash Player および Adobe AIR には、解放済みメモリの使用 (Use-after-free) により、任意のコードを実行される脆弱性が存在します。  本脆弱性は、CVE-2016-0973、CVE-2016-0974、CVE-2016-0975、CVE-2016-0982、および CVE-2016-0983 とは異なる脆弱性です。  補足情報 : CWE による脆弱性タイプは、CWE-416: Use-after-free (解放済みメモリの使用) と識別されています。 http://cwe.mitre.org/data/definitions/416.html",
      "impactJvn": "攻撃者により、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2016-0034",
      "vendorProject": "Microsoft",
      "product": "Silverlight",
      "vulnerabilityName": "Microsoft Silverlight Runtime Remote Code Execution Vulnerability",
      "dateAdded": "2022-05-25",
      "shortDescription": "Microsoft Silverlight mishandles negative offsets during decoding, which allows attackers to execute remote code or cause a denial-of-service (DoS).",
      "requiredAction": "The impacted products are end-of-life and should be disconnected if still in use.",
      "dueDate": "2022-06-15",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2016-0034",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Microsoft Silverlight ランタイムのリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Microsoft Silverlight はデコード中に負のオフセットを誤って処理するため、攻撃者がリモート コードを実行したり、サービス妨害 (DoS) を引き起こしたりする可能性があります。",
      "requiredActionJa": "影響を受ける製品は生産が終了しているため、まだ使用している場合は切断する必要があります。",
      "jvnVulnId": "JVNDB-2016-001020",
      "vulnerabilityNameJvn": "Microsoft Silverlight における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "Microsoft Silverlight は、デコードの際に負のオフセットを誤って処理するため、任意のコードを実行される、またはサービス運用妨害 (オブジェクトヘッダの破損) 状態にされる脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性は「Silverlight ランタイムのリモートでコードが実行される脆弱性」と記載されています。",
      "impactJvn": "第三者により、巧妙に細工された Web サイトを介して、任意のコードを実行される、またはサービス運用妨害 (オブジェクトヘッダの破損) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2015-0310",
      "vendorProject": "Adobe",
      "product": "Flash Player",
      "vulnerabilityName": "Adobe Flash Player ASLR Bypass Vulnerability",
      "dateAdded": "2022-05-25",
      "shortDescription": "Adobe Flash Player does not properly restrict discovery of memory addresses, which allows attackers to bypass the address space layout randomization (ASLR) protection mechanism.",
      "requiredAction": "The impacted product is end-of-life and should be disconnected if still in use.",
      "dueDate": "2022-06-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2015-0310",
      "cwes": [
        "CWE-264"
      ],
      "vulnerabilityNameJa": "Adobe Flash Player ASLR バイパスの脆弱性",
      "shortDescriptionJa": "Adobe Flash Player はメモリ アドレスの検出を適切に制限しないため、攻撃者はアドレス空間レイアウトのランダム化 (ASLR) 保護メカニズムを回避できます。",
      "requiredActionJa": "影響を受ける製品はサポート終了（end-of-life）しており、もしもまだ使用中なのであれば速やかに切り離すべきです。",
      "jvnVulnId": "JVNDB-2015-001220",
      "vulnerabilityNameJvn": "Adobe Flash Player における ASLR 保護メカニズムを回避される脆弱性",
      "shortDescriptionJvn": "Adobe Flash Player は、メモリアドレスの検出を適切に制限しないため、Windows 上で ASLR 保護メカニズムを回避される、およびその他のプラットフォーム上で不特定の影響を受ける脆弱性が存在します。  本脆弱性への攻撃が 2015 年 1 月に観測されています。",
      "impactJvn": "攻撃者により、Windows 上で ASLR 保護メカニズムを回避される、およびその他のプラットフォーム上で不特定の影響を受ける可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2015-0016",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows TS WebProxy Directory Traversal Vulnerability",
      "dateAdded": "2022-05-25",
      "shortDescription": "Directory traversal vulnerability in the TS WebProxy (TSWbPrxy) component in Microsoft Windows allows remote attackers to escalate privileges.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2015-0016",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "Microsoft Windows TS WebProxy ディレクトリ トラバーサルの脆弱性",
      "shortDescriptionJa": "Microsoft Windows の TS WebProxy (TSWbPrxy) コンポーネントにディレクトリ トラバーサルの脆弱性があるため、リモートの攻撃者が権限を昇格できます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2015-001037",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品の TS WebProxy コンポーネントにおけるディレクトリトラバーサルの脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品の TS WebProxy (別名 TSWbPrxy) コンポーネントには、ディレクトリトラバーサルの脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性は「ディレクトリ トラバーサルの特権の昇格の脆弱性」と記載されています。",
      "impactJvn": "第三者により、実行ファイルの巧妙に細工されたパス名を介して、権限を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2015-0071",
      "vendorProject": "Microsoft",
      "product": "Internet Explorer",
      "vulnerabilityName": "Microsoft Internet Explorer ASLR Bypass Vulnerability",
      "dateAdded": "2022-05-25",
      "shortDescription": "Microsoft Internet Explorer allows remote attackers to bypass the address space layout randomization (ASLR) protection mechanism via a crafted web site.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2015-0071",
      "cwes": [
        "CWE-264"
      ],
      "vulnerabilityNameJa": "Microsoft Internet Explorer ASLR バイパスの脆弱性",
      "shortDescriptionJa": "Microsoft Internet Explorer では、リモートの攻撃者が、巧妙に細工された Web サイトを介して、アドレス空間レイアウトのランダム化 (ASLR) 保護メカニズムをバイパスできます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2015-001356",
      "vulnerabilityNameJvn": "Microsoft Internet Explorer 9 から 11 における ASLR 保護メカニズムを回避される脆弱性",
      "shortDescriptionJvn": "Microsoft Internet Explorer 9 から 11 には、ASLR 保護メカニズムを回避される脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性は「Internet Explorer ASLR のバイパスの脆弱性」と記載されています。",
      "impactJvn": "第三者により、巧妙に細工された Web サイトを介して、ASLR 保護メカニズムを回避される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2015-2360",
      "vendorProject": "Microsoft",
      "product": "Win32k",
      "vulnerabilityName": "Microsoft Win32k Privilege Escalation Vulnerability",
      "dateAdded": "2022-05-25",
      "shortDescription": "Win32k.sys in the kernel-mode drivers in Microsoft Windows allows local users to gain privileges or cause denial-of-service (DoS).",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2015-2360",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Microsoft Win32k の権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Windows のカーネル モード ドライバーにある Win32k.sys により、ローカル ユーザーが特権を取得したり、サービス拒否 (DoS) を引き起こしたりすることができます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2015-003004",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品のカーネルモードドライバの win32k.sys における権限昇格の脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品のカーネルモードドライバの win32k.sys には、権限を取得される、またはサービス運用妨害 (メモリ破損) 状態にされる脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性は「Win32k の特権の昇格の脆弱性」と記載されています。",
      "impactJvn": "ローカルユーザにより、巧妙に細工されたアプリケーションを介して、権限を取得される、またはサービス運用妨害 (メモリ破損) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2015-2425",
      "vendorProject": "Microsoft",
      "product": "Internet Explorer",
      "vulnerabilityName": "Microsoft Internet Explorer Memory Corruption Vulnerability",
      "dateAdded": "2022-05-25",
      "shortDescription": "Microsoft Internet Explorer contains a memory corruption vulnerability that allows remote attackers to execute code or cause denial-of-service (DoS).",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2015-2425",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Microsoft Internet Explorer のメモリ破損の脆弱性",
      "shortDescriptionJa": "Microsoft Internet Explorer にはメモリ破損の脆弱性があり、リモート攻撃者がコードを実行したり、サービス妨害 (DoS) を引き起こしたりする可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2015-003616",
      "vulnerabilityNameJvn": "Microsoft Internet Explorer 11 における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "Microsoft Internet Explorer 11 には、任意のコードを実行される、またはサービス運用妨害 (メモリ破損) 状態にされる脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性は「Internet Explorer のメモリ破損の脆弱性」と記載されています。  本脆弱性は、CVE-2015-2383 および CVE-2015-2384 とは異なる脆弱性です。",
      "impactJvn": "第三者により、巧妙に細工された Web サイトを介して、任意のコードを実行される、またはサービス運用妨害 (メモリ破損) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2015-1769",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Mount Manager Privilege Escalation Vulnerability",
      "dateAdded": "2022-05-25",
      "shortDescription": "A privilege escalation vulnerability exists when the Windows Mount Manager component improperly processes symbolic links.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2015-1769",
      "cwes": [
        "CWE-264"
      ],
      "vulnerabilityNameJa": "Microsoft Windows マウント マネージャーの権限昇格の脆弱性",
      "shortDescriptionJa": "Windows マウント マネージャー コンポーネントがシンボリック リンクを不適切に処理する場合に、権限昇格の脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2015-004121",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品のマウント マネージャーにおける任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品のマウント マネージャーには、任意のコードを実行される脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性は「マウント マネージャーの特権の昇格の脆弱性」と記載されています。",
      "impactJvn": "物理的に端末の操作が可能な攻撃者により、巧妙に細工された USB デバイスを接続されることで、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2015-4495",
      "vendorProject": "Mozilla",
      "product": "Firefox",
      "vulnerabilityName": "Mozilla Firefox Security Feature Bypass Vulnerability",
      "dateAdded": "2022-05-25",
      "shortDescription": "Moxilla Firefox allows remote attackers to bypass the Same Origin Policy to read arbitrary files or gain privileges.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2015-4495",
      "cwes": [
        "CWE-200"
      ],
      "vulnerabilityNameJa": "Mozilla Firefox のセキュリティ機能バイパスの脆弱性",
      "shortDescriptionJa": "Moxilla Firefox では、リモートの攻撃者が同一生成元ポリシーをバイパスして、任意のファイルを読み取ったり、権限を取得したりすることができます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2015-004026",
      "vulnerabilityNameJvn": "Mozilla Firefox および Firefox OS の PDF リーダーにおける同一生成元ポリシーを回避される脆弱性",
      "shortDescriptionJvn": "Mozilla Firefox および Firefox OS の PDF リーダーには、同一生成元ポリシーを回避され、任意のファイルを読まれる、または権限を取得される脆弱性が存在します。  本脆弱性への攻撃が 2015 年 8 月に観測されています。",
      "impactJvn": "第三者により、巧妙に細工された JavaScript コードおよびネイティブセッター (native setter) に関する問題によって、同一生成元ポリシーを回避され、任意のファイルを読まれる、または権限を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2015-8651",
      "vendorProject": "Adobe",
      "product": "Flash Player",
      "vulnerabilityName": "Adobe Flash Player Integer Overflow Vulnerability",
      "dateAdded": "2022-05-25",
      "shortDescription": "Integer overflow in Adobe Flash Player allows attackers to execute code.",
      "requiredAction": "The impacted product is end-of-life and should be disconnected if still in use.",
      "dueDate": "2022-06-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2015-8651",
      "cwes": [
        "CWE-189"
      ],
      "vulnerabilityNameJa": "Adobe Flash Player 整数オーバーフローの脆弱性",
      "shortDescriptionJa": "Adobe Flash Player の整数オーバーフローにより、攻撃者はコードを実行できます。",
      "requiredActionJa": "影響を受ける製品はサポート終了（end-of-life）しており、もしもまだ使用中なのであれば速やかに切り離すべきです。",
      "jvnVulnId": "JVNDB-2015-006549",
      "vulnerabilityNameJvn": "Adobe Flash Player および Adobe AIR における整数オーバーフローの脆弱性",
      "shortDescriptionJvn": "Adobe Flash Player および Adobe AIR には、整数オーバーフローの脆弱性が存在します。",
      "impactJvn": "攻撃者により、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2015-6175",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Kernel Privilege Escalation Vulnerability",
      "dateAdded": "2022-05-25",
      "shortDescription": "The kernel in Microsoft Windows contains a vulnerability that allows local users to gain privileges via a crafted application.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2015-6175",
      "cwes": [
        "CWE-264"
      ],
      "vulnerabilityNameJa": "Microsoft Windows カーネルの権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Windows のカーネルには、細工されたアプリケーションを介してローカル ユーザーが権限を取得できる脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2015-006147",
      "vulnerabilityNameJvn": "Microsoft Windows 10 Gold のカーネルにおける権限昇格の脆弱性",
      "shortDescriptionJvn": "Microsoft Windows 10 Gold のカーネルには、権限を取得される脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性は「Windows カーネル メモリの特権の昇格の脆弱性」と記載されています。",
      "impactJvn": "ローカルユーザにより、巧妙に細工されたアプリケーションを介して、権限を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2015-1671",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Remote Code Execution Vulnerability",
      "dateAdded": "2022-05-25",
      "shortDescription": "A remote code execution vulnerability exists when components of Windows, .NET Framework, Office, Lync, and Silverlight fail to properly handle TrueType fonts.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2015-1671",
      "cwes": [
        "CWE-19"
      ],
      "vulnerabilityNameJa": "Microsoft Windows のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Windows、.NET Framework、Office、Lync、および Silverlight のコンポーネントが TrueType フォントを適切に処理できない場合に、リモートでコードが実行される脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2015-002675",
      "vulnerabilityNameJvn": "Microsoft .NET Framework などの Microsoft 製品で使用される Windows DirectWrite ライブラリにおける任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "Microsoft .NET Framework およびその他の Microsoft 製品で使用される Windows DirectWrite ライブラリには、任意のコードを実行される脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性は「TrueType フォントの解析の脆弱性」と記載されています。  補足情報 : CWE による脆弱性タイプは、CWE-19: Data Handling (データ処理) と識別されています。 http://cwe.mitre.org/data/definitions/19.html",
      "impactJvn": "第三者により、巧妙に細工された TrueType フォントを介して、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2014-4148",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Remote Code Execution Vulnerability",
      "dateAdded": "2022-05-25",
      "shortDescription": "A remote code execution vulnerability exists when the Windows kernel-mode driver improperly handles TrueType fonts.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2014-4148",
      "cwes": [
        "CWE-94"
      ],
      "vulnerabilityNameJa": "Microsoft Windows のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Windows カーネルモード ドライバーが TrueType フォントを適切に処理しない場合に、リモートでコードが実行される脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2014-004861",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品のカーネルモードドライバの win32k.sys における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品のカーネルモードドライバの win32k.sys には、任意のコードを実行される脆弱性が存在します。  本脆弱性への攻撃が 2014 年 10 月に観測されています。  マイクロソフトセキュリティ情報には、この脆弱性は「TrueType フォント解析のリモートでコードが実行される脆弱性」と記載されています。",
      "impactJvn": "第三者により、巧妙に細工された TrueType フォントを介して、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2014-8439",
      "vendorProject": "Adobe",
      "product": "Flash Player",
      "vulnerabilityName": "Adobe Flash Player Dereferenced Pointer Vulnerability",
      "dateAdded": "2022-05-25",
      "shortDescription": "Adobe Flash Player has a vulnerability in the way it handles a dereferenced memory pointer which could lead to code execution.",
      "requiredAction": "The impacted product is end-of-life and should be disconnected if still in use.",
      "dueDate": "2022-06-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2014-8439",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Adobe Flash Player 逆参照ポインターの脆弱性",
      "shortDescriptionJa": "Adobe Flash Player には、逆参照されたメモリ ポインタを処理する方法に脆弱性があり、コードが実行される可能性があります。",
      "requiredActionJa": "影響を受ける製品はサポート終了（end-of-life）しており、もしもまだ使用中なのであれば速やかに切り離すべきです。",
      "jvnVulnId": "JVNDB-2014-005633",
      "vulnerabilityNameJvn": "Adobe Flash Player および Adobe AIR における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "Adobe Flash Player および Adobe AIR には、任意のコードを実行される、またはサービス運用妨害 (不正なポインタデリファレンス) 状態にされる脆弱性が存在します。",
      "impactJvn": "攻撃者により、任意のコードを実行される、またはサービス運用妨害 (不正なポインタデリファレンス) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2014-4123",
      "vendorProject": "Microsoft",
      "product": "Internet Explorer",
      "vulnerabilityName": "Microsoft Internet Explorer Privilege Escalation Vulnerability",
      "dateAdded": "2022-05-25",
      "shortDescription": "Microsoft Internet Explorer contains an unspecified vulnerability that allows remote attackers to gain privileges via a crafted web site.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2014-4123",
      "cwes": [
        "CWE-264"
      ],
      "vulnerabilityNameJa": "Microsoft Internet Explorer の権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Internet Explorer には、リモートの攻撃者が巧妙に細工された Web サイトを介して権限を取得できる、特定されていない脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2014-004762",
      "vulnerabilityNameJvn": "Microsoft Internet Explorer 7 から 11 における権限昇格の脆弱性",
      "shortDescriptionJvn": "Microsoft Internet Explorer 7 から 11 には、権限を取得される脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性は「Internet Explorer 特権の昇格の脆弱性」と記載されています。  本脆弱性への攻撃が 2014 年 10 月に観測されています。  本脆弱性は、CVE-2014-4124 とは異なる脆弱性です。",
      "impactJvn": "第三者により、巧妙に細工された Web サイトを介して、権限を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2014-0546",
      "vendorProject": "Adobe",
      "product": "Reader and Acrobat",
      "vulnerabilityName": "Adobe Reader and Acrobat Sandbox Bypass Vulnerability",
      "dateAdded": "2022-05-25",
      "shortDescription": "Adobe Reader and Acrobat on Windows allow attackers to bypass a sandbox protection mechanism, and consequently execute native code in a privileged context.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2014-0546",
      "cwes": [],
      "vulnerabilityNameJa": "Adobe Reader および Acrobat のサンドボックスバイパスの脆弱性",
      "shortDescriptionJa": "Windows 上の Adobe Reader および Acrobat では、攻撃者がサンドボックス保護メカニズムを回避し、特権コンテキストでネイティブ コードを実行できる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2014-003780",
      "vulnerabilityNameJvn": "Windows 上で稼働する Adobe Reader および Acrobat におけるサンドボックス保護メカニズムを回避される脆弱性",
      "shortDescriptionJvn": "Windows 上で稼働する Adobe Reader および Acrobat には、サンドボックス保護メカニズムを回避され、その結果、特権付きコンテキストでネイティブコードを実行される脆弱性が存在します。",
      "impactJvn": "攻撃者により、サンドボックス保護メカニズムを回避され、その結果、特権付きコンテキストでネイティブコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2014-2817",
      "vendorProject": "Microsoft",
      "product": "Internet Explorer",
      "vulnerabilityName": "Microsoft Internet Explorer Privilege Escalation Vulnerability",
      "dateAdded": "2022-05-25",
      "shortDescription": "Microsoft Internet Explorer cotains an unspecified vulnerability that allows remote attackers to gain privileges via a crafted web site.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2014-2817",
      "cwes": [
        "CWE-264"
      ],
      "vulnerabilityNameJa": "Microsoft Internet Explorer の権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Internet Explorer には、リモートの攻撃者が巧妙に細工された Web サイトを介して権限を取得できる、特定されていない脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2014-003747",
      "vulnerabilityNameJvn": "Microsoft Internet Explorer 6 から 11 における権限昇格の脆弱性",
      "shortDescriptionJvn": "Microsoft Internet Explorer 6 から 11 には、権限を取得される脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性は「Internet Explorer 特権の昇格の脆弱性」と記載されています。",
      "impactJvn": "第三者により、巧妙に細工された Web サイトを介して、権限を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2014-4077",
      "vendorProject": "Microsoft",
      "product": "Input Method Editor (IME) Japanese",
      "vulnerabilityName": "Microsoft IME Japanese Privilege Escalation Vulnerability",
      "dateAdded": "2022-05-25",
      "shortDescription": "Microsoft Input Method Editor (IME) Japanese is a keyboard with Japanese characters that can be enabled on Windows systems as it is included by default (with the default set as disabled). IME Japanese contains an unspecified vulnerability when IMJPDCT.EXE (IME for Japanese) is installed which allows attackers to bypass a sandbox and perform privilege escalation.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2014-4077",
      "cwes": [
        "CWE-264"
      ],
      "vulnerabilityNameJa": "Microsoft IME 日本語の権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Input Method Editor (IME) 日本語は、デフォルトで含まれている (デフォルトでは無効に設定されている) Windows システムで有効にできる日本語文字のキーボードです。 IME Japanese には、IMJPDCT.EXE (日本語用 IME) がインストールされている場合に特定されていない脆弱性が含まれており、攻撃者がサンドボックスをバイパスして権限昇格を行うことができます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2014-005400",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品におけるサンドボックス保護メカニズムを回避される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、IMJPDCT.EXE (別名日本語版 IME) がインストールされている場合、サンドボックス保護メカニズムを回避される脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性は「 Microsoft IME (日本語版) 特権の昇格の脆弱性」と記載されています。  本脆弱性への攻撃が 2014 年に観測されています。",
      "impactJvn": "第三者により、巧妙に細工された PDF 文書を介して、サンドボックス保護メカニズムを回避される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2014-3153",
      "vendorProject": "Linux",
      "product": "Kernel",
      "vulnerabilityName": "Linux Kernel Privilege Escalation Vulnerability",
      "dateAdded": "2022-05-25",
      "shortDescription": "The futex_requeue function in kernel/futex.c in Linux kernel does not ensure that calls have two different futex addresses, which allows local users to gain privileges.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2014-3153",
      "cwes": [
        "CWE-269"
      ],
      "vulnerabilityNameJa": "Linux カーネルの権限昇格の脆弱性",
      "shortDescriptionJa": "Linux カーネルの kernel/futex.c の futex_requeue 関数は、呼び出しに 2 つの異なる futex アドレスが含まれていることを保証しないため、ローカル ユーザーが特権を取得できます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2014-002785",
      "vulnerabilityNameJvn": "Linux Kernel の kernel/futex.c の futex_requeue 関数における権限を取得される脆弱性",
      "shortDescriptionJvn": "Linux Kernel の kernel/futex.c の futex_requeue 関数は、コールが二つの異なる futex のアドレスを持つことを確認しないため、権限を取得される脆弱性が存在します。",
      "impactJvn": "ローカルユーザにより、危険な待ちプロセス (waiter) の変更を促す巧妙に細工された FUTEX_REQUEUE コマンドを介して、権限を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2013-7331",
      "vendorProject": "Microsoft",
      "product": "Internet Explorer",
      "vulnerabilityName": "Microsoft Internet Explorer Information Disclosure Vulnerability",
      "dateAdded": "2022-05-25",
      "shortDescription": "An information disclosure vulnerability exists in Internet Explorer which allows resources loaded into memory to be queried. This vulnerability could allow an attacker to detect anti-malware applications.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2013-7331",
      "cwes": [
        "CWE-200"
      ],
      "vulnerabilityNameJa": "Microsoft Internet Explorer の情報漏えいの脆弱性",
      "shortDescriptionJa": "Internet Explorer に情報漏えいの脆弱性が存在し、メモリに読み込まれたリソースを照会できるようになります。この脆弱性により、攻撃者はマルウェア対策アプリケーションを検出できる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2014-001421",
      "vulnerabilityNameJvn": "Microsoft XML DOM ActiveX コントロールに情報漏えいの脆弱性",
      "shortDescriptionJvn": "Microsoft が提供する XML DOM ActiveX コントロールには、情報漏えいの脆弱性が存在します。  Microsoft が提供する XML DOM ActiveX コントロールには、エラーコードからユーザの PC に関する情報が漏えいする脆弱性が存在します。  JVNVU#96727848 を使用した攻撃コードにおいて、本脆弱性が使用されています。  JVNVU#96727848 http://jvn.jp/vu/JVNVU96727848//index.html",
      "impactJvn": "細工された HTML ドキュメントを閲覧することで、ユーザの PC に関する情報 (特定のファイルの存在など) が漏えいする可能性があります。",
      "requiredActionJvn": "2014年2月18日現在、対策方法は不明です。"
    },
    {
      "cveID": "CVE-2013-3993",
      "vendorProject": "IBM",
      "product": "InfoSphere BigInsights",
      "vulnerabilityName": "IBM InfoSphere BigInsights Invalid Input Vulnerability",
      "dateAdded": "2022-05-25",
      "shortDescription": "Certain APIs within BigInsights can take invalid input that might allow attackers unauthorized access to read, write, modify, or delete data.",
      "requiredAction": "The impacted product is end-of-life and should be disconnected if still in use.",
      "dueDate": "2022-06-15",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2013-3993",
      "cwes": [
        "CWE-264"
      ],
      "vulnerabilityNameJa": "IBM InfoSphere BigInsights の無効な入力の脆弱性",
      "shortDescriptionJa": "BigInsights 内の特定の API は、攻撃者がデータの読み取り、書き込み、変更、または削除を許可されていないアクセスを許可する可能性のある無効な入力を受け取る可能性があります。",
      "requiredActionJa": "影響を受ける製品はサポート終了（end-of-life）しており、もしもまだ使用中なのであれば速やかに切り離すべきです。",
      "jvnVulnId": "JVNDB-2013-006609",
      "vulnerabilityNameJvn": "IBM InfoSphere BigInsights におけるファイルおよびディレクトリ制限を回避される脆弱性",
      "shortDescriptionJvn": "IBM InfoSphere BigInsights には、ファイルおよびディレクトリ制限を回避され、信頼できないデータまたはコードにアクセスされる脆弱性が存在します。",
      "impactJvn": "リモート認証されたユーザにより、不特定の API コールの巧妙に細工されたパラメータを介して、ファイルおよびディレクトリ制限を回避され、信頼できないデータまたはコードにアクセスされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2013-3896",
      "vendorProject": "Microsoft",
      "product": "Silverlight",
      "vulnerabilityName": "Microsoft Silverlight Information Disclosure Vulnerability",
      "dateAdded": "2022-05-25",
      "shortDescription": "Microsoft Silverlight does not properly validate pointers during access to Silverlight elements, which allows remote attackers to obtain sensitive information via a crafted Silverlight application.",
      "requiredAction": "The impacted product is end-of-life and should be disconnected if still in use.",
      "dueDate": "2022-06-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2013-3896",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Microsoft Silverlight の情報漏えいの脆弱性",
      "shortDescriptionJa": "Microsoft Silverlight は、Silverlight 要素へのアクセス中にポインターを適切に検証しないため、リモートの攻撃者が巧妙に細工された Silverlight アプリケーションを介して機密情報を取得する可能性があります。",
      "requiredActionJa": "影響を受ける製品はサポート終了（end-of-life）しており、もしもまだ使用中なのであれば速やかに切り離すべきです。",
      "jvnVulnId": "JVNDB-2013-004562",
      "vulnerabilityNameJvn": "Microsoft Silverlight における重要な情報を取得される脆弱性",
      "shortDescriptionJvn": "Microsoft Silverlight は、Silverlight 要素にアクセスしている間、ポインタを適切に検証しないため、重要な情報を取得される脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性は「Silverlight の脆弱性」と記載されています。",
      "impactJvn": "第三者により、巧妙に細工された Silverlight アプリケーションを介して、重要な情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2013-2423",
      "vendorProject": "Oracle",
      "product": "Java Runtime Environment (JRE)",
      "vulnerabilityName": "Oracle JRE Unspecified Vulnerability",
      "dateAdded": "2022-05-25",
      "shortDescription": "Unspecified vulnerability in hotspot for Java Runtime Environment (JRE) allows remote attackers to affect integrity.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2013-2423",
      "cwes": [],
      "vulnerabilityNameJa": "Oracle JRE の特定されていない脆弱性",
      "shortDescriptionJa": "Java ランタイム環境 (JRE) のホットスポットに特定されていない脆弱性があるため、リモートの攻撃者が整合性に影響を与える可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2013-002377",
      "vulnerabilityNameJvn": "Oracle Java SE の Java Runtime Environment における HotSpot の処理に関する脆弱性",
      "shortDescriptionJvn": "Oracle Java SE の Java Runtime Environment (JRE) および OpenJDK には、HotSpot に関する処理に不備があるため、完全性に影響のある脆弱性が存在します。  本情報は、April 2013 Critical Patch Update (CPU) に基づく脆弱性情報です。 当初、研究者が、整数フィールドと double 型実数フィールドを使用してセキュリティマネージャを無効化するデモンストレーションによって、MethodHandles メソッドによってパーミッションの確認を回避される、およびリフレクションと type confusion を使用して任意の public final フィールドを変更される可能性があると主張していますが、オラクル社はコメントしていません。",
      "impactJvn": "第三者により、情報を改ざんされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2013-0431",
      "vendorProject": "Oracle",
      "product": "Java Runtime Environment (JRE)",
      "vulnerabilityName": "Oracle JRE Sandbox Bypass Vulnerability",
      "dateAdded": "2022-05-25",
      "shortDescription": "Unspecified vulnerability in the Java Runtime Environment (JRE) component in Oracle allows remote attackers to bypass the Java security sandbox.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-15",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2013-0431",
      "cwes": [],
      "vulnerabilityNameJa": "Oracle JRE サンドボックス バイパスの脆弱性",
      "shortDescriptionJa": "Oracle の Java ランタイム環境 (JRE) コンポーネントの特定されていない脆弱性により、リモートの攻撃者が Java セキュリティ サンドボックスをバイパスできます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2013-001345",
      "vulnerabilityNameJvn": "Oracle Java SE の Java Runtime Environment における JMX の処理に関する脆弱性",
      "shortDescriptionJvn": "Oracle Java SE の Java Runtime Environment (JRE) には、JMX に関する処理に不備があるため、Java セキュリティサンドボックスを回避される脆弱性が存在します。  本脆弱性は、CVE-2013-1490 とは異なる脆弱性です。",
      "impactJvn": "攻撃者により、Java セキュリティサンドボックスを回避される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2013-0422",
      "vendorProject": "Oracle",
      "product": "Java Runtime Environment (JRE)",
      "vulnerabilityName": "Oracle JRE Remote Code Execution Vulnerability",
      "dateAdded": "2022-05-25",
      "shortDescription": "A vulnerability in the way Java restricts the permissions of Java applets could allow an attacker to execute commands on a vulnerable system.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-15",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2013-0422",
      "cwes": [
        "CWE-264"
      ],
      "vulnerabilityNameJa": "Oracle JRE のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Java が Java アプレットの権限を制限する方法に脆弱性があるため、脆弱なシステムで攻撃者がコマンドを実行できる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2013-001027",
      "vulnerabilityNameJvn": "Oracle Java 7 に脆弱性",
      "shortDescriptionJvn": "Oracle が提供する Java 7 には、任意のコードが実行可能な脆弱性が存在します。  Oracle が提供する Java 7 には、Java のサンドボックスを回避され、任意のコードが実行可能な脆弱性が存在します。  なお、本脆弱性を使用した攻撃コードが公開されており、攻撃も観測されています。",
      "impactJvn": "細工された Java アプレットが埋め込まれたウェブページや、Java Network Launching Protocol (JNLP) ファイルを開くことで、任意のコードが実行される可能性があります。",
      "requiredActionJvn": "[アップデートする] 開発者が提供する情報をもとに、最新版へアップデートしてください。  開発者が公表している Oracle Security Alert CVE-2013-0422 (※1) には、Java 7 Update 11 (7u11) において、本脆弱性 (CVE-2013-0422) および脅威の高い別の脆弱性 (CVE-2012-3174) が修正されている、と記載されています。  ※1：http://www.oracle.com/technetwork/topics/security/alert-cve-2013-0422-1896849.html  一方、Immunity 社は、2013年1月14日のブログ記事 Confirmed: Java only fixed one of the two bugs. (※2) で、Java 7 Update 11 は CVE-2013-0422 のうち、Reflection API に関する脆弱性のみを修正し、JmxMBeanServer Class に関する脆弱性の修正は不完全である、と述べています。  ※2：http://immunityproducts.blogspot.ca/2013/01/confirmed-java-only-fixed-one-of-two.html  ウェブブラウザ上で Java を実行する必要がないユーザは、最新版へアップデートした上で以下の回避策をとることが推奨されます。  [ワークアラウンドを実施する] 以下の回避策を適用することで、本脆弱性の影響を軽減することが可能です。 また、本ワークアラウンドは、今後新たに Java の脆弱性が発見された場合においても、脆弱性の影響を軽減できる可能性があります。  　　* ウェブブラウザの Java プラグインを無効にする"
    },
    {
      "cveID": "CVE-2013-0074",
      "vendorProject": "Microsoft",
      "product": "Silverlight",
      "vulnerabilityName": "Microsoft Silverlight Double Dereference Vulnerability",
      "dateAdded": "2022-05-25",
      "shortDescription": "Microsoft Silverlight does not properly validate pointers during HTML object rendering, which allows remote attackers to execute code via a crafted Silverlight application.",
      "requiredAction": "The impacted product is end-of-life and should be disconnected if still in use.",
      "dueDate": "2022-06-15",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2013-0074",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft Silverlight の二重逆参照の脆弱性",
      "shortDescriptionJa": "Microsoft Silverlight は、HTML オブジェクトのレンダリング中にポインターを適切に検証しないため、リモートの攻撃者が巧妙に細工された Silverlight アプリケーションを介してコードを実行する可能性があります。",
      "requiredActionJa": "影響を受ける製品はサポート終了（end-of-life）しており、もしもまだ使用中なのであれば速やかに切り離すべきです。",
      "jvnVulnId": "JVNDB-2013-001803",
      "vulnerabilityNameJvn": "Microsoft Silverlight 5 および Silverlight 5 Developer Runtime における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "Microsoft Silverlight 5 および Silverlight 5 Developer Runtime は、HTML オブジェクトのレンダリング中にポインタを適切に検証しないため、任意のコードを実行される脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性は「Silverlight の二重逆参照の脆弱性」と記載されています。",
      "impactJvn": "第三者により、巧妙に細工された Silverlight アプリケーションを介して、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2012-1710",
      "vendorProject": "Oracle",
      "product": "Fusion Middleware",
      "vulnerabilityName": "Oracle Fusion Middleware Unspecified Vulnerability",
      "dateAdded": "2022-05-25",
      "shortDescription": "Unspecified vulnerability in the Oracle WebCenter Forms Recognition component in Oracle Fusion Middleware allows remote attackers to affect confidentiality, integrity, and availability via Unknown vectors related to Designer.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-15",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2012-1710",
      "cwes": [],
      "vulnerabilityNameJa": "Oracle Fusion Middleware の特定されていない脆弱性",
      "shortDescriptionJa": "Oracle Fusion MiddlewareのOracle WebCenter Forms Recognitionコンポーネントに不特定の脆弱性があるため、リモートの攻撃者がDesignerに関連する未知のベクトルを介して機密性、完全性、可用性に影響を与える可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2012-002300",
      "vulnerabilityNameJvn": "Oracle WebCenter Forms Recognition における Designer の処理に関する脆弱性",
      "shortDescriptionJvn": "Oracle WebCenter Forms Recognition には、Designer に関する処理に不備があるため、機密性、完全性、可用性に影響のある脆弱性が存在します。",
      "impactJvn": "第三者により、情報が漏えいする、あるいは情報を改ざんされたり、サービス運用妨害 (DoS) 攻撃が行われる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2010-1428",
      "vendorProject": "Red Hat",
      "product": "JBoss",
      "vulnerabilityName": "Red Hat JBoss Information Disclosure Vulnerability",
      "dateAdded": "2022-05-25",
      "shortDescription": "Unauthenticated access to the JBoss Application Server Web Console (/web-console) is blocked by default. However, it was found that this block was incomplete, and only blocked GET and POST HTTP verbs. A remote attacker could use this flaw to gain access to sensitive information.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-15",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2010-1428",
      "cwes": [
        "CWE-264"
      ],
      "vulnerabilityNameJa": "Red Hat JBoss の情報漏えいの脆弱性",
      "shortDescriptionJa": "JBoss Application Server Web コンソール (/web-console) への非認証アクセスは、デフォルトでブロックされます。ただし、このブロックは不完全であり、GET および POST HTTP 動詞のみをブロックすることが判明しました。リモートの攻撃者は、この欠陥を利用して機密情報にアクセスする可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2010-005400",
      "vulnerabilityNameJvn": "Red Hat JBoss Enterprise Application Platform の JBossAs における重要な情報を取得される脆弱性",
      "shortDescriptionJvn": "Red Hat JBoss Enterprise Application Platform の JBossAs の Web Console は、GET および POST メソッドのみに対してアクセスコントロールを実行するため、重要な情報を取得される脆弱性が存在します。",
      "impactJvn": "第三者により、異なるメソッドを使用する不特定のリクエストを介して、重要な情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2010-0840",
      "vendorProject": "Oracle",
      "product": "Java Runtime Environment (JRE)",
      "vulnerabilityName": "Oracle JRE Unspecified Vulnerability",
      "dateAdded": "2022-05-25",
      "shortDescription": "Unspecified vulnerability in the Java Runtime Environment (JRE) in Java SE component allows remote attackers to affect confidentiality, integrity, and availability via Unknown vectors.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2010-0840",
      "cwes": [],
      "vulnerabilityNameJa": "Oracle JRE の特定されていない脆弱性",
      "shortDescriptionJa": "Java SE コンポーネントの Java ランタイム環境 (JRE) に不特定の脆弱性があるため、リモートの攻撃者が未知のベクトルを介して機密性、完全性、可用性に影響を与える可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2010-001332",
      "vulnerabilityNameJvn": "複数の Oracle 製品の Java Runtime Environment コンポーネントにおける脆弱性",
      "shortDescriptionJvn": "複数の Oracle 製品の Java Runtime Environment コンポーネントには、機密性、完全性、可用性に影響のある脆弱性が存在します。",
      "impactJvn": "第三者により、情報が漏えいする、あるいは情報を改ざんされたり、サービス運用妨害 (DoS) 攻撃が行われる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2010-0738",
      "vendorProject": "Red Hat",
      "product": "JBoss",
      "vulnerabilityName": "Red Hat JBoss Authentication Bypass Vulnerability",
      "dateAdded": "2022-05-25",
      "shortDescription": "The JMX-Console web application in JBossAs in Red Hat JBoss Enterprise Application Platform performs access control only for the GET and POST methods, which allows remote attackers to send requests to this application's GET handler by using a different method.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-15",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2010-0738",
      "cwes": [
        "CWE-264"
      ],
      "vulnerabilityNameJa": "Red Hat JBoss 認証バイパスの脆弱性",
      "shortDescriptionJa": "Red Hat JBoss Enterprise Application Platform の JBossAs の JMX-Console Web アプリケーションは、GET および POST メソッドに対してのみアクセス制御を実行します。これにより、リモートの攻撃者が別の方法を使用してこのアプリケーションの GET ハンドラーにリクエストを送信できるようになります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2010-005288",
      "vulnerabilityNameJvn": "Red Hat JBoss Enterprise Application Platform の JBossAs におけるリクエストを送信される脆弱性",
      "shortDescriptionJvn": "Red Hat JBoss Enterprise Application Platform の JBossAs の JMX-Console Web アプリケーションは、GET および POST メソッド対してのみアクセスコントロールを実行するため、JMX-Console Web アプリケーションの GET ハンドラへのリクエストを送信される脆弱性が存在します。",
      "impactJvn": "第三者により、異なるメソッドを使用されることで、JMX-Console Web アプリケーションの GET ハンドラへのリクエストを送信される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-8611",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Kernel Privilege Escalation Vulnerability",
      "dateAdded": "2022-05-24",
      "shortDescription": "A privilege escalation vulnerability exists when the Windows kernel fails to properly handle objects in memory.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-14",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-8611",
      "cwes": [
        "CWE-404"
      ],
      "vulnerabilityNameJa": "Microsoft Windows カーネルの権限昇格の脆弱性",
      "shortDescriptionJa": "Windows カーネルがメモリ内のオブジェクトを適切に処理できない場合に、権限昇格の脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-001001",
      "vulnerabilityNameJvn": "Windows Kernel Transaction Manager (KTM) における競合状態に関する脆弱性",
      "shortDescriptionJvn": "Microsoft が提供する Windows Kernel Transaction Manager (KTM) には、競合状態に関する脆弱性が存在します。  Windows カーネルには、メモリ内のオブジェクトを正常に処理できない問題が存在します。本脆弱性を悪用することで、攻撃者はカーネルモードで任意のコードを実行し、プログラムのインストールや、データの閲覧、編集、削除、またはフルコントロールのユーザ権限をもつアカウントの新規作成を行うことが可能です。",
      "impactJvn": "Windows システムにログイン済みの攻撃者によって、悪意を持って細工されたアプリケーションを実行され、権限昇格やユーザアカウントの作成、プログラムのインストール、データの閲覧、編集、削除が行われる可能性があります。 カスペルスキー社の研究チームによると、本脆弱性を悪用することで、Chrome や Edge を含む Web ブラウザのサンドボックス機能を回避することも可能とのことです。",
      "requiredActionJvn": "[アップデートする] Microsoft が提供する情報をもとに、最新版へアップデートしてください。 Microsoft は、2018年12月のセキュリティ更新プログラムにおいて、本脆弱性の修正を行っています。"
    },
    {
      "cveID": "CVE-2018-19953",
      "vendorProject": "QNAP",
      "product": "Network Attached Storage (NAS)",
      "vulnerabilityName": "QNAP NAS File Station Cross-Site Scripting Vulnerability",
      "dateAdded": "2022-05-24",
      "shortDescription": "A cross-site scripting vulnerability affecting QNAP NAS File Station could allow remote attackers to inject malicious code.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-14",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-19953",
      "cwes": [
        "CWE-79",
        "CWE-80"
      ],
      "vulnerabilityNameJa": "QNAP NAS ファイル ステーションのクロスサイト スクリプティングの脆弱性",
      "shortDescriptionJa": "QNAP NAS File Station に影響するクロスサイト スクリプティングの脆弱性により、リモートの攻撃者が悪意のあるコードを挿入できる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-016518",
      "vulnerabilityNameJvn": "QTS におけるクロスサイトスクリプティングの脆弱性",
      "shortDescriptionJvn": "QTS には、クロスサイトスクリプティングの脆弱性が存在します。",
      "impactJvn": "情報を取得される、および情報を改ざんされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-19949",
      "vendorProject": "QNAP",
      "product": "Network Attached Storage (NAS)",
      "vulnerabilityName": "QNAP NAS File Station Command Injection Vulnerability",
      "dateAdded": "2022-05-24",
      "shortDescription": "A command injection vulnerability affecting QNAP NAS File Station could allow remote attackers to run commands.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-14",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-19949",
      "cwes": [
        "CWE-20",
        "CWE-77",
        "CWE-78"
      ],
      "vulnerabilityNameJa": "QNAP NAS File Station コマンド インジェクションの脆弱性",
      "shortDescriptionJa": "QNAP NAS File Station に影響するコマンド インジェクションの脆弱性により、リモートの攻撃者がコマンドを実行できる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-016517",
      "vulnerabilityNameJvn": "QTS におけるコマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "QTS には、コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-19943",
      "vendorProject": "QNAP",
      "product": "Network Attached Storage (NAS)",
      "vulnerabilityName": "QNAP NAS File Station Cross-Site Scripting Vulnerability",
      "dateAdded": "2022-05-24",
      "shortDescription": "A cross-site scripting vulnerability affecting QNAP NAS File Station could allow remote attackers to inject malicious code.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-14",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-19943",
      "cwes": [
        "CWE-79",
        "CWE-80"
      ],
      "vulnerabilityNameJa": "QNAP NAS ファイル ステーションのクロスサイト スクリプティングの脆弱性",
      "shortDescriptionJa": "QNAP NAS File Station に影響するクロスサイト スクリプティングの脆弱性により、リモートの攻撃者が悪意のあるコードを挿入できる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-016516",
      "vulnerabilityNameJvn": "QTS におけるクロスサイトスクリプティングの脆弱性",
      "shortDescriptionJvn": "QTS には、クロスサイトスクリプティングの脆弱性が存在します。",
      "impactJvn": "情報を取得される、および情報を改ざんされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-0147",
      "vendorProject": "Microsoft",
      "product": "SMBv1 server",
      "vulnerabilityName": "Microsoft Windows SMBv1 Information Disclosure Vulnerability",
      "dateAdded": "2022-05-24",
      "shortDescription": "The SMBv1 server in Microsoft Windows allows remote attackers to obtain sensitive information from process memory via a crafted packet.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-14",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-0147",
      "cwes": [
        "CWE-200"
      ],
      "vulnerabilityNameJa": "Microsoft Windows SMBv1 の情報漏えいの脆弱性",
      "shortDescriptionJa": "Microsoft Windows の SMBv1 サーバーでは、リモートの攻撃者が巧妙に細工されたパケットを介してプロセス メモリから機密情報を取得できます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-001846",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品の SMBv1 サーバにおけるプロセスメモリから重要な情報を取得される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品の SMBv1 サーバには、プロセスメモリから重要な情報を取得される脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性は「Windows SMB の情報漏えいの脆弱性」と記載されています。",
      "impactJvn": "リモートの攻撃者により、巧妙に細工されたパケットを介して、プロセスメモリから重要な情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-0022",
      "vendorProject": "Microsoft",
      "product": "XML Core Services",
      "vulnerabilityName": "Microsoft XML Core Services Information Disclosure Vulnerability",
      "dateAdded": "2022-05-24",
      "shortDescription": "Microsoft XML Core Services (MSXML) improperly handles objects in memory, allowing attackers to test for files on disk via a crafted web site.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-14",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-0022",
      "cwes": [
        "CWE-200"
      ],
      "vulnerabilityNameJa": "Microsoft XML コア サービスの情報漏えいの脆弱性",
      "shortDescriptionJa": "Microsoft XML Core Services (MSXML) はメモリ内のオブジェクトを不適切に処理するため、攻撃者は細工された Web サイトを介してディスク上のファイルをテストできます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-001978",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品の Microsoft XML Core Services におけるディスク上のファイルをテストされる脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品の Microsoft XML Core Services (MSXML) は、メモリ内のオブジェクトを適切に処理しないため、ディスク上のファイルをテストされる脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性は「Microsoft XML Core Services の情報漏えいの脆弱性」と記載されています。",
      "impactJvn": "攻撃者により、巧妙に細工された Web サイトを介して、ディスク上のファイルをテストされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-0005",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Graphics Device Interface (GDI) Privilege Escalation Vulnerability",
      "dateAdded": "2022-05-24",
      "shortDescription": "The Graphics Device Interface (GDI) in Microsoft Windows allows local users to gain privileges via a crafted application.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-14",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-0005",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Microsoft Windows Graphics Device Interface (GDI) の権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Windows の Graphics Device Interface (GDI) により、ローカル ユーザーは細工されたアプリケーションを介して権限を取得できます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-001988",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品の Graphics Device Interface における権限昇格の脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品の Graphics Device Interface (GDI) には、権限を取得される脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性は「Windows GDI の特権の昇格の脆弱性」と記載されています。  本脆弱性は、CVE-2017-0001、CVE-2017-0025、および CVE-2017-0047 とは異なる脆弱性です。",
      "impactJvn": "ローカルユーザにより、巧妙に細工されたアプリケーションを介して、権限を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-0149",
      "vendorProject": "Microsoft",
      "product": "Internet Explorer",
      "vulnerabilityName": "Microsoft Internet Explorer Memory Corruption Vulnerability",
      "dateAdded": "2022-05-24",
      "shortDescription": "Microsoft Internet Explorer contains a memory corruption vulnerability that allows remote attackers to execute code or cause a denial-of-service (DoS) via a crafted website.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-14",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-0149",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Microsoft Internet Explorer のメモリ破損の脆弱性",
      "shortDescriptionJa": "Microsoft Internet Explorer にはメモリ破損の脆弱性があり、リモート攻撃者がコードを実行したり、細工された Web サイトを介してサービス拒否 (DoS) を引き起こしたりする可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-001810",
      "vulnerabilityNameJvn": "Microsoft Internet Explorer 9 から 11 における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "Microsoft Internet Explorer 9 から 11 には、任意のコードを実行される、またはサービス運用妨害 (メモリ破損) 状態にされる脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性は「Internet Explorer のメモリ破損の脆弱性」と記載されています。  本脆弱性は、CVE-2017-0018 および CVE-2017-0037 とは異なる脆弱性です。",
      "impactJvn": "リモートの攻撃者により、巧妙に細工された Web サイトを介して、任意のコードを実行される、またはサービス運用妨害 (メモリ破損) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-0210",
      "vendorProject": "Microsoft",
      "product": "Internet Explorer",
      "vulnerabilityName": "Microsoft Internet Explorer Privilege Escalation Vulnerability",
      "dateAdded": "2022-05-24",
      "shortDescription": "A privilege escalation vulnerability exists when Internet Explorer does not properly enforce cross-domain policies, which could allow an attacker to access information.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-14",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-0210",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft Internet Explorer の権限昇格の脆弱性",
      "shortDescriptionJa": "Internet Explorer がクロスドメイン ポリシーを適切に適用しない場合に、権限昇格の脆弱性が存在し、攻撃者が情報にアクセスできる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-002651",
      "vulnerabilityNameJvn": "Microsoft Internet Explorer 10 および 11 における特権の昇格の脆弱性",
      "shortDescriptionJvn": "Microsoft Internet Explorer 10 および 11 には、適切にクロスドメインポリシーを適用しない場合、特権を昇格される脆弱性が存在します。  ベンダは、本脆弱性を「Internet Explorer 特権の昇格の脆弱性」として公開しています。",
      "impactJvn": "攻撃者により、1 つのドメインからアクセスした情報を別のドメインに挿入される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-8291",
      "vendorProject": "Artifex",
      "product": "Ghostscript",
      "vulnerabilityName": "Artifex Ghostscript Type Confusion Vulnerability",
      "dateAdded": "2022-05-24",
      "shortDescription": "Artifex Ghostscript allows -dSAFER bypass and remote command execution via .rsdparams type confusion with a \"/OutputFile.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-14",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-8291",
      "cwes": [
        "CWE-704"
      ],
      "vulnerabilityNameJa": "Artifex Ghostscriptの型の取り違えの脆弱性",
      "shortDescriptionJa": "Artifex Ghostscriptでは、\"/OutputFile\"でのrsdparamsの型の取り違えにより、-dSAFERの回避とリモートでのコマンド実行が可能です。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-002808",
      "vulnerabilityNameJvn": "Ghostscript に任意のコードが実行可能な脆弱性",
      "shortDescriptionJvn": "Ghostscript には、任意のコードが実行可能な脆弱性が存在します。  Ghostscript に含まれる .rsdparams には、type confusion の問題があります。細工された .eps ファイルを処理することで -dSAFER オプションが回避され、結果として任意のコードを実行される可能性があります。  なお、本脆弱性を使用した攻撃活動が確認されているとのことです。",
      "impactJvn": "細工された .eps ファイルを処理することで、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "[パッチを適用する] 開発者が提供する情報をもとに、パッチを適用してください。  2017年4月28日現在、Ghostscript を提供している各 OS の配布元は、本脆弱性に関する調査を行っている状況です。 各 OS のアップデートに関する情報は、各配布元が提供する情報をご確認ください。"
    },
    {
      "cveID": "CVE-2017-8543",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Search Remote Code Execution Vulnerability",
      "dateAdded": "2022-05-24",
      "shortDescription": "Microsoft Windows allows an attacker to take control of the affected system when Windows Search fails to handle objects in memory.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-14",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-8543",
      "cwes": [
        "CWE-281"
      ],
      "vulnerabilityNameJa": "Microsoft Windows Search のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Microsoft Windows では、Windows Search がメモリ内のオブジェクトの処理に失敗した場合、攻撃者が影響を受けるシステムを制御する可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-004487",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品におけるシステムを制御される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、Windows Search がメモリ内のオブジェクトの処理に失敗する場合、システムを制御される脆弱性が存在します。  ベンダは、本脆弱性を「Windows Search のリモートでコードが実行される脆弱性」として公開しています。",
      "impactJvn": "攻撃者により、システムを制御される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-18362",
      "vendorProject": "Kaseya",
      "product": "Virtual System/Server Administrator (VSA)",
      "vulnerabilityName": "Kaseya VSA SQL Injection Vulnerability",
      "dateAdded": "2022-05-24",
      "shortDescription": "ConnectWise ManagedITSync integration for Kaseya VSA is vulnerable to unauthenticated remote commands that allow full direct access to the Kaseya VSA database.",
      "requiredAction": "The impacted product is end-of-life and should be disconnected if still in use.",
      "dueDate": "2022-06-14",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-18362",
      "cwes": [
        "CWE-89"
      ],
      "vulnerabilityNameJa": "Kaseya VSA SQL インジェクションの脆弱性",
      "shortDescriptionJa": "Kaseya VSA の ConnectWise ManagedITSync 統合は、Kaseya VSA データベースへの完全な直接アクセスを可能にする認証されていないリモート コマンドに対して脆弱です。",
      "requiredActionJa": "影響を受ける製品はサポート終了（end-of-life）しており、もしもまだ使用中なのであれば速やかに切り離すべきです。",
      "jvnVulnId": "JVNDB-2017-014395",
      "vulnerabilityNameJvn": "ConnectWise ManagedITSync における SQL インジェクションの脆弱性",
      "shortDescriptionJvn": "ConnectWise ManagedITSync には、SQL インジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2016-0162",
      "vendorProject": "Microsoft",
      "product": "Internet Explorer",
      "vulnerabilityName": "Microsoft Internet Explorer Information Disclosure Vulnerability",
      "dateAdded": "2022-05-24",
      "shortDescription": "An information disclosure vulnerability exists when Internet Explorer does not properly handle JavaScript. The vulnerability could allow an attacker to detect specific files on the user's computer.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-14",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2016-0162",
      "cwes": [
        "CWE-200"
      ],
      "vulnerabilityNameJa": "Microsoft Internet Explorer の情報漏えいの脆弱性",
      "shortDescriptionJa": "Internet Explorer が JavaScript を適切に処理しない場合に、情報漏えいの脆弱性が存在します。この脆弱性により、攻撃者はユーザーのコンピューター上の特定のファイルを検出する可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2016-002038",
      "vulnerabilityNameJvn": "Microsoft Internet Explorer 9 から 11 におけるファイルの存在を特定される脆弱性",
      "shortDescriptionJvn": "Microsoft Internet Explorer 9 から 11 には、ファイルの存在を特定される脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性は「Internet Explorer の情報漏えいの脆弱性」と記載されています。",
      "impactJvn": "第三者により、巧妙に細工された JavaScript コードを介して、ファイルの存在を特定される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2016-3351",
      "vendorProject": "Microsoft",
      "product": "Internet Explorer and Edge",
      "vulnerabilityName": "Microsoft Internet Explorer and Edge Information Disclosure Vulnerability",
      "dateAdded": "2022-05-24",
      "shortDescription": "An information disclosure vulnerability exists in the way that certain functions in Internet Explorer and Edge handle objects in memory. The vulnerability could allow an attacker to detect specific files on the user's computer.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-14",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2016-3351",
      "cwes": [
        "CWE-200"
      ],
      "vulnerabilityNameJa": "Microsoft Internet Explorer および Edge の情報漏えいの脆弱性",
      "shortDescriptionJa": "Internet Explorer および Edge の特定の機能がメモリ内のオブジェクトを処理する方法に、情報漏えいの脆弱性が存在します。この脆弱性により、攻撃者はユーザーのコンピューター上の特定のファイルを検出する可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2016-004702",
      "vulnerabilityNameJvn": "Microsoft Internet Explorer 9 から 11 および Microsoft Edge における重要な情報を取得される脆弱性",
      "shortDescriptionJvn": "Microsoft Internet Explorer 9 から 11 および Microsoft Edge には、重要な情報を取得される脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性は「Microsoft ブラウザーの情報漏えいの脆弱性」と記載されています。",
      "impactJvn": "第三者により、巧妙に細工された Web サイトを介して、重要な情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2016-4655",
      "vendorProject": "Apple",
      "product": "iOS",
      "vulnerabilityName": "Apple iOS Information Disclosure Vulnerability",
      "dateAdded": "2022-05-24",
      "shortDescription": "The Apple iOS kernel allows attackers to obtain sensitive information from memory via a crafted application.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-14",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2016-4655",
      "cwes": [
        "CWE-200"
      ],
      "vulnerabilityNameJa": "Apple iOS 情報漏えいの脆弱性",
      "shortDescriptionJa": "Apple iOS カーネルにより、攻撃者は細工されたアプリケーションを介してメモリから機密情報を取得できます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2016-004455",
      "vulnerabilityNameJvn": "Apple iOS のカーネルにおけるメモリから重要な情報を取得される脆弱性",
      "shortDescriptionJvn": "Apple iOS のカーネルには、メモリから重要な情報を取得される脆弱性が存在します。",
      "impactJvn": "攻撃者により、巧妙に細工されたアプリケーションを介して、メモリから重要な情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2016-4656",
      "vendorProject": "Apple",
      "product": "iOS",
      "vulnerabilityName": "Apple iOS Memory Corruption Vulnerability",
      "dateAdded": "2022-05-24",
      "shortDescription": "A memory corruption vulnerability in Apple iOS kernel allows attackers to execute code in a privileged context or cause a denial-of-service (DoS) via a crafted application.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-14",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2016-4656",
      "cwes": [
        "CWE-264"
      ],
      "vulnerabilityNameJa": "Apple iOS のメモリ破損の脆弱性",
      "shortDescriptionJa": "Apple iOS カーネルのメモリ破損の脆弱性により、攻撃者は特権コンテキストでコードを実行したり、細工されたアプリケーションを介してサービス拒否 (DoS) を引き起こしたりすることができます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2016-004456",
      "vulnerabilityNameJvn": "Apple iOS のカーネルにおける特権付きコンテキスト内で任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "Apple iOS のカーネルには、特権付きコンテキスト内で任意のコードを実行される、またはサービス運用妨害 (メモリ破損) 状態にされる脆弱性が存在します。",
      "impactJvn": "攻撃者により、巧妙に細工されたアプリケーションを介して、特権付きコンテキスト内で任意のコードを実行される、またはサービス運用妨害 (メモリ破損) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2016-4657",
      "vendorProject": "Apple",
      "product": "iOS",
      "vulnerabilityName": "Apple iOS Webkit Memory Corruption Vulnerability",
      "dateAdded": "2022-05-24",
      "shortDescription": "Apple iOS WebKit contains a memory corruption vulnerability that allows attackers to execute remote code or cause a denial-of-service (DoS) via a crafted web site. This vulnerability could impact HTML parsers that use WebKit, including but not limited to Apple Safari and non-Apple products which rely on WebKit for HTML processing.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-14",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2016-4657",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Apple iOS Webkit のメモリ破損の脆弱性",
      "shortDescriptionJa": "Apple iOS WebKit には、攻撃者が細工した Web サイトを介してリモート コードを実行したり、サービス拒否 (DoS) を引き起こしたりする可能性のあるメモリ破損の脆弱性が含まれています。この脆弱性は、HTML 処理に WebKit を使用する Apple Safari や Apple 以外の製品など、WebKit を使用する HTML パーサーに影響を及ぼす可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2016-004457",
      "vulnerabilityNameJvn": "Apple iOS などで使用される WebKit における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "Apple iOS などで使用される WebKit には、任意のコードを実行される、またはサービス運用妨害 (メモリ破損) 状態にされる脆弱性が存在します。",
      "impactJvn": "第三者により、巧妙に細工された Web サイトを介して、任意のコードを実行される、またはサービス運用妨害 (メモリ破損) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2016-6366",
      "vendorProject": "Cisco",
      "product": "Adaptive Security Appliance (ASA)",
      "vulnerabilityName": "Cisco Adaptive Security Appliance (ASA) SNMP Buffer Overflow Vulnerability",
      "dateAdded": "2022-05-24",
      "shortDescription": "A buffer overflow vulnerability in the Simple Network Management Protocol (SNMP) code of Cisco ASA software could allow an attacker to cause a reload of the affected system or to remotely execute code.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-14",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2016-6366",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Cisco 適応型セキュリティ アプライアンス（ASA）の SNMP バッファ オーバーフローの脆弱性",
      "shortDescriptionJa": "Cisco ASA ソフトウェアの Simple Network Management Protocol（SNMP; 簡易ネットワーク管理プロトコル）コードにバッファ オーバーフローの脆弱性があるため、攻撃者が該当システムのリロードを引き起こしたり、コードをリモートで実行したりする可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2016-004414",
      "vulnerabilityNameJvn": "複数の Cisco Adaptive Security Appliance デバイス上で稼動する ASA ソフトウェアにおけるバッファオーバーフローの脆弱性",
      "shortDescriptionJvn": "Cisco Adaptive Security Appliance (ASA) 5500、ASA 5500-X、ASA Services Module、ASA 1000V、ASAv、Firepower 9300 ASA Security Module などのデバイス上で稼動する ASA ソフトウェアには、バッファオーバーフローの脆弱性が存在します。  ベンダは、本脆弱性を Bug ID CSCva92151 または EXTRABACON として公開しています。 ",
      "impactJvn": "リモート認証されたユーザにより、巧妙に細工された IPv4 SNMP パケットを介して、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2016-6367",
      "vendorProject": "Cisco",
      "product": "Adaptive Security Appliance (ASA)",
      "vulnerabilityName": "Cisco Adaptive Security Appliance (ASA) CLI Remote Code Execution Vulnerability",
      "dateAdded": "2022-05-24",
      "shortDescription": "A vulnerability in the command-line interface (CLI) parser of Cisco ASA software could allow an authenticated, local attacker to create a denial-of-service (DoS) condition or potentially execute code.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-14",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2016-6367",
      "cwes": [
        "CWE-77"
      ],
      "vulnerabilityNameJa": "Cisco 適応型セキュリティ アプライアンス (ASA) CLI リモート コード実行の脆弱性",
      "shortDescriptionJa": "Cisco ASA ソフトウェアのコマンドライン インターフェイス（CLI）パーサーの脆弱性により、認証されたローカル攻撃者がサービス拒否（DoS）状態を引き起こしたり、コードを実行したりする可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2016-004415",
      "vulnerabilityNameJvn": "複数の Cisco Adaptive Security Appliance デバイス上で稼動する ASA ソフトウェアにおける権限を取得される脆弱性",
      "shortDescriptionJvn": "Cisco Adaptive Security Appliance (ASA) 5500、ASA 5500-X などのデバイス上で稼動する ASA ソフトウェアには、権限を取得される脆弱性が存在します。  ベンダは、本脆弱性を Bug ID CSCtu74257 または EPICBANANA として公開しています。",
      "impactJvn": "ローカルユーザにより、不正な CLI コマンドを介して、権限を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2016-3298",
      "vendorProject": "Microsoft",
      "product": "Internet Explorer",
      "vulnerabilityName": "Microsoft Internet Explorer Messaging API Information Disclosure Vulnerability",
      "dateAdded": "2022-05-24",
      "shortDescription": "An information disclosure vulnerability exists when the Microsoft Internet Messaging API improperly handles objects in memory. An attacker who successfully exploited this vulnerability could allow the attacker to test for the presence of files on disk.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-14",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2016-3298",
      "cwes": [
        "CWE-200"
      ],
      "vulnerabilityNameJa": "Microsoft Internet Explorer Messaging API の情報漏えいの脆弱性",
      "shortDescriptionJa": "Microsoft Internet Messaging API がメモリ内のオブジェクトを適切に処理しない場合に、情報漏えいの脆弱性が存在します。攻撃者がこの脆弱性を悪用した場合、攻撃者はディスク上のファイルの存在をテストできる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2016-005349",
      "vulnerabilityNameJvn": "Microsoft Internet Explorer 9 から 11 および複数の Windows 製品の Internet Messaging API における任意のファイルの存在を特定される脆弱性",
      "shortDescriptionJvn": "Microsoft Internet Explorer 9 から 11、および Windows Vista、Windows Server 2008、および Windows 7 の Internet Messaging API には、任意のファイルの存在を特定される脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性は「Internet Explorer の情報漏えいの脆弱性」と記載されています。",
      "impactJvn": "第三者により、巧妙に細工された Web サイトを介して、任意のファイルの存在を特定される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-20821",
      "vendorProject": "Cisco",
      "product": "IOS XR",
      "vulnerabilityName": "Cisco IOS XR Open Port Vulnerability",
      "dateAdded": "2022-05-23",
      "shortDescription": "Cisco IOS XR software health check opens TCP port 6379 by default on activation. An attacker can connect to the Redis instance on the open port and allow access to the Redis instance that is running within the NOSi container.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-13",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2022-20821",
      "cwes": [
        "CWE-923"
      ],
      "vulnerabilityNameJa": "Cisco IOS XR オープン ポートの脆弱性",
      "shortDescriptionJa": "Cisco IOS XR ソフトウェア ヘルス チェックは、アクティベーション時にデフォルトで TCP ポート 6379 を開きます。攻撃者は、開いているポートで Redis インスタンスに接続し、NOSi コンテナー内で実行されている Redis インスタンスへのアクセスを許可できます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-011231",
      "vulnerabilityNameJvn": "Cisco IOS XR ソフトウェアにおける情報漏えいに関する脆弱性",
      "shortDescriptionJvn": "Cisco IOS XR ソフトウェア には、情報漏えいに関する脆弱性が存在します。  ",
      "impactJvn": "情報を取得される、および情報を改ざんされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2021-1048",
      "vendorProject": "Android",
      "product": "Kernel",
      "vulnerabilityName": "Android Kernel Use-After-Free Vulnerability",
      "dateAdded": "2022-05-23",
      "shortDescription": "Android kernel contains a use-after-free vulnerability that allows for privilege escalation.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-13",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-1048",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Android カーネル解放後使用の脆弱性",
      "shortDescriptionJa": "Android カーネルには、権限昇格を可能にする解放後の使用の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-016978",
      "vulnerabilityNameJvn": "Android のカーネルにおける解放済みメモリの使用に関する脆弱性",
      "shortDescriptionJvn": "Android のカーネルには、解放済みメモリの使用に関する脆弱性が存在します。  本脆弱性は、Android ID: A-204573007 として公開されています。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-0920",
      "vendorProject": "Android",
      "product": "Kernel",
      "vulnerabilityName": "Android Kernel Race Condition Vulnerability",
      "dateAdded": "2022-05-23",
      "shortDescription": "Android kernel contains a race condition, which allows for a use-after-free vulnerability. Exploitation can allow for privilege escalation.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-13",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-0920",
      "cwes": [
        "CWE-362",
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Android カーネルの競合状態の脆弱性",
      "shortDescriptionJa": "Android カーネルには、use-after-free 脆弱性を可能にする競合状態が含まれています。悪用により、権限昇格が可能になります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-016658",
      "vulnerabilityNameJvn": "Android における競合状態に関する脆弱性",
      "shortDescriptionJvn": "Android には、競合状態に関する脆弱性が存在します。  本脆弱性は、Android ID: A-196926917 として公開されています。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-30883",
      "vendorProject": "Apple",
      "product": "Multiple Products",
      "vulnerabilityName": "Apple Multiple Products Memory Corruption Vulnerability",
      "dateAdded": "2022-05-23",
      "shortDescription": "Apple iOS, macOS, watchOS, and tvOS contain a memory corruption vulnerability that could allow for remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-13",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-30883",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Apple 複数製品のメモリ破損の脆弱性",
      "shortDescriptionJa": "Apple iOS、macOS、watchOS、および tvOS には、リモートでコードが実行される可能性のあるメモリ破損の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-021052",
      "vulnerabilityNameJvn": "複数のアップル製品における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "iPadOS、iOS、macOS 等複数のアップル製品には、境界外書き込みに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-1027",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Kernel Privilege Escalation Vulnerability",
      "dateAdded": "2022-05-23",
      "shortDescription": "An elevation of privilege vulnerability exists in the way that the Windows Kernel handles objects in memory. An attacker who successfully exploited the vulnerability could execute code with elevated permissions.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-13",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-1027",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Microsoft Windows カーネルの権限昇格の脆弱性",
      "shortDescriptionJa": "Windows カーネルがメモリ内のオブジェクトを処理する方法に、特権の昇格の脆弱性が存在します。攻撃者がこの脆弱性を悪用した場合、昇格された権限でコードを実行する可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-004417",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、Windows カーネルがメモリ内のオブジェクトを処理する方法に不備があるため、権限を昇格される脆弱性が存在します。  ベンダは、本脆弱性を「Windows カーネルの特権の昇格の脆弱性」として公開しています。  本脆弱性は、CVE-2020-0913、CVE-2020-1000、CVE-2020-1003 とは異なる脆弱性です。",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-0638",
      "vendorProject": "Microsoft",
      "product": "Update Notification Manager",
      "vulnerabilityName": "Microsoft Update Notification Manager Privilege Escalation Vulnerability",
      "dateAdded": "2022-05-23",
      "shortDescription": "Microsoft Update Notification Manager contains an unspecified vulnerability that allows for privilege escalation.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-13",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-0638",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft Update 通知マネージャーの特権エスカレーションの脆弱性",
      "shortDescriptionJa": "Microsoft Update 通知マネージャーには、権限昇格を可能にする未特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-001090",
      "vulnerabilityNameJvn": "Microsoft Windows 10 および Microsoft Windows Server における権限を昇格される脆弱性",
      "shortDescriptionJvn": "Microsoft Windows 10 および Microsoft Windows Server には、Update Notification Manager がファイルを処理する方法に不備があるため、権限を昇格される脆弱性が存在します。  ベンダは、本脆弱性を「Update Notification Manager の特権の昇格の脆弱性」として公開しています。 ",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2019-7286",
      "vendorProject": "Apple",
      "product": "Multiple Products",
      "vulnerabilityName": "Apple Multiple Products Memory Corruption Vulnerability",
      "dateAdded": "2022-05-23",
      "shortDescription": "Apple iOS, macOS, watchOS, and tvOS contain a memory corruption vulnerability that could allow for privilege escalation.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-13",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-7286",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Apple 複数製品のメモリ破損の脆弱性",
      "shortDescriptionJa": "Apple iOS、macOS、watchOS、および tvOS には、権限昇格を可能にする可能性のあるメモリ破損の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-016875",
      "vulnerabilityNameJvn": "アップルの iOS および Apple Mac OS X における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "アップルの iOS および Apple Mac OS X には、境界外書き込みに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-7287",
      "vendorProject": "Apple",
      "product": "iOS",
      "vulnerabilityName": "Apple iOS Memory Corruption Vulnerability",
      "dateAdded": "2022-05-23",
      "shortDescription": "Apple iOS contains a memory corruption vulnerability which could allow an attacker to perform remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-13",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-7287",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Apple iOS のメモリ破損の脆弱性",
      "shortDescriptionJa": "Apple iOS にはメモリ破損の脆弱性が含まれており、攻撃者がリモートでコードを実行できる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-016876",
      "vulnerabilityNameJvn": "アップルの iOS における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "アップルの iOS には、境界外書き込みに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-0676",
      "vendorProject": "Microsoft",
      "product": "Internet Explorer",
      "vulnerabilityName": "Microsoft Internet Explorer Information Disclosure Vulnerability",
      "dateAdded": "2022-05-23",
      "shortDescription": "An information disclosure vulnerability exists when Internet Explorer improperly handles objects in memory. An attacker who successfully exploited this vulnerability could test for the presence of files on disk.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-13",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-0676",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft Internet Explorer の情報漏えいの脆弱性",
      "shortDescriptionJa": "Internet Explorer がメモリ内のオブジェクトを適切に処理しない場合に、情報漏えいの脆弱性が存在します。この脆弱性の悪用に成功した攻撃者は、ディスク上のファイルの存在をテストする可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-002329",
      "vulnerabilityNameJvn": "Internet Explorer における情報を公開される脆弱性",
      "shortDescriptionJvn": "Internet Explorer には、メモリ内のオブジェクト処理に不備があるため、情報を公開される脆弱性が存在します。  ベンダは、本脆弱性を「Internet Explorer の情報漏えいの脆弱性」として公開しています。",
      "impactJvn": "攻撃者により、ディスク上のファイルの存在有無をテストされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-5786",
      "vendorProject": "Google",
      "product": "Chrome Blink",
      "vulnerabilityName": "Google Chrome Blink Use-After-Free Vulnerability",
      "dateAdded": "2022-05-23",
      "shortDescription": "Google Chrome Blink contains a heap use-after-free vulnerability that allows an attacker to potentially perform out of bounds memory access via a crafted HTML page.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-13",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-5786",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Google Chrome Blink Use-After-Free の脆弱性",
      "shortDescriptionJa": "Google Chrome Blink にはヒープ解放後の使用の脆弱性が含まれており、攻撃者が細工された HTML ページを介して境界外のメモリ アクセスを実行できる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-005852",
      "vulnerabilityNameJvn": "Google Chrome における解放済みメモリの使用に関する脆弱性",
      "shortDescriptionJvn": "Google Chrome には、解放済みメモリの使用に関する脆弱性が存在します。",
      "impactJvn": "サービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-0703",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows SMB Information Disclosure Vulnerability",
      "dateAdded": "2022-05-23",
      "shortDescription": "An information disclosure vulnerability exists in the way that the Windows SMB Server handles certain requests, which could lead to information disclosure from the server.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-13",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-0703",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft Windows SMB の情報漏えいの脆弱性",
      "shortDescriptionJa": "Windows SMB サーバーが特定の要求を処理する方法に情報漏えいの脆弱性が存在し、サーバーからの情報漏えいにつながる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-002568",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における情報を公開される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、Windows SMB Server が特定のリクエストを処理する方法に不備があるため、情報を公開される脆弱性が存在します。  ベンダは、本脆弱性を「Windows SMB の情報漏えいの脆弱性」として公開しています。  本脆弱性は、CVE-2019-0704 および CVE-2019-0821 とは異なる脆弱性です。",
      "impactJvn": "情報を公開される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-0880",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Privilege Escalation Vulnerability",
      "dateAdded": "2022-05-23",
      "shortDescription": "A local elevation of privilege vulnerability exists in how splwow64.exe handles certain calls. An attacker who successfully exploited the vulnerability could elevate privileges on an affected system from low-integrity to medium-integrity.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-13",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-0880",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft Windows の権限昇格の脆弱性",
      "shortDescriptionJa": "splwow64.exe が特定の呼び出しを処理する方法に、ローカルでの特権昇格の脆弱性が存在します。この脆弱性の悪用に成功した攻撃者は、影響を受けるシステムの権限を低整合性から中整合性に昇格させる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-006388",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、splwow64.exe が特定の呼び出しを処理する方法に不備があるため、権限を昇格される脆弱性が存在します。  ベンダは、本脆弱性を「Microsoft splwow64 の特権の昇格の脆弱性」として公開しています。",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2019-13720",
      "vendorProject": "Google",
      "product": "Chrome WebAudio",
      "vulnerabilityName": "Google Chrome WebAudio Use-After-Free Vulnerability",
      "dateAdded": "2022-05-23",
      "shortDescription": "Google Chrome WebAudio contains a use-after-free vulnerability that allows a remote attacker to potentially exploit heap corruption via a crafted HTML page.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-13",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-13720",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Google Chrome WebAudio の解放後の使用の脆弱性",
      "shortDescriptionJa": "Google Chrome WebAudio には use-after-free の脆弱性があり、リモートの攻撃者が細工された HTML ページを介してヒープ破損を悪用できる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-012313",
      "vulnerabilityNameJvn": "Google Chrome における解放済みメモリの使用に関する脆弱性",
      "shortDescriptionJvn": "Google Chrome には、解放済みメモリの使用に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-11707",
      "vendorProject": "Mozilla",
      "product": "Firefox and Thunderbird",
      "vulnerabilityName": "Mozilla Firefox and Thunderbird Type Confusion Vulnerability",
      "dateAdded": "2022-05-23",
      "shortDescription": "Mozilla Firefox and Thunderbird contain a type confusion vulnerability that can occur when manipulating JavaScript objects due to issues in Array.pop, allowing for an exploitable crash.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-13",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-11707",
      "cwes": [
        "CWE-843"
      ],
      "vulnerabilityNameJa": "Mozilla Firefox と Thunderbirdの型の取り違えの脆弱性",
      "shortDescriptionJa": "Mozilla Firefox および Thunderbird には、Array.pop の問題が原因で JavaScript オブジェクトを操作するときに発生する型の取り違えの脆弱性が含まれており、エクスプロイト可能なクラッシュが可能になります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-006899",
      "vulnerabilityNameJvn": "Firefox および Thunderbird における不正な型変換に関する脆弱性",
      "shortDescriptionJvn": "Firefox および Thunderbird には、不正な型変換に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-11708",
      "vendorProject": "Mozilla",
      "product": "Firefox and Thunderbird",
      "vulnerabilityName": "Mozilla Firefox and Thunderbird Sandbox Escape Vulnerability",
      "dateAdded": "2022-05-23",
      "shortDescription": "Mozilla Firefox and Thunderbird contain a sandbox escape vulnerability that could result in remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-13",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-11708",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Mozilla Firefox および Thunderbird サンドボックス エスケープの脆弱性",
      "shortDescriptionJa": "Mozilla Firefox および Thunderbird には、リモートでコードが実行される可能性があるサンドボックス エスケープの脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-007005",
      "vulnerabilityNameJvn": "Firefox および Thunderbird における入力確認に関する脆弱性",
      "shortDescriptionJvn": "Firefox および Thunderbird には、入力確認に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-8720",
      "vendorProject": "WebKitGTK",
      "product": "WebKitGTK",
      "vulnerabilityName": "WebKitGTK Memory Corruption Vulnerability",
      "dateAdded": "2022-05-23",
      "shortDescription": "WebKitGTK contains a memory corruption vulnerability which can allow an attacker to perform remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-13",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-8720",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "WebKitGTK のメモリ破損の脆弱性",
      "shortDescriptionJa": "WebKitGTK にはメモリ破損の脆弱性が含まれており、攻撃者がリモートでコードを実行できる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-016823",
      "vulnerabilityNameJvn": "The WebKitGTK+ Team の WebKitGTK 他複数ベンダの製品におけるバッファエラーの脆弱性",
      "shortDescriptionJvn": "The WebKitGTK+ Team の WebKitGTK 他複数ベンダの製品には、バッファエラーの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-18426",
      "vendorProject": "Meta Platforms",
      "product": "WhatsApp",
      "vulnerabilityName": "WhatsApp Cross-Site Scripting Vulnerability",
      "dateAdded": "2022-05-23",
      "shortDescription": "A vulnerability in WhatsApp Desktop when paired with WhatsApp for iPhone allows cross-site scripting and local file reading.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-13",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-18426",
      "cwes": [
        "CWE-79"
      ],
      "vulnerabilityNameJa": "WhatsApp クロスサイト スクリプティングの脆弱性",
      "shortDescriptionJa": "WhatsApp for iPhone と組み合わせた WhatsApp Desktop の脆弱性により、クロスサイト スクリプティングとローカル ファイルの読み取りが可能になります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-014337",
      "vulnerabilityNameJvn": "WhatsApp Desktop および iPhone 用 WhatsApp におけるクロスサイトスクリプティングの脆弱性",
      "shortDescriptionJvn": "WhatsApp Desktop および iPhone 用 WhatsApp には、クロスサイトスクリプティングの脆弱性が存在します。",
      "impactJvn": "情報を取得される、および情報を改ざんされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-1385",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows AppX Deployment Extensions Privilege Escalation Vulnerability",
      "dateAdded": "2022-05-23",
      "shortDescription": "A privilege escalation vulnerability exists when the Windows AppX Deployment Extensions improperly performs privilege management, resulting in access to system files.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-13",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-1385",
      "cwes": [
        "CWE-59"
      ],
      "vulnerabilityNameJa": "Microsoft Windows AppX 展開拡張機能の権限昇格の脆弱性",
      "shortDescriptionJa": "Windows AppX Deployment Extensions が権限管理を不適切に実行し、結果としてシステム ファイルにアクセスする場合に、権限昇格の脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-011750",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、Windows AppX エクステンションが権限管理を適切に実行しない場合に、権限を昇格される脆弱性が存在します。  ベンダは、本脆弱性を「Windows AppX エクステンションの特権の昇格の脆弱性」として公開しています。",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2019-1130",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows AppX Deployment Service Privilege Escalation Vulnerability",
      "dateAdded": "2022-05-23",
      "shortDescription": "A privilege escalation vulnerability exists when Windows AppX Deployment Service (AppXSVC) improperly handles hard links.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-13",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-1130",
      "cwes": [
        "CWE-59"
      ],
      "vulnerabilityNameJa": "Microsoft Windows AppX 展開サービスの権限昇格の脆弱性",
      "shortDescriptionJa": "Windows AppX Deployment Service (AppXSVC) がハード リンクを適切に処理しない場合に、権限昇格の脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-006357",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、Windows AppX Deployment Service (AppXSVC) がハードリンクを適切に処理しない場合、権限を昇格される脆弱性が存在します。  ベンダは、本脆弱性を「Windows の特権の昇格の脆弱性」として公開しています。  本脆弱性は、CVE-2019-1129 とは異なる脆弱性です。",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2018-5002",
      "vendorProject": "Adobe",
      "product": "Flash Player",
      "vulnerabilityName": "Adobe Flash Player Stack-based Buffer Overflow Vulnerability",
      "dateAdded": "2022-05-23",
      "shortDescription": "Adobe Flash Player have a stack-based buffer overflow vulnerability that could lead to remote code execution.",
      "requiredAction": "The impacted product is end-of-life and should be disconnected if still in use.",
      "dueDate": "2022-06-13",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-5002",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Adobe Flash Player スタックベースのバッファ オーバーフローの脆弱性",
      "shortDescriptionJa": "Adobe Flash Player にはスタックベースのバッファ オーバーフローの脆弱性があり、リモートでコードが実行される可能性があります。",
      "requiredActionJa": "影響を受ける製品はサポート終了（end-of-life）しており、もしもまだ使用中なのであれば速やかに切り離すべきです。",
      "jvnVulnId": "JVNDB-2018-007766",
      "vulnerabilityNameJvn": "Adobe Flash Player におけるスタックベースのバッファオーバーフローの脆弱性が存在します。",
      "shortDescriptionJvn": "Adobe Flash Player には、スタックベースのバッファオーバーフローの脆弱性が存在します。 ",
      "impactJvn": "現在のユーザのコンテキストで任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-8589",
      "vendorProject": "Microsoft",
      "product": "Win32k",
      "vulnerabilityName": "Microsoft Win32k Privilege Escalation Vulnerability",
      "dateAdded": "2022-05-23",
      "shortDescription": "A privilege escalation vulnerability exists when Windows improperly handles calls to Win32k.sys. An attacker who successfully exploited this vulnerability could run remote code in the security context of the local system.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-13",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-8589",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft Win32k の権限昇格の脆弱性",
      "shortDescriptionJa": "Windows が Win32k.sys への呼び出しを適切に処理しない場合に、特権昇格の脆弱性が存在します。この脆弱性の悪用に成功した攻撃者は、ローカル システムのセキュリティ コンテキストでリモート コードを実行する可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-010663",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "Microsoft Windows Server 2008、Windows 7、Windows Server 2008 R2 には、Win32k.sys に対する呼び出しを適切に処理しない場合、権限を昇格される脆弱性が存在します。  ベンダは、本脆弱性を「Windows Win32k の特権の昇格の脆弱性」として公開しています。",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-30525",
      "vendorProject": "Zyxel",
      "product": "Multiple Firewalls",
      "vulnerabilityName": "Zyxel Multiple Firewalls OS Command Injection Vulnerability",
      "dateAdded": "2022-05-16",
      "shortDescription": "A command injection vulnerability in the CGI program of some Zyxel firewall versions could allow an attacker to modify specific files and then execute some OS commands on a vulnerable device.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-06",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2022-30525",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "Zyxel の複数のファイアウォール OS コマンド インジェクションの脆弱性",
      "shortDescriptionJa": "一部の Zyxel ファイアウォール バージョンの CGI プログラムにコマンド インジェクションの脆弱性があるため、攻撃者が特定のファイルを変更し、脆弱なデバイスで一部の OS コマンドを実行できる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-009578",
      "vulnerabilityNameJvn": "複数の ZyXEL 製品における OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "usg flex 100w ファームウェア、usg flex 200 ファームウェア、usg flex 500 ファームウェア等複数の ZyXEL 製品には、OS コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-22947",
      "vendorProject": "VMware",
      "product": "Spring Cloud Gateway",
      "vulnerabilityName": "VMware Spring Cloud Gateway Code Injection Vulnerability",
      "dateAdded": "2022-05-16",
      "shortDescription": "Spring Cloud Gateway applications are vulnerable to a code injection attack when the Gateway Actuator endpoint is enabled, exposed and unsecured.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-06",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2022-22947",
      "cwes": [
        "CWE-94"
      ],
      "vulnerabilityNameJa": "VMware Spring Cloud Gateway コード インジェクションの脆弱性",
      "shortDescriptionJa": "Spring Cloud Gateway アプリケーションは、Gateway Actuator エンドポイントが有効化され、公開され、保護されていない場合、コード インジェクション攻撃に対して脆弱です。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-007709",
      "vulnerabilityNameJvn": "spring cloud gateway におけるコードインジェクションの脆弱性",
      "shortDescriptionJvn": "spring cloud gateway には、コードインジェクションの脆弱性が存在します。  ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2022-1388",
      "vendorProject": "F5",
      "product": "BIG-IP",
      "vulnerabilityName": "F5 BIG-IP Missing Authentication Vulnerability",
      "dateAdded": "2022-05-10",
      "shortDescription": "F5 BIG-IP contains a missing authentication in critical function vulnerability which can allow for remote code execution, creation or deletion of files, or disabling services.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-31",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2022-1388",
      "cwes": [
        "CWE-306"
      ],
      "vulnerabilityNameJa": "F5 BIG-IP 欠落認証の脆弱性",
      "shortDescriptionJa": "F5 BIG-IP には、リモート コードの実行、ファイルの作成または削除、またはサービスの無効化を可能にする重要な機能の脆弱性で認証が欠落しています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-010066",
      "vulnerabilityNameJvn": "F5 BIG-IP における重要な機能に対する認証の欠如に関する脆弱性",
      "shortDescriptionJvn": "F5 BIG-IP には、重要な機能に対する認証の欠如に関する脆弱性が存在します。  ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2021-1789",
      "vendorProject": "Apple",
      "product": "Multiple Products",
      "vulnerabilityName": "Apple Multiple Products Type Confusion Vulnerability",
      "dateAdded": "2022-05-04",
      "shortDescription": "A type confusion issue affecting multiple Apple products allows processing of maliciously crafted web content, leading to arbitrary code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-25",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-1789",
      "cwes": [
        "CWE-843"
      ],
      "vulnerabilityNameJa": "Apple のGhostscriptの型の取り違えの脆弱性",
      "shortDescriptionJa": "複数の Apple 製品に影響する型の取り違えの問題により、悪意を持って作成された Web コンテンツの処理が可能になり、任意のコードが実行される可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-013404",
      "vulnerabilityNameJvn": "複数の Apple 製品における型の取り違えに関する脆弱性",
      "shortDescriptionJvn": "複数の Apple 製品には、型の取り違えに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-8506",
      "vendorProject": "Apple",
      "product": "Multiple Products",
      "vulnerabilityName": "Apple Multiple Products Type Confusion Vulnerability",
      "dateAdded": "2022-05-04",
      "shortDescription": "A type confusion issue affecting multiple Apple products allows processing of maliciously crafted web content, leading to arbitrary code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-25",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-8506",
      "cwes": [
        "CWE-843"
      ],
      "vulnerabilityNameJa": "Apple のGhostscriptの型の取り違えの脆弱性",
      "shortDescriptionJa": "複数の Apple 製品に影響する型の取り違えの問題により、悪意を持って作成された Web コンテンツの処理が可能になり、任意のコードが実行される可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-016904",
      "vulnerabilityNameJvn": "アップルの iCloud 等複数ベンダの製品における型の取り違えに関する脆弱性",
      "shortDescriptionJvn": "アップルの iCloud 等複数ベンダの製品には、型の取り違えに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2014-4113",
      "vendorProject": "Microsoft",
      "product": "Win32k",
      "vulnerabilityName": "Microsoft Win32k Privilege Escalation Vulnerability",
      "dateAdded": "2022-05-04",
      "shortDescription": "Microsoft Win32k contains an unspecified vulnerability that allows for privilege escalation.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-25",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2014-4113",
      "cwes": [
        "CWE-264"
      ],
      "vulnerabilityNameJa": "Microsoft Win32k の権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Win32k には、権限昇格を可能にする未特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2014-004779",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品のカーネルモードドライバの win32k.sys における権限昇格の脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品のカーネルモードドライバの win32k.sys には、権限を取得される脆弱性が存在します。  本脆弱性への攻撃が 2014 年 10 月に観測されています。  マイクロソフトセキュリティ情報には、この脆弱性は「Win32k.sys の特権の昇格の脆弱性」と記載されています。",
      "impactJvn": "ローカルユーザにより、巧妙に細工されたアプリケーションを介して、権限を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2014-0322",
      "vendorProject": "Microsoft",
      "product": "Internet Explorer",
      "vulnerabilityName": "Microsoft Internet Explorer Use-After-Free Vulnerability",
      "dateAdded": "2022-05-04",
      "shortDescription": "Use-after-free vulnerability in Microsoft Internet Explorer allows remote attackers to execute code.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-25",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2014-0322",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Microsoft Internet Explorer 解放後使用の脆弱性",
      "shortDescriptionJa": "Microsoft Internet Explorer の解放後使用の脆弱性により、リモートの攻撃者がコードを実行できます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2014-001409",
      "vulnerabilityNameJvn": "Internet Explorer に解放済みメモリ使用 (use-after-free) の脆弱性",
      "shortDescriptionJvn": "Microsoft が提供する Internet Explorer には、解放済みメモリ使用 (use-after-free) の脆弱性が存在します。  Microsoft が提供する Internet Explorer には、CMarkup コンポーネントの処理に問題があり、解放済みメモリ使用 (use-after-free) の脆弱性が存在します。  Enhanced Mitigation Experience Toolkit (EMET) が適用されていない環境の Internet Explorer 10 を対象とした攻撃が観測されています。また、本脆弱性を使用した攻撃コードも公開されています。  Enhanced Mitigation Experience Toolkit (EMET) https://support.microsoft.com/kb/2458544",
      "impactJvn": "細工された HTML ドキュメントを閲覧することで、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "[アップデートする] 2014年3月12日、本脆弱性は 2014 年 3 月のセキュリティ情報 に含まれる MS14-012 で修正されました。 開発者が提供する情報をもとに、アップデートしてください。  2014 年 3 月のセキュリティ情報  http://technet.microsoft.com/ja-jp/security/bulletin/ms14-mar  MS14-012 http://technet.microsoft.com/ja-jp/security/bulletin/MS14-012  [ワークアラウンドを実施する] 次のワークアラウンドを実施することで、本脆弱性の影響を軽減することが可能です。  　* Internet Explorer 11 以降へアップデートする  　* Enhanced Mitigation Experience Toolkit (EMET) を適用する 　　http://support.microsoft.com/kb/2458544   　* Fix it 51007 を適用する 　　https://support.microsoft.com/kb/2934088"
    },
    {
      "cveID": "CVE-2014-0160",
      "vendorProject": "OpenSSL",
      "product": "OpenSSL",
      "vulnerabilityName": "OpenSSL Information Disclosure Vulnerability",
      "dateAdded": "2022-05-04",
      "shortDescription": "The TLS and DTLS implementations in OpenSSL do not properly handle Heartbeat Extension packets, which allows remote attackers to obtain sensitive information.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-25",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2014-0160",
      "cwes": [
        "CWE-125"
      ],
      "vulnerabilityNameJa": "OpenSSL 情報漏えいの脆弱性",
      "shortDescriptionJa": "OpenSSL の TLS および DTLS 実装は、ハートビート拡張パケットを適切に処理しないため、リモートの攻撃者が機密情報を取得する可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2014-001920",
      "vulnerabilityNameJvn": "OpenSSL の heartbeat 拡張に情報漏えいの脆弱性",
      "shortDescriptionJvn": "OpenSSL の heartbeat 拡張の実装には、情報漏えいの脆弱性が存在します。TLS や DTLS 通信において OpenSSL のコードを実行しているプロセスのメモリ内容が通信相手に漏えいする可能性があります。",
      "impactJvn": "遠隔の第三者によって、秘密鍵などの重要な情報を取得される可能性があります。",
      "requiredActionJvn": "[アップデートする] 開発者が提供する情報をもとに、最新版へアップデートしてください。"
    },
    {
      "cveID": "CVE-2022-29464",
      "vendorProject": "WSO2",
      "product": "Multiple Products",
      "vulnerabilityName": "WSO2 Multiple Products Unrestrictive Upload of File Vulnerability",
      "dateAdded": "2022-04-25",
      "shortDescription": "Multiple WSO2 products allow for unrestricted file upload, resulting in remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-16",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2022-29464",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "WSO2 複数の製品で無制限にファイルをアップロードできる脆弱性",
      "shortDescriptionJa": "複数の WSO2 製品で無制限のファイル アップロードが許可されているため、リモートでコードが実行されます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-008352",
      "vulnerabilityNameJvn": "複数の WSO2 製品における危険なタイプのファイルの無制限アップロードに関する脆弱性",
      "shortDescriptionJvn": "WSO2 API Manager、WSO2 Enterprise Integrator、WSO2 Identity Server 等複数の WSO2 製品には、危険なタイプのファイルの無制限アップロードに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-26904",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows User Profile Service Privilege Escalation Vulnerability",
      "dateAdded": "2022-04-25",
      "shortDescription": "Microsoft Windows User Profile Service contains an unspecified vulnerability that allows for privilege escalation.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-16",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2022-26904",
      "cwes": [
        "CWE-362"
      ],
      "vulnerabilityNameJa": "Microsoft Windows ユーザー プロファイル サービスの権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Windows User Profile Service には、権限昇格を可能にする未特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-001717",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、Windows User Profile Service に不備があるため、権限を昇格される脆弱性が存在します。 ",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-21919",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows User Profile Service Privilege Escalation Vulnerability",
      "dateAdded": "2022-04-25",
      "shortDescription": "Microsoft Windows User Profile Service contains an unspecified vulnerability that allows for privilege escalation.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-16",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2022-21919",
      "cwes": [
        "CWE-1386"
      ],
      "vulnerabilityNameJa": "Microsoft Windows ユーザー プロファイル サービスの権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Windows User Profile Service には、権限昇格を可能にする未特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-001050",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、Windows User Profile Service に不備があるため、権限を昇格される脆弱性が存在します。  本脆弱性は、CVE-2022-21895 とは異なる脆弱性です。",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-0847",
      "vendorProject": "Linux",
      "product": "Kernel",
      "vulnerabilityName": "Linux Kernel Privilege Escalation Vulnerability",
      "dateAdded": "2022-04-25",
      "shortDescription": "Linux kernel contains an improper initialization vulnerability where an unprivileged local user could escalate their privileges on the system. This vulnerability has the moniker of \"Dirty Pipe.\"",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-16",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2022-0847",
      "cwes": [
        "CWE-665"
      ],
      "vulnerabilityNameJa": "Linux カーネルの権限昇格の脆弱性",
      "shortDescriptionJa": "Linux カーネルには、特権を持たないローカル ユーザーがシステム上で特権をエスカレートできる不適切な初期化の脆弱性が含まれています。この脆弱性には、「ダーティ パイプ」という名前が付いています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-007117",
      "vulnerabilityNameJvn": "Linux Kernel における初期化に関する脆弱性",
      "shortDescriptionJvn": "Linux Kernel には、初期化に関する脆弱性が存在します。  ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-41357",
      "vendorProject": "Microsoft",
      "product": "Win32k",
      "vulnerabilityName": "Microsoft Win32k Privilege Escalation Vulnerability",
      "dateAdded": "2022-04-25",
      "shortDescription": "Microsoft Win32k contains an unspecified vulnerability that allows for privilege escalation.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-16",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-41357",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft Win32k の権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Win32k には、権限昇格を可能にする未特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-003281",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "Microsoft Windows 10、Windows 11、Windows Server には、Win32k に不備があるため、権限を昇格される脆弱性が存在します。  本脆弱性は、CVE-2021-40449 および CVE-2021-40450 とは異なる脆弱性です。",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-40450",
      "vendorProject": "Microsoft",
      "product": "Win32k",
      "vulnerabilityName": "Microsoft Win32k Privilege Escalation Vulnerability",
      "dateAdded": "2022-04-25",
      "shortDescription": "Microsoft Win32k contains an unspecified vulnerability that allows for privilege escalation.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-16",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-40450",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft Win32k の権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Win32k には、権限昇格を可能にする未特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-003310",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "Microsoft Windows 10、Windows 11、Windows Server には、Win32k に不備があるため、権限を昇格される脆弱性が存在します。  本脆弱性は、CVE-2021-40449 および CVE-2021-41357 とは異なる脆弱性です。",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-1003029",
      "vendorProject": "Jenkins",
      "product": "Script Security Plugin",
      "vulnerabilityName": "Jenkins Script Security Plugin Sandbox Bypass Vulnerability",
      "dateAdded": "2022-04-25",
      "shortDescription": "Jenkins Script Security Plugin contains a protection mechanism failure, allowing an attacker to bypass the sandbox.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-16",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-1003029",
      "cwes": [],
      "vulnerabilityNameJa": "Jenkins スクリプト セキュリティ プラグインのサンドボックス バイパスの脆弱性",
      "shortDescriptionJa": "Jenkins Script Security Plugin には保護メカニズムの障害が含まれており、攻撃者がサンドボックスをバイパスできます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-002374",
      "vulnerabilityNameJvn": "Script Security プラグインにおけるセキュリティ機能に関する脆弱性",
      "shortDescriptionJvn": "Script Security プラグインには、セキュリティ機能に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-6882",
      "vendorProject": "Synacor",
      "product": "Zimbra Collaboration Suite (ZCS)",
      "vulnerabilityName": "Synacor Zimbra Collaboration Suite (ZCS) Cross-Site Scripting (XSS) Vulnerability",
      "dateAdded": "2022-04-19",
      "shortDescription": "Synacor Zimbra Collaboration Suite (ZCS) contains a cross-site scripting vulnerability that might allow remote attackers to inject arbitrary web script or HTML.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-10",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-6882",
      "cwes": [
        "CWE-79"
      ],
      "vulnerabilityNameJa": "Synacor Zimbra Collaboration Suite (ZCS) のクロスサイト スクリプティング (XSS) の脆弱性",
      "shortDescriptionJa": "Synacor Zimbra Collaboration Suite (ZCS) には、リモートの攻撃者が任意の Web スクリプトまたは HTML を挿入できる可能性があるクロスサイト スクリプティングの脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-003494",
      "vulnerabilityNameJvn": "Zimbra Collaboration Suite におけるクロスサイトスクリプティングの脆弱性",
      "shortDescriptionJvn": "Zimbra Collaboration Suite (ZCS) には、クロスサイトスクリプティングの脆弱性が存在します。",
      "impactJvn": "情報を取得される、および情報を改ざんされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-3568",
      "vendorProject": "Meta Platforms",
      "product": "WhatsApp",
      "vulnerabilityName": "WhatsApp VOIP Stack Buffer Overflow Vulnerability",
      "dateAdded": "2022-04-19",
      "shortDescription": "A buffer overflow vulnerability in WhatsApp VOIP stack allowed remote code execution via specially crafted series of RTCP packets sent to a target phone number.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-10",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-3568",
      "cwes": [
        "CWE-122"
      ],
      "vulnerabilityNameJa": "WhatsApp VOIP スタック バッファ オーバーフローの脆弱性",
      "shortDescriptionJa": "WhatsApp VOIP スタックのバッファ オーバーフローの脆弱性により、標的の電話番号に送信される特別に細工された一連の RTCP パケットを介して、リモートでコードが実行される可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-004552",
      "vulnerabilityNameJvn": "WhatsApp におけるバッファエラーの脆弱性",
      "shortDescriptionJvn": "WhatsApp には、バッファエラーの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-22718",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Print Spooler Privilege Escalation Vulnerability",
      "dateAdded": "2022-04-19",
      "shortDescription": "Microsoft Windows Print Spooler contains an unspecified vulnerability which allow for privilege escalation.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-10",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2022-22718",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft Windows 印刷スプーラーの権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Windows 印刷スプーラーには、権限昇格を可能にする未特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-001336",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、Windows 印刷スプーラに不備があるため、権限を昇格される脆弱性が存在します。  本脆弱性は、CVE-2022-21997、CVE-2022-21999、CVE-2022-22717 とは異なる脆弱性です。",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-22960",
      "vendorProject": "VMware",
      "product": "Multiple Products",
      "vulnerabilityName": "VMware Multiple Products Privilege Escalation Vulnerability",
      "dateAdded": "2022-04-15",
      "shortDescription": "VMware Workspace ONE Access, Identity Manager and vRealize Automation contain a privilege escalation vulnerability due to improper permissions in support scripts.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-06",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2022-22960",
      "cwes": [
        "CWE-250"
      ],
      "vulnerabilityNameJa": "VMware 複数製品の権限昇格の脆弱性",
      "shortDescriptionJa": "VMware Workspace ONE Access、Identity Manager、および vRealize Automation には、サポート スクリプトの不適切な権限による権限昇格の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-009534",
      "vulnerabilityNameJvn": "複数の VMware 製品における権限管理に関する脆弱性",
      "shortDescriptionJvn": "VMware Workspace ONE Access、Identity Manager、vRealize Automation には、権限管理に関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2022-1364",
      "vendorProject": "Google",
      "product": "Chromium V8",
      "vulnerabilityName": "Google Chromium V8 Type Confusion Vulnerability",
      "dateAdded": "2022-04-15",
      "shortDescription": "Google Chromium V8 Engine contains a type confusion vulnerability that allows a remote attacker to potentially exploit heap corruption via a crafted HTML page. This vulnerability could affect multiple web browsers that utilize Chromium, including, but not limited to, Google Chrome, Microsoft Edge, and Opera.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-06",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2022-1364",
      "cwes": [
        "CWE-843"
      ],
      "vulnerabilityNameJa": "Google Chromium V8の型の取り違えの脆弱性",
      "shortDescriptionJa": "Google Chromium V8 エンジンには型の混乱の脆弱性が存在し、リモートの攻撃者が細工された HTML ページを介してヒープ破損を悪用できる可能性があります。この脆弱性は、Google Chrome、Microsoft Edge、Opera など、Chromium を利用する複数の Web ブラウザに影響を与える可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-015665",
      "vulnerabilityNameJvn": "Google Chrome における型の取り違えに関する脆弱性",
      "shortDescriptionJvn": "Google Chrome には、型の取り違えに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2019-3929",
      "vendorProject": "Crestron",
      "product": "Multiple Products",
      "vulnerabilityName": "Crestron Multiple Products Command Injection Vulnerability",
      "dateAdded": "2022-04-15",
      "shortDescription": "Multiple Crestron products are vulnerable to command injection via the file_transfer.cgi HTTP endpoint. A remote, unauthenticated attacker can use this vulnerability to execute operating system commands as root.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-06",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-3929",
      "cwes": [
        "CWE-79"
      ],
      "vulnerabilityNameJa": "Crestron の複数製品のコマンド インジェクションの脆弱性",
      "shortDescriptionJa": "複数の Crestron 製品が、file_transfer.cgi HTTP エンドポイントを介したコマンド インジェクションに対して脆弱です。リモートの認証されていない攻撃者は、この脆弱性を利用してオペレーティング システム コマンドを root として実行できます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-004073",
      "vulnerabilityNameJvn": "Crestron AM-100 ファームウェアなどの製品におけるコマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "Crestron AM-100 ファームウェアなどの製品には、コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-16057",
      "vendorProject": "D-Link",
      "product": "DNS-320 Storage Device",
      "vulnerabilityName": "D-Link DNS-320 Remote Code Execution Vulnerability",
      "dateAdded": "2022-04-15",
      "shortDescription": "The login_mgr.cgi script in D-Link DNS-320 is vulnerable to remote code execution.",
      "requiredAction": "The impacted product is end-of-life and should be disconnected if still in use.",
      "dueDate": "2022-05-06",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-16057",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "D-Link DNS-320 リモートでコードが実行される脆弱性",
      "shortDescriptionJa": "D-Link DNS-320 の login_mgr.cgi スクリプトは、リモートでコードが実行される脆弱性があります。",
      "requiredActionJa": "影響を受ける製品はサポート終了（end-of-life）しており、もしもまだ使用中なのであれば速やかに切り離すべきです。",
      "jvnVulnId": "JVNDB-2019-009283",
      "vulnerabilityNameJvn": "D-Link DNS-320 における OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "D-Link DNS-320 には、OS コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-7841",
      "vendorProject": "Schneider Electric",
      "product": "U.motion Builder",
      "vulnerabilityName": "Schneider Electric U.motion Builder SQL Injection Vulnerability",
      "dateAdded": "2022-04-15",
      "shortDescription": "A SQL Injection vulnerability exists in U.motion Builder software which could cause unwanted code execution when an improper set of characters is entered.",
      "requiredAction": "The impacted product is end-of-life and should be disconnected if still in use.",
      "dueDate": "2022-05-06",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-7841",
      "cwes": [
        "CWE-89"
      ],
      "vulnerabilityNameJa": "Schneider Electric U.motion Builder SQL インジェクションの脆弱性",
      "shortDescriptionJa": "U.motion Builder ソフトウェアに SQL インジェクションの脆弱性が存在し、不適切な文字セットが入力されると不要なコードが実行される可能性があります。",
      "requiredActionJa": "影響を受ける製品はサポート終了（end-of-life）しており、もしもまだ使用中なのであれば速やかに切り離すべきです。",
      "jvnVulnId": "JVNDB-2018-015483",
      "vulnerabilityNameJvn": "U.motion Builder ソフトウェアにおける SQL インジェクションの脆弱性",
      "shortDescriptionJvn": "U.motion Builder ソフトウェアには、SQL インジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2016-4523",
      "vendorProject": "Trihedral",
      "product": "VTScada (formerly VTS)",
      "vulnerabilityName": "Trihedral VTScada (formerly VTS) Denial-of-Service Vulnerability",
      "dateAdded": "2022-04-15",
      "shortDescription": "The WAP interface in Trihedral VTScada (formerly VTS) allows remote attackers to cause a denial-of-service (DoS).",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-06",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2016-4523",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Trihedral VTScada (以前の VTS) サービス拒否の脆弱性",
      "shortDescriptionJa": "Trihedral VTScada (旧名 VTS) の WAP インターフェイスを使用すると、リモート攻撃者がサービス拒否 (DoS) を引き起こすことができます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2016-003066",
      "vulnerabilityNameJvn": "Trihedral VTScada の WAP インターフェースにおけるサービス運用妨害 (DoS) の脆弱性",
      "shortDescriptionJvn": "Trihedral VTScada (旧 VTS) の WAP インターフェースには、サービス運用妨害 (境界外読み取りおよびアプリケーションクラッシュ) 状態にされる脆弱性が存在します。",
      "impactJvn": "第三者により、サービス運用妨害 (境界外読み取りおよびアプリケーションクラッシュ) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2014-0780",
      "vendorProject": "InduSoft",
      "product": "Web Studio",
      "vulnerabilityName": "InduSoft Web Studio NTWebServer Directory Traversal Vulnerability",
      "dateAdded": "2022-04-15",
      "shortDescription": "InduSoft Web Studio NTWebServer contains a directory traversal vulnerability that allows remote attackers to read administrative passwords in APP files, allowing for remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-06",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2014-0780",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "InduSoft Web Studio NTWebServer ディレクトリ トラバーサルの脆弱性",
      "shortDescriptionJa": "InduSoft Web Studio NTWebServer にはディレクトリ トラバーサルの脆弱性があり、リモートの攻撃者が APP ファイル内の管理パスワードを読み取り、リモートでコードが実行される可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2014-002261",
      "vulnerabilityNameJvn": "InduSoft Web Studio の NTWebServer におけるディレクトリトラバーサルの脆弱性",
      "shortDescriptionJvn": "InduSoft Web Studio の NTWebServer には、ディレクトリトラバーサルの脆弱性が存在します。",
      "impactJvn": "第三者により、不特定の Web リクエストを介して、APP ファイルの管理パスワードを読まれ、その結果、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2010-5330",
      "vendorProject": "Ubiquiti",
      "product": "AirOS",
      "vulnerabilityName": "Ubiquiti AirOS Command Injection Vulnerability",
      "dateAdded": "2022-04-15",
      "shortDescription": "Certain Ubiquiti devices contain a command injection vulnerability via a GET request to stainfo.cgi.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-06",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2010-5330",
      "cwes": [
        "CWE-77"
      ],
      "vulnerabilityNameJa": "Ubiquiti AirOS コマンド インジェクションの脆弱性",
      "shortDescriptionJa": "特定の Ubiquiti デバイスには、stainfo.cgi への GET リクエストを介したコマンド インジェクションの脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2010-005716",
      "vulnerabilityNameJvn": "Ubiquiti デバイスにおけるコマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "Ubiquiti デバイスには、コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2007-3010",
      "vendorProject": "Alcatel",
      "product": "OmniPCX Enterprise",
      "vulnerabilityName": "Alcatel OmniPCX Enterprise Remote Code Execution Vulnerability",
      "dateAdded": "2022-04-15",
      "shortDescription": "masterCGI in the Unified Maintenance Tool in Alcatel OmniPCX Enterprise Communication Server allows remote attackers to execute arbitrary commands.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-06",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2007-3010",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Alcatel OmniPCX Enterprise リモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Alcatel OmniPCX Enterprise Communication Server の統合メンテナンス ツールの masterCGI により、リモートの攻撃者が任意のコマンドを実行できるようになります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2007-002128",
      "vulnerabilityNameJvn": "Unified Maintenance Tool in Alcatel OmniPCX Enterprise Communication Server の masterCGI における任意のコマンドを実行される脆弱性",
      "shortDescriptionJvn": "Unified Maintenance Tool in Alcatel OmniPCX Enterprise Communication Server の masterCGI には、任意のコマンドを実行される脆弱性が存在します。",
      "impactJvn": "第三者により、ping アクションの間 user パラメータのシェルメタキャラクタを介して、任意のコマンドを実行される可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-22954",
      "vendorProject": "VMware",
      "product": "Workspace ONE Access and Identity Manager",
      "vulnerabilityName": "VMware Workspace ONE Access and Identity Manager Server-Side Template Injection Vulnerability",
      "dateAdded": "2022-04-14",
      "shortDescription": "VMware Workspace ONE Access and Identity Manager allow for remote code execution due to server-side template injection.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-05",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2022-22954",
      "cwes": [
        "CWE-94"
      ],
      "vulnerabilityNameJa": "VMware Workspace ONE Access および Identity Manager のサーバー側テンプレート インジェクションの脆弱性",
      "shortDescriptionJa": "VMware Workspace ONE Access と Identity Manager では、サーバー側のテンプレート インジェクションにより、リモートでコードを実行できます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-009543",
      "vulnerabilityNameJvn": "VMware Workspace ONE Access および Identity Manager におけるコードインジェクションの脆弱性",
      "shortDescriptionJvn": "VMware Workspace ONE Access および Identity Manager には、コードインジェクションの脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2022-24521",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows CLFS Driver Privilege Escalation Vulnerability",
      "dateAdded": "2022-04-13",
      "shortDescription": "Microsoft Windows Common Log File System (CLFS) Driver contains an unspecified vulnerability that allows for privilege escalation.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-04",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2022-24521",
      "cwes": [
        "CWE-787",
        "CWE-1285"
      ],
      "vulnerabilityNameJa": "Microsoft Windows CLFS ドライバーの権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Windows Common Log File System (CLFS) ドライバーには、権限昇格を可能にする未特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-001640",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、Windows 共通ログファイルシステムドライバに不備があるため、権限を昇格される脆弱性が存在します。  本脆弱性は、CVE-2022-24481 とは異なる脆弱性です。 ",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-7602",
      "vendorProject": "Drupal",
      "product": "Core",
      "vulnerabilityName": "Drupal Core Remote Code Execution Vulnerability",
      "dateAdded": "2022-04-13",
      "shortDescription": "A remote code execution vulnerability exists within multiple subsystems of Drupal that can allow attackers to exploit multiple attack vectors on a Drupal site.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-04",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-7602",
      "cwes": [],
      "vulnerabilityNameJa": "Drupal コアのリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Drupal の複数のサブシステム内にリモートでコードが実行される脆弱性が存在し、攻撃者が Drupal サイトで複数の攻撃ベクトルを悪用できる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-008253",
      "vulnerabilityNameJvn": "Drupal における脆弱性",
      "shortDescriptionJvn": "Drupal には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-20753",
      "vendorProject": "Kaseya",
      "product": "Virtual System/Server Administrator (VSA)",
      "vulnerabilityName": "Kaseya VSA Remote Code Execution Vulnerability",
      "dateAdded": "2022-04-13",
      "shortDescription": "Kaseya VSA RMM allows unprivileged remote attackers to execute PowerShell payloads on all managed devices.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-04",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-20753",
      "cwes": [],
      "vulnerabilityNameJa": "Kaseya VSA リモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Kaseya VSA RMM を使用すると、権限のないリモート攻撃者がすべての管理対象デバイスで PowerShell ペイロードを実行できます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-014596",
      "vulnerabilityNameJvn": "Kaseya VSA RMM における認可・権限・アクセス制御に関する脆弱性",
      "shortDescriptionJvn": "Kaseya VSA RMM には、認可・権限・アクセス制御に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2015-5123",
      "vendorProject": "Adobe",
      "product": "Flash Player",
      "vulnerabilityName": "Adobe Flash Player Use-After-Free Vulnerability",
      "dateAdded": "2022-04-13",
      "shortDescription": "Use-after-free vulnerability in the BitmapData class in the ActionScript 3 (AS3) implementation in Adobe Flash Player allows remote attackers to execute code or cause a denial-of-service (DoS).",
      "requiredAction": "The impacted product is end-of-life and should be disconnected if still in use.",
      "dueDate": "2022-05-04",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2015-5123",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Adobe Flash Player 解放後の使用の脆弱性",
      "shortDescriptionJa": "Adobe Flash Player の ActionScript 3 (AS3) 実装の BitmapData クラスにある Use-after-free の脆弱性により、リモートの攻撃者がコードを実行したり、サービス拒否 (DoS) を引き起こしたりすることが可能になります。",
      "requiredActionJa": "影響を受ける製品はサポート終了（end-of-life）しており、もしもまだ使用中なのであれば速やかに切り離すべきです。",
      "jvnVulnId": "JVNDB-2015-003534",
      "vulnerabilityNameJvn": "Adobe Flash Player (BitmapData) に解放済みメモリ使用 (use-after-free) の脆弱性",
      "shortDescriptionJvn": "Adobe Flash Player には、解放済みメモリ使用 (use-after-free) の脆弱性が存在します。  Adobe Flash Player には、ActionScript 3 の BitmapData の処理に起因する解放済みメモリ使用 (use-after-free) の脆弱性が存在します。本脆弱性を悪用することでメモリ破壊を行うことが可能です。なお、本脆弱性の Proof-of-Concept コードが公開されています。  BitmapData http://help.adobe.com/en_US/FlashPlatform/reference/actionscript/3/flash/display/BitmapData.html  なお、National Vulnerability Database (NVD) では、CWE-416 として公開されています。 CWE-416: Use After Free http://cwe.mitre.org/data/definitions/416.html",
      "impactJvn": "当該製品を使用するユーザが、細工された Flash コンテンツを含むウェブサイトにアクセスしたり、細工された Microsoft Office ドキュメントを開いたりすることで、ユーザのウェブブラウザ上で任意のコードを実行される可能性があります。",
      "requiredActionJvn": "[アップデートする] 開発者が提供する情報をもとに、最新版へアップデートしてください。  [信頼できない Flash コンテンツを表示しない] ブラウザ上で Flash を無効にしてください。または Click-to-Play 機能を有効にしてください。  [Microsoft Enhanced Mitigation Experience Toolkit (EMET) を適用する] EMET の Attack Surface Reduction (ASR) 機能を設定することで、Microsoft Office や Internet Explorer における Flash ActiveX コントロールの読込みを制限することが可能です。"
    },
    {
      "cveID": "CVE-2015-5122",
      "vendorProject": "Adobe",
      "product": "Flash Player",
      "vulnerabilityName": "Adobe Flash Player Use-After-Free Vulnerability",
      "dateAdded": "2022-04-13",
      "shortDescription": "Use-after-free vulnerability in the DisplayObject class in the ActionScript 3 (AS3) implementation in Adobe Flash Player allows remote attackers to execute code or cause a denial-of-service (DoS).",
      "requiredAction": "The impacted product is end-of-life and should be disconnected if still in use.",
      "dueDate": "2022-05-04",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2015-5122",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Adobe Flash Player 解放後の使用の脆弱性",
      "shortDescriptionJa": "Adobe Flash Player の ActionScript 3 (AS3) 実装の DisplayObject クラスにある Use-after-free の脆弱性により、リモートの攻撃者がコードを実行したり、サービス拒否 (DoS) を引き起こしたりすることが可能になります。",
      "requiredActionJa": "影響を受ける製品はサポート終了（end-of-life）しており、もしもまだ使用中なのであれば速やかに切り離すべきです。",
      "jvnVulnId": "JVNDB-2015-003533",
      "vulnerabilityNameJvn": "Adobe Flash Player (opaqueBackground) に解放済みメモリ使用 (use-after-free) の脆弱性",
      "shortDescriptionJvn": "Adobe Flash Player には、解放済みメモリ使用 (use-after-free) の脆弱性が存在します。  Adobe Flash Player には、ActionScript 3 の opaqueBackground の処理に起因する解放済みメモリ使用 (use-after-free) の脆弱性が存在します。本脆弱性を悪用することでメモリ破壊を行うことが可能です。なお、本脆弱性の Proof-of-Concept コードが公開されています。  opaqueBackground http://help.adobe.com/en_US/FlashPlatform/reference/actionscript/3/flash/display/DisplayObject.html#opaqueBackground  なお、National Vulnerability Database (NVD) では、CWE-416 として公開されています。 CWE-416: Use After Free http://cwe.mitre.org/data/definitions/416.html",
      "impactJvn": "当該製品を使用するユーザが、細工された Flash コンテンツを含むウェブサイトにアクセスしたり、細工された Microsoft Office ドキュメントを開いたりすることで、ユーザのウェブブラウザ上で任意のコードを実行される可能性があります。",
      "requiredActionJvn": "[アップデートする] 開発者が提供する情報をもとに、最新版へアップデートしてください。  [信頼できない Flash コンテンツを表示しない]  ブラウザ上で Flash を無効にしてください。または Click-to-Play 機能を有効にしてください。  [Microsoft Enhanced Mitigation Experience Toolkit (EMET) を適用する] EMET の Attack Surface Reduction (ASR) 機能を設定することで、Microsoft Office や Internet Explorer における Flash ActiveX コントロールの読込みを制限することが可能です。"
    },
    {
      "cveID": "CVE-2015-3113",
      "vendorProject": "Adobe",
      "product": "Flash Player",
      "vulnerabilityName": "Adobe Flash Player Heap-Based Buffer Overflow Vulnerability",
      "dateAdded": "2022-04-13",
      "shortDescription": "Heap-based buffer overflow vulnerability in Adobe Flash Player allows remote attackers to execute code.",
      "requiredAction": "The impacted product is end-of-life and should be disconnected if still in use.",
      "dueDate": "2022-05-04",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2015-3113",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Adobe Flash Player のヒープベースのバッファ オーバーフローの脆弱性",
      "shortDescriptionJa": "Adobe Flash Player のヒープベースのバッファ オーバーフローの脆弱性により、リモートの攻撃者がコードを実行できます。",
      "requiredActionJa": "影響を受ける製品はサポート終了（end-of-life）しており、もしもまだ使用中なのであれば速やかに切り離すべきです。",
      "jvnVulnId": "JVNDB-2015-003252",
      "vulnerabilityNameJvn": "Adobe Flash Player におけるヒープベースのバッファオーバーフローの脆弱性",
      "shortDescriptionJvn": "Adobe Flash Player には、ヒープベースのバッファオーバーフローの脆弱性が存在します。  本脆弱性への攻撃が 2015 年 6 月に観測されています。",
      "impactJvn": "第三者により、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2015-2502",
      "vendorProject": "Microsoft",
      "product": "Internet Explorer",
      "vulnerabilityName": "Microsoft Internet Explorer Memory Corruption Vulnerability",
      "dateAdded": "2022-04-13",
      "shortDescription": "Microsoft Internet Explorer contains a memory corruption vulnerability that allows an attacker to execute code or cause a denial-of-service (DoS).",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-04",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2015-2502",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Microsoft Internet Explorer のメモリ破損の脆弱性",
      "shortDescriptionJa": "Microsoft Internet Explorer にはメモリ破損の脆弱性があり、攻撃者がコードを実行したり、サービス拒否 (DoS) を引き起こしたりする可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2015-004188",
      "vulnerabilityNameJvn": "Microsoft Internet Explorer 7 から 11 における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "Microsoft Internet Explorer 7 から 11 には、任意のコードを実行される、またはサービス運用妨害 (メモリ破損) 状態にされる脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性は「メモリ破損の脆弱性」と記載されています。  なお、本脆弱性への攻撃が 2015 年 8 月に観測されています。",
      "impactJvn": "第三者により、巧妙に細工された Web サイトを介して、任意のコードを実行される、またはサービス運用妨害 (メモリ破損) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2015-0313",
      "vendorProject": "Adobe",
      "product": "Flash Player",
      "vulnerabilityName": "Adobe Flash Player Use-After-Free Vulnerability",
      "dateAdded": "2022-04-13",
      "shortDescription": "Use-after-free vulnerability in Adobe Flash Player allows remote attackers to execute code.",
      "requiredAction": "The impacted product is end-of-life and should be disconnected if still in use.",
      "dueDate": "2022-05-04",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2015-0313",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Adobe Flash Player 解放後の使用の脆弱性",
      "shortDescriptionJa": "Adobe Flash Player の解放後使用の脆弱性により、リモートの攻撃者がコードを実行できます。",
      "requiredActionJa": "影響を受ける製品はサポート終了（end-of-life）しており、もしもまだ使用中なのであれば速やかに切り離すべきです。",
      "jvnVulnId": "JVNDB-2015-001418",
      "vulnerabilityNameJvn": "Adobe Flash Player における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "Adobe Flash Player には、任意のコードを実行される脆弱性が存在します。  本脆弱性への攻撃が 2015 年 2 月に観測されています。",
      "impactJvn": "第三者により、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2015-0311",
      "vendorProject": "Adobe",
      "product": "Flash Player",
      "vulnerabilityName": "Adobe Flash Player Remote Code Execution Vulnerability",
      "dateAdded": "2022-04-13",
      "shortDescription": "Unspecified vulnerability in Adobe Flash Player allows remote attackers to execute code.",
      "requiredAction": "The impacted product is end-of-life and should be disconnected if still in use.",
      "dueDate": "2022-05-04",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2015-0311",
      "cwes": [],
      "vulnerabilityNameJa": "Adobe Flash Player のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Adobe Flash Player の特定されていない脆弱性により、リモートの攻撃者がコードを実行できます。",
      "requiredActionJa": "影響を受ける製品はサポート終了（end-of-life）しており、もしもまだ使用中なのであれば速やかに切り離すべきです。",
      "jvnVulnId": "JVNDB-2015-001221",
      "vulnerabilityNameJvn": "Adobe Flash Player における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "Adobe Flash Player には、任意のコードを実行される脆弱性が存在します。  本脆弱性への攻撃が 2015 年 1 月に観測されています。",
      "impactJvn": "第三者により、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2014-9163",
      "vendorProject": "Adobe",
      "product": "Flash Player",
      "vulnerabilityName": "Adobe Flash Player Stack-Based Buffer Overflow Vulnerability",
      "dateAdded": "2022-04-13",
      "shortDescription": "Stack-based buffer overflow in Adobe Flash Player allows attackers to execute code remotely.",
      "requiredAction": "The impacted product is end-of-life and should be disconnected if still in use.",
      "dueDate": "2022-05-04",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2014-9163",
      "cwes": [],
      "vulnerabilityNameJa": "Adobe Flash Player スタックベースのバッファ オーバーフローの脆弱性",
      "shortDescriptionJa": "Adobe Flash Player のスタックベースのバッファ オーバーフローにより、攻撃者はコードをリモートで実行できます。",
      "requiredActionJa": "影響を受ける製品はサポート終了（end-of-life）しており、もしもまだ使用中なのであれば速やかに切り離すべきです。",
      "jvnVulnId": "JVNDB-2014-005912",
      "vulnerabilityNameJvn": "Adobe Flash Player におけるスタックベースのバッファオーバーフローの脆弱性",
      "shortDescriptionJvn": "Adobe Flash Player には、スタックベースのバッファオーバーフローの脆弱性が存在します。  本脆弱性への攻撃が 2014 年 12 月に観測されています。",
      "impactJvn": "攻撃者により、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-23176",
      "vendorProject": "WatchGuard",
      "product": "Firebox and XTM",
      "vulnerabilityName": "WatchGuard Firebox and XTM Privilege Escalation Vulnerability",
      "dateAdded": "2022-04-11",
      "shortDescription": "WatchGuard Firebox and XTM appliances allow a remote attacker with unprivileged credentials to access the system with a privileged management session via exposed management access.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-02",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2022-23176",
      "cwes": [],
      "vulnerabilityNameJa": "WatchGuard Firebox および XTM の権限昇格の脆弱性",
      "shortDescriptionJa": "WatchGuard Firebox および XTM アプライアンスでは、特権のない資格情報を持つリモートの攻撃者が、公開された管理アクセスを介して特権管理セッションでシステムにアクセスできます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-006072",
      "vulnerabilityNameJvn": "WatchGuard Firebox および XTM アプライアンスにおける権限管理に関する脆弱性",
      "shortDescriptionJvn": "WatchGuard Firebox および XTM アプライアンスには、権限管理に関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2021-42287",
      "vendorProject": "Microsoft",
      "product": "Active Directory",
      "vulnerabilityName": "Microsoft Active Directory Domain Services Privilege Escalation Vulnerability",
      "dateAdded": "2022-04-11",
      "shortDescription": "Microsoft Active Directory Domain Services contains an unspecified vulnerability that allows for privilege escalation.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-02",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-42287",
      "cwes": [
        "CWE-269"
      ],
      "vulnerabilityNameJa": "Microsoft Active Directory ドメイン サービスの権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Active Directory ドメイン サービスには、特権昇格を可能にする不特定の脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-004135",
      "vulnerabilityNameJvn": "Microsoft Windows Server における権限を昇格される脆弱性",
      "shortDescriptionJvn": "Microsoft Windows Server には、Active Directory Domain Services に不備があるため、権限を昇格される脆弱性が存在します。  本脆弱性は、CVE-2021-42278、CVE-2021-42282、CVE-2021-42291 とは異なる脆弱性です。",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-42278",
      "vendorProject": "Microsoft",
      "product": "Active Directory",
      "vulnerabilityName": "Microsoft Active Directory Domain Services Privilege Escalation Vulnerability",
      "dateAdded": "2022-04-11",
      "shortDescription": "Microsoft Active Directory Domain Services contains an unspecified vulnerability that allows for privilege escalation.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-02",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-42278",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Microsoft Active Directory ドメイン サービスの権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Active Directory ドメイン サービスには、特権昇格を可能にする不特定の脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-004143",
      "vulnerabilityNameJvn": "Microsoft Windows Server における権限を昇格される脆弱性",
      "shortDescriptionJvn": "Microsoft Windows Server には、Active Directory Domain Services に不備があるため、権限を昇格される脆弱性が存在します。  本脆弱性は、CVE-2021-42282、CVE-2021-42287、CVE-2021-42291 とは異なる脆弱性です。",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-39793",
      "vendorProject": "Google",
      "product": "Pixel",
      "vulnerabilityName": "Google Pixel Out-of-Bounds Write Vulnerability",
      "dateAdded": "2022-04-11",
      "shortDescription": "Google Pixel contains a possible out-of-bounds write due to a logic error in the code that could lead to local escalation of privilege.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-02",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-39793",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Google Pixel の境界外書き込みの脆弱性",
      "shortDescriptionJa": "Google Pixel には、ローカルでの権限昇格につながる可能性のあるコード内の論理エラーが原因で、範囲外書き込みが含まれている可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-018902",
      "vulnerabilityNameJvn": "Google の Android における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "Google の Android には、境界外書き込みに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-27852",
      "vendorProject": "Checkbox",
      "product": "Checkbox Survey",
      "vulnerabilityName": "Checkbox Survey Deserialization of Untrusted Data Vulnerability",
      "dateAdded": "2022-04-11",
      "shortDescription": "Deserialization of Untrusted Data vulnerability in CheckboxWeb.dll of Checkbox Survey allows an unauthenticated remote attacker to execute arbitrary code.",
      "requiredAction": "Versions 6 and earlier for this product are end-of-life and must be removed from agency networks. Versions 7 and later are not considered vulnerable.",
      "dueDate": "2022-05-02",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-27852",
      "cwes": [
        "CWE-502"
      ],
      "vulnerabilityNameJa": "信頼できないデータのデシリアライゼーションに関するチェックボックス調査の脆弱性",
      "shortDescriptionJa": "Checkbox Survey の CheckboxWeb.dll における信頼できないデータのデシリアライゼーションの脆弱性により、認証されていないリモートの攻撃者が任意のコードを実行する可能性があります。",
      "requiredActionJa": "この製品のバージョン 6 以前はサポートが終了しているため、代理店のネットワークから削除する必要があります。バージョン 7 以降は脆弱であるとは見なされません。",
      "jvnVulnId": "JVNDB-2021-001559",
      "vulnerabilityNameJvn": "Checkbox Survey に安全でないデシリアライゼーションの脆弱性",
      "shortDescriptionJvn": "Checkbox 社が提供する Checkbox Survey は、Webサイトに調査機能を追加できる ASP.NET アプリケーションです。当該製品は安全でないデシリアライゼーションの脆弱性 (CWE-502、CVE-2021-27852) が存在します。当該製品は、ビューステート機能への引数の検証を独自の処理で実装しているため、Message Authentication Code による検証が行われません。その結果、任意のデータをデシリアライズできる可能性があります。",
      "impactJvn": "遠隔の第三者によって、細工されたリクエストを受信し、サーバ上で任意のコードを実行される可能性があります。",
      "requiredActionJvn": "[アップデートする] 開発者が提供する情報をもとに、最新版へアップデートしてください。 なお本脆弱性は、Checkbox Survey 7.0 以降で修正されています。 また開発者は上記バージョン以降のアップグレードができない場合、利用を停止することを推奨しています。"
    },
    {
      "cveID": "CVE-2021-22600",
      "vendorProject": "Linux",
      "product": "Kernel",
      "vulnerabilityName": "Linux Kernel Privilege Escalation Vulnerability",
      "dateAdded": "2022-04-11",
      "shortDescription": "Linux Kernel contains a flaw in the packet socket (AF_PACKET) implementation which could lead to incorrectly freeing memory. A local user could exploit this for denial-of-service (DoS) or possibly for privilege escalation.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-02",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-22600",
      "cwes": [
        "CWE-415"
      ],
      "vulnerabilityNameJa": "Linux カーネルの権限昇格の脆弱性",
      "shortDescriptionJa": "Linux カーネルには、パケット ソケット (AF_PACKET) の実装に欠陥があり、メモリが不正に解放される可能性があります。ローカル ユーザーはこれをサービス拒否 (DoS) や権限昇格に悪用する可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-018247",
      "vulnerabilityNameJvn": "Linux Kernel における二重解放に関する脆弱性",
      "shortDescriptionJvn": "Linux Kernel には、二重解放に関する脆弱性が存在します。  ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2020-2509",
      "vendorProject": "QNAP",
      "product": "QNAP Network-Attached Storage (NAS)",
      "vulnerabilityName": "QNAP Network-Attached Storage (NAS) Command Injection Vulnerability",
      "dateAdded": "2022-04-11",
      "shortDescription": "QNAP NAS devices contain a command injection vulnerability which could allow attackers to perform remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-02",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-2509",
      "cwes": [
        "CWE-77",
        "CWE-78"
      ],
      "vulnerabilityNameJa": "QNAP Network-Attached Storage (NAS) コマンド インジェクションの脆弱性",
      "shortDescriptionJa": "QNAP NAS デバイスには、攻撃者がリモートでコードを実行できるコマンド インジェクションの脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-005900",
      "vulnerabilityNameJvn": "QTS および QuTS hero におけるコマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "QTS および QuTS hero には、コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-11317",
      "vendorProject": "Telerik",
      "product": "User Interface (UI) for ASP.NET AJAX",
      "vulnerabilityName": "Telerik UI for ASP.NET AJAX Unrestricted File Upload Vulnerability",
      "dateAdded": "2022-04-11",
      "shortDescription": "Telerik.Web.UI in Progress Telerik UI for ASP.NET AJAX allows remote attackers to perform arbitrary file uploads or execute arbitrary code.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-02",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-11317",
      "cwes": [
        "CWE-326"
      ],
      "vulnerabilityNameJa": "Telerik UI for ASP.NET AJAX の無制限のファイル アップロードの脆弱性",
      "shortDescriptionJa": "Telerik.Web.UI の進行中 ASP.NET AJAX 用の Telerik UI を使用すると、リモートの攻撃者が任意のファイルのアップロードや任意のコードの実行を行うことができます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-007400",
      "vulnerabilityNameJvn": "Telerik UI for ASP.NET AJAX における暗号強度に関する脆弱性",
      "shortDescriptionJvn": "Telerik UI for ASP.NET AJAX には、暗号強度に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-3156",
      "vendorProject": "Sudo",
      "product": "Sudo",
      "vulnerabilityName": "Sudo Heap-Based Buffer Overflow Vulnerability",
      "dateAdded": "2022-04-06",
      "shortDescription": "Sudo contains an off-by-one error that can result in a heap-based buffer overflow, which allows for privilege escalation.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-27",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-3156",
      "cwes": [
        "CWE-122",
        "CWE-193"
      ],
      "vulnerabilityNameJa": "Sudo ヒープベースのバッファ オーバーフローの脆弱性",
      "shortDescriptionJa": "Sudo には、権限昇格を可能にするヒープベースのバッファ オーバーフローを引き起こす可能性のある off-by-one エラーが含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-001020",
      "vulnerabilityNameJvn": "sudo にヒープベースのバッファオーバーフローの脆弱性",
      "shortDescriptionJvn": "sudo にはコマンドの引数に設定された特殊文字のエスケープ処理の実装に起因した、ヒープベースのバッファオーバーフロー (CWE-122) の脆弱性が存在します。 2021年2月5日時点において、macOS、AIX、Solaris においても影響を受ける可能性があるとの報告がされていますが、発見者による確認は実施されていません。  なお、2021年2月9日に Apple から本件に対応する<a href=\"https://support.apple.com/en-us/HT212177\" target=\"_blank\">セキュリティアップデート</a>が公開されました。",
      "impactJvn": "ローカルの第三者によって、権限昇格され管理者権限でコマンドを実行される可能性があります。",
      "requiredActionJvn": "[アップデートする] 開発者が提供する情報をもとに、最新版へとアップデートしてください。  なお、本脆弱性の影響が確認されていない OS やディストリビューションにおいても影響を受ける可能性があるため、本件に関する続報を注視してください。"
    },
    {
      "cveID": "CVE-2021-31166",
      "vendorProject": "Microsoft",
      "product": "HTTP Protocol Stack",
      "vulnerabilityName": "Microsoft HTTP Protocol Stack Remote Code Execution Vulnerability",
      "dateAdded": "2022-04-06",
      "shortDescription": "Microsoft HTTP Protocol Stack contains a vulnerability in http.sys that allows for remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-27",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-31166",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Microsoft HTTP プロトコル スタックのリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Microsoft HTTP プロトコル スタックには、リモートでコードが実行される可能性がある http.sys の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-001508",
      "vulnerabilityNameJvn": "Microsoft Windows 10 および Windows Server におけるリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "Microsoft Windows 10 および Windows Server には、HTTP プロトコルスタックに不備があるため、リモートでコードを実行される脆弱性が存在します。  ",
      "impactJvn": "リモートでコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-0148",
      "vendorProject": "Microsoft",
      "product": "SMBv1 server",
      "vulnerabilityName": "Microsoft SMBv1 Server Remote Code Execution Vulnerability",
      "dateAdded": "2022-04-06",
      "shortDescription": "The SMBv1 server in Microsoft allows remote attackers to execute arbitrary code via crafted packets.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-27",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-0148",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Microsoft SMBv1 サーバーのリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Microsoft の SMBv1 サーバーでは、リモートの攻撃者が巧妙に細工されたパケットを介して任意のコードを実行できます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-001847",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品の SMBv1 サーバにおける任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品の SMBv1 サーバには、任意のコードを実行される脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性は「Windows SMB のリモートでコードが実行される脆弱性」と記載されています。  本脆弱性は、CVE-2017-0143、CVE-2017-0144、CVE-2017-0145、および CVE-2017-0146 とは異なる脆弱性です。",
      "impactJvn": "リモートの攻撃者により、巧妙に細工されたパケットを介して、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-22965",
      "vendorProject": "VMware",
      "product": "Spring Framework",
      "vulnerabilityName": "Spring Framework JDK 9+ Remote Code Execution Vulnerability",
      "dateAdded": "2022-04-04",
      "shortDescription": "Spring MVC or Spring WebFlux application running on JDK 9+ may be vulnerable to remote code execution (RCE) via data binding.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-25",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2022-22965",
      "cwes": [
        "CWE-94"
      ],
      "vulnerabilityNameJa": "Spring Framework JDK 9+ のリモート コード実行の脆弱性",
      "shortDescriptionJa": "JDK 9 以降で実行されている Spring MVC または Spring WebFlux アプリケーションは、データ バインディングを介したリモート コード実行 (RCE) に対して脆弱である可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-001498",
      "vulnerabilityNameJvn": "Spring Framework における不適切なデータバインディング処理による任意コード実行の脆弱性",
      "shortDescriptionJvn": "Spring Framework は、Java 言語で Web アプリケーションなどを作成するために用いられるフレームワークです。Spring Framework には、データバインディングで使用する、CachedIntrospectionResults クラス内の PropertyDescriptor オブジェクトを安全に処理しない脆弱性（CVE-2022-22965）があります。その結果、攻撃者により class.classLoader を呼び出され、システム内で任意の Java コードが実行される可能性があります。  2010年に同種の脆弱性が CVE-2010-1622 として報告され、Spring Framework 2.5.6.SEC02 において修正されました。今回報告された CVE-2022-22965 はこの修正を回避する新たな攻撃手法を提供するものです。  なお、VMWare によると本脆弱性を悪用する攻撃を成功させるためには複数の条件が必要であることが示唆されています。2022年4月1日現在、同社が報告を受けた攻撃シナリオにおいては、以下の条件が必要であったとのことです。  　* JDK 9 以上を使用している 　* Apache Tomcat をサーブレットコンテナとして使用している 　* WAR 形式でデプロイされている 　* プログラムが spring-webmvc あるいは spring-webflux に依存している  ただし、上記以外にも攻撃が成功するための条件が存在する可能性があります。今後公開される情報を注視してください。",
      "impactJvn": "攻撃者により細工されたデータを Spring Framework で作成されたアプリケーションが処理することにより、アプリケーションの権限で任意のコードを実行される可能性があります。アプリケーションの構成によっては、攻撃者によって遠隔から認証なしで悪用される可能性があります。",
      "requiredActionJvn": "[アップデートする] 開発者が提供する情報をもとに、最新版へアップデートしてください。 開発者は、対策済みバージョンとして、Spring Framework 5.3.18（5.3.x 系）および 5.2.20（5.2.x 系）をリリースしています。 "
    },
    {
      "cveID": "CVE-2022-22675",
      "vendorProject": "Apple",
      "product": "macOS",
      "vulnerabilityName": "Apple macOS Out-of-Bounds Write Vulnerability",
      "dateAdded": "2022-04-04",
      "shortDescription": "macOS Monterey contains an out-of-bounds write vulnerability that could allow an application to execute arbitrary code with kernel privileges.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-25",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2022-22675",
      "cwes": [
        "CWE-20",
        "CWE-125"
      ],
      "vulnerabilityNameJa": "Apple macOS の境界外書き込みの脆弱性",
      "shortDescriptionJa": "macOS Monterey には、アプリケーションがカーネル権限で任意のコードを実行できる可能性のある境界外書き込みの脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-011796",
      "vulnerabilityNameJvn": "複数の Apple 製品における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "複数の Apple 製品には、境界外書き込みに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-22674",
      "vendorProject": "Apple",
      "product": "macOS",
      "vulnerabilityName": "Apple macOS Out-of-Bounds Read Vulnerability",
      "dateAdded": "2022-04-04",
      "shortDescription": "macOS Monterey contains an out-of-bounds read vulnerability that could allow an application to read kernel memory.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-25",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2022-22674",
      "cwes": [
        "CWE-20",
        "CWE-125"
      ],
      "vulnerabilityNameJa": "Apple macOS の境界外読み取りの脆弱性",
      "shortDescriptionJa": "macOS Monterey には、アプリケーションがカーネル メモリを読み取ることができる範囲外読み取りの脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-011802",
      "vulnerabilityNameJvn": "macOS における境界外読み取りに関する脆弱性",
      "shortDescriptionJvn": "macOS には、境界外読み取りに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-45382",
      "vendorProject": "D-Link",
      "product": "Multiple Routers",
      "vulnerabilityName": "D-Link Multiple Routers Remote Code Execution Vulnerability",
      "dateAdded": "2022-04-04",
      "shortDescription": "A remote code execution vulnerability exists in all series H/W revisions routers via the DDNS function in ncc2 binary file.",
      "requiredAction": "The impacted product is end-of-life and should be disconnected if still in use.",
      "dueDate": "2022-04-25",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-45382",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "D-Link の複数のルーターでリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "ncc2 バイナリ ファイルの DDNS 機能を介して、すべてのシリーズ H/W リビジョン ルーターにリモートでコードが実行される脆弱性が存在します。",
      "requiredActionJa": "影響を受ける製品はサポート終了（end-of-life）しており、もしもまだ使用中なのであれば速やかに切り離すべきです。",
      "jvnVulnId": "JVNDB-2021-018599",
      "vulnerabilityNameJvn": "複数のディーリンクジャパン株式会社製品におけるコマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "dir-820l ファームウェア、dir-820lw ファームウェア、dir-826l ファームウェア等複数のディーリンクジャパン株式会社製品には、コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-26871",
      "vendorProject": "Trend Micro",
      "product": "Apex Central",
      "vulnerabilityName": "Trend Micro Apex Central Arbitrary File Upload Vulnerability",
      "dateAdded": "2022-03-31",
      "shortDescription": "An arbitrary file upload vulnerability in Trend Micro Apex Central could allow for remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-21",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2022-26871",
      "cwes": [
        "CWE-184"
      ],
      "vulnerabilityNameJa": "Trend Micro Apex Central の任意のファイル アップロードの脆弱性",
      "shortDescriptionJa": "Trend Micro Apex Central の任意のファイル アップロードの脆弱性により、リモートでコードが実行される可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-001494",
      "vulnerabilityNameJvn": "Trend Micro Apex Central および Trend Micro Apex Central as a Service におけるファイルコンテンツの検証不備の脆弱性",
      "shortDescriptionJvn": "トレンドマイクロ株式会社が提供する Trend Micro Apex Central および Trend Micro Apex Central as a Service には、ファイルコンテンツの検証不備（CWE-345, CVE-2022-26871）の脆弱性が存在します。  なお開発者によると、本脆弱性を悪用した攻撃が確認されているとのことです。  この脆弱性情報は、製品利用者への周知を目的に、開発者が JPCERT/CC に報告し、JPCERT/CC が開発者との調整を行いました。",
      "impactJvn": "遠隔の第三者によって、任意のファイルがアップロードされる可能性があります。結果として、任意のコードを実行される可能性があります。 ",
      "requiredActionJvn": "[パッチを適用する] 開発者が提供する情報をもとにパッチを適用してください。 開発者は本脆弱性の対策として次のパッチをリリースしています。  　* Trend Micro Apex Central 2019 Patch3（Build 6016）  開発者によると、Trend Micro Apex Central as a Service は2022年3月のメンテナンスで修正済みとのことです。 "
    },
    {
      "cveID": "CVE-2022-1040",
      "vendorProject": "Sophos",
      "product": "Firewall",
      "vulnerabilityName": "Sophos Firewall Authentication Bypass Vulnerability",
      "dateAdded": "2022-03-31",
      "shortDescription": "An authentication bypass vulnerability in User Portal and Webadmin of Sophos Firewall allows for remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-21",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2022-1040",
      "cwes": [
        "CWE-158"
      ],
      "vulnerabilityNameJa": "Sophos Firewall の認証バイパスの脆弱性",
      "shortDescriptionJa": "Sophos Firewall のユーザー ポータルと Webadmin の認証バイパスの脆弱性により、リモートでコードが実行される可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-007355",
      "vulnerabilityNameJvn": "ソフォスの SFOS における認証に関する脆弱性",
      "shortDescriptionJvn": "ソフォスの SFOS には、認証に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-34484",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows User Profile Service Privilege Escalation Vulnerability",
      "dateAdded": "2022-03-31",
      "shortDescription": "Microsoft Windows User Profile Service contains an unspecified vulnerability that allows for privilege escalation.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-21",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-34484",
      "cwes": [
        "CWE-269"
      ],
      "vulnerabilityNameJa": "Microsoft Windows ユーザー プロファイル サービスの権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Windows User Profile Service には、権限昇格を可能にする未特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-002319",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品 における権限を昇格される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品 には、Windows User Profile Service に不備があるため、権限を昇格される脆弱性が存在します。 ",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-28799",
      "vendorProject": "QNAP",
      "product": "Network Attached Storage (NAS)",
      "vulnerabilityName": "QNAP NAS Improper Authorization Vulnerability",
      "dateAdded": "2022-03-31",
      "shortDescription": "QNAP NAS running HBS 3 contains an improper authorization vulnerability which can allow remote attackers to log in to a device.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-21",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-28799",
      "cwes": [
        "CWE-285"
      ],
      "vulnerabilityNameJa": "QNAP NAS の不適切な認証の脆弱性",
      "shortDescriptionJa": "HBS 3 を実行している QNAP NAS には、リモートの攻撃者がデバイスにログインできる不適切な認証の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-007313",
      "vulnerabilityNameJvn": "QNAP NAS で稼働している HBS 3 における不正な認証に関する脆弱性",
      "shortDescriptionJvn": "QNAP NAS で稼働している HBS 3 (Hybrid Backup Sync. ) には、不正な認証に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-21551",
      "vendorProject": "Dell",
      "product": "dbutil Driver",
      "vulnerabilityName": "Dell dbutil Driver Insufficient Access Control Vulnerability",
      "dateAdded": "2022-03-31",
      "shortDescription": "Dell dbutil driver contains an insufficient access control vulnerability which may lead to escalation of privileges, denial-of-service (DoS), or information disclosure.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-21",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-21551",
      "cwes": [
        "CWE-782"
      ],
      "vulnerabilityNameJa": "Dell dbutil ドライバの不十分なアクセス制御の脆弱性",
      "shortDescriptionJa": "Dell dbutil ドライバには、権限の昇格、サービス拒否 (DoS)、または情報漏洩につながる可能性がある不十分なアクセス制御の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-006336",
      "vulnerabilityNameJvn": "Dell dbutil_2_3.sys ドライバにおける不正な認証に関する脆弱性",
      "shortDescriptionJvn": "Dell dbutil_2_3.sys ドライバには、不正な認証に関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2018-10562",
      "vendorProject": "Dasan",
      "product": "Gigabit Passive Optical Network (GPON) Routers",
      "vulnerabilityName": "Dasan GPON Routers Command Injection Vulnerability",
      "dateAdded": "2022-03-31",
      "shortDescription": "Dasan GPON Routers contain an authentication bypass vulnerability. When combined with CVE-2018-10561, exploitation can allow an attacker to perform remote code execution.",
      "requiredAction": "The impacted product is end-of-life and should be disconnected if still in use.",
      "dueDate": "2022-04-21",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-10562",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "Dasan GPON ルーターのコマンド インジェクションの脆弱性",
      "shortDescriptionJa": "Dasan GPON ルーターには、認証バイパスの脆弱性が含まれています。 CVE-2018-10561 と組み合わせると、攻撃者はリモートでコードを実行できるようになります。",
      "requiredActionJa": "影響を受ける製品はサポート終了（end-of-life）しており、もしもまだ使用中なのであれば速やかに切り離すべきです。",
      "jvnVulnId": "JVNDB-2018-004886",
      "vulnerabilityNameJvn": "Dasan GPON home routers におけるコマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "Dasan GPON home routers には、コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-10561",
      "vendorProject": "Dasan",
      "product": "Gigabit Passive Optical Network (GPON) Routers",
      "vulnerabilityName": "Dasan GPON Routers Authentication Bypass Vulnerability",
      "dateAdded": "2022-03-31",
      "shortDescription": "Dasan GPON Routers contain an authentication bypass vulnerability. When combined with CVE-2018-10562, exploitation can allow an attacker to perform remote code execution.",
      "requiredAction": "The impacted product is end-of-life and should be disconnected if still in use.",
      "dueDate": "2022-04-21",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-10561",
      "cwes": [
        "CWE-287"
      ],
      "vulnerabilityNameJa": "Dasan GPON ルーターの認証バイパスの脆弱性",
      "shortDescriptionJa": "Dasan GPON ルーターには、認証バイパスの脆弱性が含まれています。 CVE-2018-10562 と組み合わせると、攻撃者はリモートでコードを実行できるようになります。",
      "requiredActionJa": "影響を受ける製品はサポート終了（end-of-life）しており、もしもまだ使用中なのであれば速やかに切り離すべきです。",
      "jvnVulnId": "JVNDB-2018-004885",
      "vulnerabilityNameJvn": "Dasan GPON home router における認証に関する脆弱性",
      "shortDescriptionJvn": "Dasan GPON home router には、認証に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-1096",
      "vendorProject": "Google",
      "product": "Chromium V8",
      "vulnerabilityName": "Google Chromium V8 Type Confusion Vulnerability",
      "dateAdded": "2022-03-28",
      "shortDescription": "Google Chromium V8 Engine contains a type confusion vulnerability that allows a remote attacker to potentially exploit heap corruption via a crafted HTML page. This vulnerability could affect multiple web browsers that utilize Chromium, including, but not limited to, Google Chrome, Microsoft Edge, and Opera.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-18",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2022-1096",
      "cwes": [
        "CWE-843"
      ],
      "vulnerabilityNameJa": "Google Chromium V8の型の取り違えの脆弱性",
      "shortDescriptionJa": "Google Chromium V8 エンジンには型の混乱の脆弱性が存在し、リモートの攻撃者が細工された HTML ページを介してヒープ破損を悪用できる可能性があります。この脆弱性は、Google Chrome、Microsoft Edge、Opera など、Chromium を利用する複数の Web ブラウザに影響を与える可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-002159",
      "vulnerabilityNameJvn": "複数の Rockwell Automation 製品における型の取り違えの脆弱性",
      "shortDescriptionJvn": "Rockwell Automation が提供する複数の製品には、次の脆弱性が存在します。  　* 型の取り違え (CWE-843) - CVE-2022-1096",
      "impactJvn": "脆弱性を悪用された場合、次のような影響を受ける可能性があります。  　* ローカルの第三者によって、Chromium Web ブラウザの脆弱性を利用され、サービス運用妨害（DoS）状態にされる - CVE-2022-1096 ",
      "requiredActionJvn": "2022 年 7 月 29 日現在、修正済みのバージョンは提供されていません。 修正済みのバージョンが利用可能になった場合、開発者が提供するアドバイザリが更新されます。  [アップデートまたはワークアラウンドを実施する] FactoryTalk View Site Edition Web ブラウザを使用しているユーザは、WebView2 の更新バージョンを適用できます。 開発者は、アップデートが適用できない場合、ワークアラウンドの適用を推奨しています。  詳細は、開発者が提供する情報をご確認ください。 "
    },
    {
      "cveID": "CVE-2022-0543",
      "vendorProject": "Redis",
      "product": "Debian-specific Redis Servers",
      "vulnerabilityName": "Debian-specific Redis Server Lua Sandbox Escape Vulnerability",
      "dateAdded": "2022-03-28",
      "shortDescription": "Redis is prone to a (Debian-specific) Lua sandbox escape, which could result in remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-18",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2022-0543",
      "cwes": [
        "CWE-862"
      ],
      "vulnerabilityNameJa": "Debian 固有の Redis サーバー Lua サンドボックス エスケープの脆弱性",
      "shortDescriptionJa": "Redis は (Debian 固有の) Lua サンドボックス エスケープを起こしやすく、リモートでコードが実行される可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-007116",
      "vulnerabilityNameJvn": "redis における脆弱性",
      "shortDescriptionJvn": "redis には、不特定の脆弱性が存在します。  ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2021-38646",
      "vendorProject": "Microsoft",
      "product": "Office",
      "vulnerabilityName": "Microsoft Office Access Connectivity Engine Remote Code Execution Vulnerability",
      "dateAdded": "2022-03-28",
      "shortDescription": "Microsoft Office Access Connectivity Engine contains an unspecified vulnerability which can allow for remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-18",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-38646",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft Office Access Connectivity Engine のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Microsoft Office Access Connectivity Engine には、リモートでコードが実行される可能性のある特定されていない脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-002726",
      "vulnerabilityNameJvn": "Microsoft 365 Apps および Office におけるリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "Microsoft 365 Apps および Office には、Microsoft Office Access Connectivity Engine に不備があるため、リモートでコードを実行される脆弱性が存在します。 ",
      "impactJvn": "リモートでコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-34486",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Event Tracing Privilege Escalation Vulnerability",
      "dateAdded": "2022-03-28",
      "shortDescription": "Microsoft Windows Event Tracing contains an unspecified vulnerability which can allow for privilege escalation.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-18",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-34486",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Microsoft Windows イベント トレースの特権エスカレーションの脆弱性",
      "shortDescriptionJa": "Microsoft Windows Event Tracing には、権限のエスカレーションを可能にする未特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-002320",
      "vulnerabilityNameJvn": "Microsoft Windows 10 および Windows Server における権限を昇格される脆弱性",
      "shortDescriptionJvn": "Microsoft Windows 10 および Windows Server には、Windows Event Tracing に不備があるため、権限を昇格される脆弱性が存在します。  本脆弱性は、CVE-2021-26425 および CVE-2021-34487 とは異なる脆弱性です。",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-26085",
      "vendorProject": "Atlassian",
      "product": "Confluence Server",
      "vulnerabilityName": "Atlassian Confluence Server Pre-Authorization Arbitrary File Read Vulnerability",
      "dateAdded": "2022-03-28",
      "shortDescription": "Affected versions of Atlassian Confluence Server allow remote attackers to view restricted resources via a pre-authorization arbitrary file read vulnerability in the /s/ endpoint.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-18",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-26085",
      "cwes": [
        "CWE-425"
      ],
      "vulnerabilityNameJa": "Atlassian Confluence Server の事前承認による任意のファイル読み取りの脆弱性",
      "shortDescriptionJa": "影響を受けるバージョンの Atlassian Confluence Server では、リモートの攻撃者が、/s/ エンドポイントの事前承認による任意のファイル読み取りの脆弱性を介して、制限されたリソースを表示することができます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-009399",
      "vulnerabilityNameJvn": "Atlassian Confluence Server における認証の欠如に関する脆弱性",
      "shortDescriptionJvn": "Atlassian Confluence Server には、認証の欠如に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-20028",
      "vendorProject": "SonicWall",
      "product": "Secure Remote Access (SRA)",
      "vulnerabilityName": "SonicWall Secure Remote Access (SRA) SQL Injection Vulnerability",
      "dateAdded": "2022-03-28",
      "shortDescription": "SonicWall Secure Remote Access (SRA) products contain an improper neutralization of a SQL Command leading to SQL injection.",
      "requiredAction": "The impacted product is end-of-life and should be disconnected if still in use.",
      "dueDate": "2022-04-18",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-20028",
      "cwes": [
        "CWE-89"
      ],
      "vulnerabilityNameJa": "SonicWall セキュア リモート アクセス (SRA) SQL インジェクションの脆弱性",
      "shortDescriptionJa": "SonicWall セキュア リモート アクセス (SRA) 製品には、SQL インジェクションにつながる SQL コマンドの不適切な無効化が含まれています。",
      "requiredActionJa": "影響を受ける製品はサポート終了（end-of-life）しており、もしもまだ使用中なのであれば速やかに切り離すべきです。",
      "jvnVulnId": "JVNDB-2021-009194",
      "vulnerabilityNameJvn": "Secure Remote Access における SQL インジェクションの脆弱性",
      "shortDescriptionJvn": "** サポート外 ** 本件は、サポートされていない製品における脆弱性です。  Secure Remote Access (SRA) には、SQL インジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-7483",
      "vendorProject": "SonicWall",
      "product": "SMA100",
      "vulnerabilityName": "SonicWall SMA100 Directory Traversal Vulnerability",
      "dateAdded": "2022-03-28",
      "shortDescription": "In SonicWall SMA100, an unauthenticated Directory Traversal vulnerability in the handleWAFRedirect CGI allows the user to test for the presence of a file on the server.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-18",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-7483",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "SonicWall SMA100 ディレクトリ トラバーサルの脆弱性",
      "shortDescriptionJa": "SonicWall SMA100 では、handleWAFRedirect CGI の認証されていないディレクトリ トラバーサルの脆弱性により、ユーザはサーバ上のファイルの存在をテストできます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-013654",
      "vulnerabilityNameJvn": "SonicWall SMA100 におけるパストラバーサルの脆弱性",
      "shortDescriptionJvn": "SonicWall SMA100 には、パストラバーサルの脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-8440",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Privilege Escalation Vulnerability",
      "dateAdded": "2022-03-28",
      "shortDescription": "An elevation of privilege vulnerability exists when Windows improperly handles calls to Advanced Local Procedure Call (ALPC).",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-18",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-8440",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft Windows の権限昇格の脆弱性",
      "shortDescriptionJa": "Windows が高度なローカル プロシージャ コール (ALPC) の呼び出しを適切に処理しない場合に、特権の昇格の脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-006728",
      "vulnerabilityNameJvn": "Microsoft Windows タスクスケジューラの ALPC インターフェースにおけるローカル権限昇格の脆弱性",
      "shortDescriptionJvn": "Microsoft Windows タスクスケジューラの ALPC インターフェースには、ローカル権限昇格が可能になる脆弱性が存在します。ローカルユーザによって、SYSTEM 権限が取得される可能性があります。  Microsoft Windows タスクスケジューラの SchRpcSetSecurity API には、Advanced Local Procedure Call (ALPC) の処理に脆弱性が存在します。認証されたユーザによって、ACL (Access Control List、アクセス制御リスト) で保護されているファイルを上書きされ、SYSTEM 権限を取得される可能性があります。 CERT/CC では、公開されたエクスプロイトコードが 64-bit Windows 10 および Windows Server 2016 Server で動作すること、さらに若干の変更により 32-bit Windows 10 で動作することを確認しています。他のバージョンの Windows でも動作する可能性があります。 なお、本脆弱性を悪用したマルウェアが確認されています。",
      "impactJvn": "当該製品のローカルユーザによって、SYSTEM 権限を取得される可能性があります。",
      "requiredActionJvn": "[アップデートする] Microsoft が提供する情報をもとに、Windows アップデートを適用してください。 Microsoft は本脆弱性への対応として CVE-2018-8440 | Windows ALPC の特権の昇格の脆弱性 を提供しています。  [ワークアラウンドを実施する] Microsoft Sysmon を使用して攻撃コードの実行を検知する Kevin Beaumont 氏は、本脆弱性を悪用する攻撃コードの実行を Microsoft Sysmon を使用して検出する方法を解説しています (DoublePulsar)。  ディレクトリ C:\\Windows\\Tasks にアクセス制御リストを設定する Karsten Nilsen 氏は、本脆弱性に対する以下のようなワークアラウンドを提案しています。 管理者権限で起動したプロンプトから次のコマンドを実行します。  icacls c:\\windows\\tasks /remove:g \"Authenticated Users\" icacls c:\\windows\\tasks /deny system:(OI)(CI)(WD,WDAC)  また、Microsoft から提供された本脆弱性の修正をシステムに適用する際には、想定外の副作用を防ぐためにこれらの変更を元に戻しておいたほうが良いでしょう。変更を元に戻す場合には次のコマンドを実行します。  icacls c:\\windows\\tasks /remove:d system icacls c:\\windows\\tasks /grant:r \"Authenticated Users\":(RX,WD)  注意: このワークアラウンドは、Microsoft から承認された方法ではありません。 このアクセス制御リストの設定を行う際には、システムの通常の利用に影響が出ないことを十分確認してから実施してください。 CERT/CC で行ったテストでは、これらのアクセス制御リストを設定することにより攻撃コードの実行はブロックされました。また、既存のタスクの実行や新たなタスクの登録への悪影響は見つかりませんでした。 ただし、レガシーなタスクスケジューラインタフェース経由でのタスク登録、SCCM (System Center Configuration Manager) や SCEP (System Center Endpoint Protection) に関連するタスクなどに副作用を及ぼす可能性があります。本ワークアラウンドを実施する際には、事前に十分な検証を行ってください。"
    },
    {
      "cveID": "CVE-2018-8406",
      "vendorProject": "Microsoft",
      "product": "DirectX Graphics Kernel (DXGKRNL)",
      "vulnerabilityName": "Microsoft DirectX Graphics Kernel Privilege Escalation Vulnerability",
      "dateAdded": "2022-03-28",
      "shortDescription": "An elevation of privilege vulnerability exists when the DirectX Graphics Kernel (DXGKRNL) driver improperly handles objects in memory.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-18",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-8406",
      "cwes": [
        "CWE-404"
      ],
      "vulnerabilityNameJa": "Microsoft DirectX Graphics カーネルの権限昇格の脆弱性",
      "shortDescriptionJa": "DirectX Graphics Kernel (DXGKRNL) ドライバーがメモリ内のオブジェクトを適切に処理しない場合に、特権の昇格の脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-008316",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品 における権限を昇格される脆弱性",
      "shortDescriptionJvn": "Windows Server 2016、Windows 10、および Windows 10 Servers には、DirectX グラフィックカーネル (DXGKRNL) ドライバがメモリ内のオブジェクトの不適切に処理した場合、権限を昇格される脆弱性が存在します。  ベンダは、本脆弱性を「DirectX グラフィック カーネルの特権の昇格の脆弱性」として公開しています。  本脆弱性は、 CVE-2018-8400、CVE-2018-8401、および CVE-2018-8405 とは異なる脆弱性です。",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-8405",
      "vendorProject": "Microsoft",
      "product": "DirectX Graphics Kernel (DXGKRNL)",
      "vulnerabilityName": "Microsoft DirectX Graphics Kernel Privilege Escalation Vulnerability",
      "dateAdded": "2022-03-28",
      "shortDescription": "An elevation of privilege vulnerability exists when the DirectX Graphics Kernel (DXGKRNL) driver improperly handles objects in memory.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-18",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-8405",
      "cwes": [
        "CWE-404"
      ],
      "vulnerabilityNameJa": "Microsoft DirectX Graphics カーネルの権限昇格の脆弱性",
      "shortDescriptionJa": "DirectX Graphics Kernel (DXGKRNL) ドライバーがメモリ内のオブジェクトを適切に処理しない場合に、特権の昇格の脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-008315",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、DirectX グラフィックカーネル (DXGKRNL) ドライバがメモリ内のオブジェクトの適切な処理に失敗した場合に、権限を昇格される脆弱性が存在します。  ベンダは、本脆弱性を「DirectX グラフィック カーネルの特権の昇格の脆弱性」として公開しています。  本脆弱性は、 CVE-2018-8400、CVE-2018-8401、および CVE-2018-8406 とは異なる脆弱性です。",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-0213",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Privilege Escalation Vulnerability",
      "dateAdded": "2022-03-28",
      "shortDescription": "Microsoft Windows COM Aggregate Marshaler allows for privilege escalation when an attacker runs a specially crafted application.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-18",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-0213",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft Windows の権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Windows COM Aggregate Marshaler は、攻撃者が特別に細工されたアプリケーションを実行すると、特権昇格を可能にします。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-003331",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品の Windows COM Aggregate Marshaler における権限を昇格される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品の Windows COM Aggregate Marshaler には、権限を昇格される脆弱性が存在します。  ベンダは、本脆弱性を「Windows COM の特権の昇格の脆弱性」として公開しています。  本脆弱性は、CVE-2017-0214 とは異なる脆弱性です。 ",
      "impactJvn": "攻撃者により、巧妙に細工されたアプリケーションを介して、権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-0059",
      "vendorProject": "Microsoft",
      "product": "Internet Explorer",
      "vulnerabilityName": "Microsoft Internet Explorer Information Disclosure Vulnerability",
      "dateAdded": "2022-03-28",
      "shortDescription": "Microsoft Internet Explorer allow remote attackers to obtain sensitive information from process memory via a crafted web site.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-18",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-0059",
      "cwes": [
        "CWE-200"
      ],
      "vulnerabilityNameJa": "Microsoft Internet Explorer の情報漏えいの脆弱性",
      "shortDescriptionJa": "Microsoft Internet Explorer では、リモートの攻撃者が、巧妙に細工された Web サイトを介してプロセス メモリから機密情報を取得する可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-001808",
      "vulnerabilityNameJvn": "Microsoft Internet Explorer 9 から 11 におけるプロセスメモリから重要な情報を取得される脆弱性",
      "shortDescriptionJvn": "Microsoft Internet Explorer 9 から 11 には、プロセスメモリから重要な情報を取得される脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性は「Internet Explorer の情報漏えいの脆弱性」と記載されています。  本脆弱性は、CVE-2017-0008 および CVE-2017-0009 とは異なる脆弱性です。",
      "impactJvn": "リモートの攻撃者により、巧妙に細工された Web サイトを介して、プロセスメモリから重要な情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-0037",
      "vendorProject": "Microsoft",
      "product": "Edge and Internet Explorer",
      "vulnerabilityName": "Microsoft Edge and Internet Explorer Type Confusion Vulnerability",
      "dateAdded": "2022-03-28",
      "shortDescription": "Microsoft Edge and Internet Explorer have a type confusion vulnerability in mshtml.dll, which allows remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-18",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-0037",
      "cwes": [
        "CWE-704"
      ],
      "vulnerabilityNameJa": "Microsoft Edge と Internet Explorerの型の取り違えの脆弱性",
      "shortDescriptionJa": "Microsoft Edge と Internet Explorer には、mshtml.dll に型の取り違えの脆弱性があり、リモートでコードが実行される可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-001716",
      "vulnerabilityNameJvn": "Microsoft Internet Explorer 10 から 11 および Microsoft Edge の mshtml.dll における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "Microsoft Internet Explorer 10 から 11 および Microsoft Edge の mshtml.dll の Layout::MultiColumnBoxBuilder::HandleColumnBreakOnColumnSpanningElement 関数には、型の取り違え (type confusion) により、任意のコードを実行される脆弱性が存在します。",
      "impactJvn": "リモートの攻撃者により、巧妙に細工された Cascading Style Sheets (CSS) トークンシーケンスおよび巧妙に細工された JavaScript コードに関する問題によって、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2016-7201",
      "vendorProject": "Microsoft",
      "product": "Edge",
      "vulnerabilityName": "Microsoft Edge Memory Corruption Vulnerability",
      "dateAdded": "2022-03-28",
      "shortDescription": "The Chakra JavaScript scripting engine in Microsoft Edge allows remote attackers to execute remote code or cause a denial of service (memory corruption) via a crafted web site.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-18",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2016-7201",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Microsoft Edge のメモリ破損の脆弱性",
      "shortDescriptionJa": "Microsoft Edge の Chakra JavaScript スクリプト エンジンを使用すると、リモートの攻撃者がリモート コードを実行したり、細工された Web サイトを介してサービス拒否 (メモリ破損) を引き起こしたりする可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2016-005786",
      "vulnerabilityNameJvn": "Microsoft Edge の Chakra JavaScript スクリプトエンジンにおける任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "Microsoft Edge の Chakra JavaScript スクリプトエンジンには、任意のコードを実行される、またはサービス運用妨害 (メモリ破損) 状態にされる脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性は「スクリプト エンジンのメモリ破損の脆弱性」と記載されています。  本脆弱性は、CVE-2016-7200、CVE-2016-7202、CVE-2016-7203、CVE-2016-7208、CVE-2016-7240、CVE-2016-7242、および CVE-2016-7243 とは異なる脆弱性です。",
      "impactJvn": "第三者により、巧妙に細工された Web サイトを介して、任意のコードを実行される、またはサービス運用妨害 (メモリ破損) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2016-7200",
      "vendorProject": "Microsoft",
      "product": "Edge",
      "vulnerabilityName": "Microsoft Edge Memory Corruption Vulnerability",
      "dateAdded": "2022-03-28",
      "shortDescription": "The Chakra JavaScript scripting engine in Microsoft Edge allows remote attackers to execute remote code or cause a denial of service (memory corruption) via a crafted web site.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-18",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2016-7200",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Microsoft Edge のメモリ破損の脆弱性",
      "shortDescriptionJa": "Microsoft Edge の Chakra JavaScript スクリプト エンジンを使用すると、リモートの攻撃者がリモート コードを実行したり、細工された Web サイトを介してサービス拒否 (メモリ破損) を引き起こしたりする可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2016-005785",
      "vulnerabilityNameJvn": "Microsoft Edge の Chakra JavaScript スクリプトエンジンにおける任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "Microsoft Edge の Chakra JavaScript スクリプトエンジンには、任意のコードを実行される、またはサービス運用妨害 (メモリ破損) 状態にされる脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性は「スクリプト エンジンのメモリ破損の脆弱性」と記載されています。  本脆弱性は、CVE-2016-7201、CVE-2016-7202、CVE-2016-7203、CVE-2016-7208、CVE-2016-7240、CVE-2016-7242、および CVE-2016-7243 とは異なる脆弱性です。",
      "impactJvn": "第三者により、巧妙に細工された Web サイトを介して、任意のコードを実行される、またはサービス運用妨害 (メモリ破損) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2016-0189",
      "vendorProject": "Microsoft",
      "product": "Internet Explorer",
      "vulnerabilityName": "Microsoft Internet Explorer Memory Corruption Vulnerability",
      "dateAdded": "2022-03-28",
      "shortDescription": "The Microsoft JScript nd VBScript engines, as used in Internet Explorer and other products, allow attackers to execute remote code or cause a denial of service (memory corruption) via a crafted web site.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-18",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2016-0189",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Microsoft Internet Explorer のメモリ破損の脆弱性",
      "shortDescriptionJa": "Internet Explorer やその他の製品で使用されている Microsoft JScript および VBScript エンジンを使用すると、攻撃者はリモート コードを実行したり、巧妙に細工された Web サイトを介してサービス拒否 (メモリ破損) を引き起こすことができます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2016-002564",
      "vulnerabilityNameJvn": "Internet Explorer 9 から 11 などの製品で使用される Microsoft JScript および VBScript エンジンにおける任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "Internet Explorer 9 から 11 およびその他の製品で使用される Microsoft (1) JScript および (2) VBScript エンジンには、任意のコードを実行される、またはサービス運用妨害 (メモリ破損) 状態にされる脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性は「スクリプト エンジンのメモリ破損の脆弱性」と記載されています。  本脆弱性は、CVE-2016-0187 とは異なる脆弱性です。",
      "impactJvn": "第三者により、巧妙に細工された Web サイトを介して、任意のコードを実行される、またはサービス運用妨害 (メモリ破損) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2016-0151",
      "vendorProject": "Microsoft",
      "product": "Client-Server Run-time Subsystem (CSRSS)",
      "vulnerabilityName": "Microsoft Windows CSRSS Security Feature Bypass Vulnerability",
      "dateAdded": "2022-03-28",
      "shortDescription": "The Client-Server Run-time Subsystem (CSRSS) in Microsoft mismanages process tokens, which allows local users to gain privileges via a crafted application.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-18",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2016-0151",
      "cwes": [
        "CWE-264"
      ],
      "vulnerabilityNameJa": "Microsoft Windows CSRSS セキュリティ機能バイパスの脆弱性",
      "shortDescriptionJa": "Microsoft のクライアント サーバー ランタイム サブシステム (CSRSS) はプロセス トークンを不適切に管理し、ローカル ユーザーが細工されたアプリケーションを介して特権を取得できるようにします。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2016-002046",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品のクライアント/サーバー ランタイム サブシステムにおける権限昇格の脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品のクライアント/サーバー ランタイム サブシステム (CSRSS) は、プロセストークンを適切に管理しないため、権限を取得される脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性は「Windows CSRSS のセキュリティ機能のバイパスの脆弱性」と記載されています。",
      "impactJvn": "ローカルユーザにより、巧妙に細工されたアプリケーションを介して、権限を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2016-0040",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Kernel Privilege Escalation Vulnerability",
      "dateAdded": "2022-03-28",
      "shortDescription": "The kernel in Microsoft Windows allows local users to gain privileges via a crafted application.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-18",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2016-0040",
      "cwes": [
        "CWE-264"
      ],
      "vulnerabilityNameJa": "Microsoft Windows カーネルの権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Windows のカーネルにより、ローカル ユーザーは巧妙に細工されたアプリケーションを介して特権を取得できます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2016-001394",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品のカーネルにおける権限を取得される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品のカーネルには、権限を取得される脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性は「Windows の特権の昇格の脆弱性」と記載されています。 ",
      "impactJvn": "ローカルユーザにより、巧妙に細工されたアプリケーションを介して、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2015-2426",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Adobe Type Manager Library Remote Code Execution Vulnerability",
      "dateAdded": "2022-03-28",
      "shortDescription": "A remote code execution vulnerability exists in Microsoft Windows when the Windows Adobe Type Manager Library improperly handles specially crafted OpenType fonts.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-18",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2015-2426",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Microsoft Windows Adobe Type Manager ライブラリのリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Windows の Adobe Type Manager ライブラリが特別に細工された OpenType フォントを適切に処理しない場合に、Microsoft Windows にリモートでコードが実行される脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2015-003795",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品の Windows Adobe Type Manager Library の atmfd.dll におけるバッファアンダーフローの脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品の Windows Adobe Type Manager Library の atmfd.dll には、バッファアンダーフローの脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性は「OpenType フォント ドライバーの脆弱性」と記載されています。",
      "impactJvn": "第三者により、巧妙に細工された OpenType フォントを介して、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2015-2419",
      "vendorProject": "Microsoft",
      "product": "Internet Explorer",
      "vulnerabilityName": "Microsoft Internet Explorer Memory Corruption Vulnerability",
      "dateAdded": "2022-03-28",
      "shortDescription": "JScript in Microsoft Internet Explorer allows remote attackers to execute remote code or cause a denial of service (memory corruption) via a crafted web site.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-18",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2015-2419",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Microsoft Internet Explorer のメモリ破損の脆弱性",
      "shortDescriptionJa": "Microsoft Internet Explorer の JScript を使用すると、リモートの攻撃者がリモート コードを実行したり、巧妙に細工された Web サイトを介してサービス拒否 (メモリ破損) を引き起こしたりする可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2015-003613",
      "vulnerabilityNameJvn": "Microsoft Internet Explorer 10 および 11 の JScript 9 における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "Microsoft Internet Explorer 10 および 11 の JScript 9 には、任意のコードを実行される、またはサービス運用妨害 (メモリ破損) 状態にされる脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性は「Jscript9 のメモリ破損の脆弱性」と記載されています。",
      "impactJvn": "第三者により、巧妙に細工された Web サイトを介して、任意のコードを実行される、またはサービス運用妨害 (メモリ破損) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2015-1770",
      "vendorProject": "Microsoft",
      "product": "Office",
      "vulnerabilityName": "Microsoft Office Uninitialized Memory Use Vulnerability",
      "dateAdded": "2022-03-28",
      "shortDescription": "Microsoft Office allows remote attackers to execute arbitrary code via a crafted Office document.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-18",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2015-1770",
      "cwes": [
        "CWE-19"
      ],
      "vulnerabilityNameJa": "Microsoft Office の初期化されていないメモリ使用の脆弱性",
      "shortDescriptionJa": "Microsoft Office は、リモートの攻撃者が、巧妙に細工された Office ドキュメントを介して任意のコードを実行することを可能にします。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2015-002995",
      "vulnerabilityNameJvn": "Microsoft Office 2013 および 2013 RT における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "Microsoft Office 2013 および 2013 RT には、任意のコードを実行される脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性は「Microsoft Office の初期化されていないメモリ使用の脆弱性」と記載されています。  補足情報 : CWE による脆弱性タイプは、CWE-19: Data Handling (データ処理) と識別されています。 http://cwe.mitre.org/data/definitions/19.html",
      "impactJvn": "第三者により、巧妙に細工された Office ドキュメントを介して、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2013-3660",
      "vendorProject": "Microsoft",
      "product": "Win32k",
      "vulnerabilityName": "Microsoft Win32k Privilege Escalation Vulnerability",
      "dateAdded": "2022-03-28",
      "shortDescription": "The EPATHOBJ::pprFlattenRec function in win32k.sys in the kernel-mode drivers in Microsoft does not properly initialize a pointer for the next object in a certain list, which allows local users to gain privileges.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-18",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2013-3660",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Microsoft Win32k の権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft のカーネル モード ドライバの win32k.sys の EPATHOBJ::pprFlattenRec 関数は、特定のリスト内の次のオブジェクトのポインタを正しく初期化しません。これにより、ローカル ユーザが権限を取得できるようになります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2013-002839",
      "vulnerabilityNameJvn": "Microsoft Windows のカーネルモードドライバの win32k.sys の EPATHOBJ::pprFlattenRec 関数における権限昇格の脆弱性",
      "shortDescriptionJvn": "Microsoft Windows のカーネルモードドライバの win32k.sys の EPATHOBJ::pprFlattenRec 関数は、特定のリスト内の次のオブジェクトへのポインタを適切に初期化しないため、PATHRECORD チェーンへの書き込み権限を取得され、その結果、権限を取得される脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性は「Win32k の読み取り AV の脆弱性」と記載されています。",
      "impactJvn": "ローカルユーザにより、過大なページメモリの消費を誘発され、多くの FlattenPath 関数が呼び出されることで、PATHRECORD チェーンへの書き込み権限を取得され、その結果、権限を取得される可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2013-2729",
      "vendorProject": "Adobe",
      "product": "Reader and Acrobat",
      "vulnerabilityName": "Adobe Reader and Acrobat Arbitrary Integer Overflow Vulnerability",
      "dateAdded": "2022-03-28",
      "shortDescription": "Integer overflow vulnerability in Adobe Reader and Acrobat allows attackers to execute remote code.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-18",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2013-2729",
      "cwes": [
        "CWE-189"
      ],
      "vulnerabilityNameJa": "Adobe Reader および Acrobat の任意整数オーバーフローの脆弱性",
      "shortDescriptionJa": "Adobe Reader および Acrobat の整数オーバーフローの脆弱性により、攻撃者はリモート コードを実行できます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2013-002713",
      "vulnerabilityNameJvn": "Adobe Reader および Acrobat における整数オーバーフローの脆弱性",
      "shortDescriptionJvn": "Adobe Reader および Acrobat には、整数オーバーフローの脆弱性が存在します。  本脆弱性は、CVE-2013-2727 とは異なる脆弱性です。",
      "impactJvn": "攻撃者により、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2013-2551",
      "vendorProject": "Microsoft",
      "product": "Internet Explorer",
      "vulnerabilityName": "Microsoft Internet Explorer Use-After-Free Vulnerability",
      "dateAdded": "2022-03-28",
      "shortDescription": "Use-after-free vulnerability in Microsoft Internet Explorer allows remote attackers to execute remote code via a crafted web site that triggers access to a deleted object.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-18",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2013-2551",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Microsoft Internet Explorer 解放後使用の脆弱性",
      "shortDescriptionJa": "Microsoft Internet Explorer の解放後使用の脆弱性により、リモートの攻撃者は、削除されたオブジェクトへのアクセスをトリガーする細工された Web サイトを介してリモート コードを実行できます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2013-001821",
      "vulnerabilityNameJvn": "Microsoft Internet Explorer 6 から 10 における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "Microsoft Internet Explorer 6 から 10 は、解放済みメモリの使用 (Use-after-free) により、任意のコードを実行される脆弱性が存在します。  本脆弱性は、CanSecWest 2013 の Pwn2Own コンペティションにおいて実証されました。 本脆弱性は、CVE-2013-1308 および CVE-2013-1309 とは異なる脆弱性です。",
      "impactJvn": "第三者により、削除されたオブジェクトへのアクセスを誘発する巧妙に細工された Web サイトを介して、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2013-2465",
      "vendorProject": "Oracle",
      "product": "Java SE",
      "vulnerabilityName": "Oracle Java SE Unspecified Vulnerability",
      "dateAdded": "2022-03-28",
      "shortDescription": "Unspecified vulnerability in the Java Runtime Environment (JRE) component in Oracle Java SE allows remote attackers to affect confidentiality, integrity, and availability via Unknown vectors related to 2D",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-18",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2013-2465",
      "cwes": [],
      "vulnerabilityNameJa": "Oracle Java SE の特定されていない脆弱性",
      "shortDescriptionJa": "Oracle Java SE の Java ランタイム環境 (JRE) コンポーネントに不特定の脆弱性があるため、リモート攻撃者が 2D に関連する未知のベクトルを介して機密性、整合性、可用性に影響を与える可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2013-003062",
      "vulnerabilityNameJvn": "Oracle Java SE の Java Runtime Environment における 2D に関する脆弱性",
      "shortDescriptionJvn": "Oracle Java SE の Java Runtime Environment (JRE) には、2D に関する処理に不備があるため、機密性、完全性、および可用性に影響のある脆弱性が存在します。  本脆弱性は、CVE-2013-2463、CVE-2013-2464、CVE-2013-2469、CVE-2013-2470、CVE-2013-2471、CVE-2013-2472、および CVE-2013-2473 とは異なる脆弱性です。",
      "impactJvn": "第三者により、情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 攻撃が行われる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2013-1690",
      "vendorProject": "Mozilla",
      "product": "Firefox and Thunderbird",
      "vulnerabilityName": "Mozilla Firefox and Thunderbird Denial-of-Service Vulnerability",
      "dateAdded": "2022-03-28",
      "shortDescription": "Mozilla Firefox and Thunderbird do not properly handle onreadystatechange events in conjunction with page reloading, which allows remote attackers to cause a denial-of-service (DoS) or possibly execute malicious code via a crafted web site.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-18",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2013-1690",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Mozilla Firefox および Thunderbird のサービス拒否の脆弱性",
      "shortDescriptionJa": "Mozilla Firefox および Thunderbird は、ページのリロードと連動した onreadystatechange イベントを適切に処理しないため、リモート攻撃者がサービス拒否 (DoS) を引き起こしたり、細工された Web サイトを介して悪意のあるコードを実行したりする可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2013-003127",
      "vulnerabilityNameJvn": "Mozilla Firefox および Thunderbird におけるサービス運用妨害 (DoS) の脆弱性",
      "shortDescriptionJvn": "Mozilla Firefox および Thunderbird は、ページの再読み込みに関連した onreadystatechange イベントを適切に処理しないため、サービス運用妨害 (アプリケーションクラッシュ) 状態にされる、または任意のコードを実行される脆弱性が存在します。",
      "impactJvn": "第三者により、マッピングされていないメモリロケーションでのデータの実行を誘発する巧妙に細工された Web サイトを介して、サービス運用妨害 (アプリケーションクラッシュ) 状態にされる、または任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2012-5076",
      "vendorProject": "Oracle",
      "product": "Java SE",
      "vulnerabilityName": "Oracle Java SE Sandbox Bypass Vulnerability",
      "dateAdded": "2022-03-28",
      "shortDescription": "The default Java security properties configuration did not restrict access to the com.sun.org.glassfish.external and com.sun.org.glassfish.gmbal packages. An untrusted Java application or applet could use these flaws to bypass Java sandbox restrictions.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-18",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2012-5076",
      "cwes": [],
      "vulnerabilityNameJa": "Oracle Java SE サンドボックス バイパスの脆弱性",
      "shortDescriptionJa": "デフォルトの Java セキュリティ プロパティの構成では、com.sun.org.glassfish.external および com.sun.org.glassfish.gmbal パッケージへのアクセスが制限されませんでした。信頼されていない Java アプリケーションまたはアプレットは、これらの欠陥を利用して Java サンドボックスの制限を回避する可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2012-004970",
      "vulnerabilityNameJvn": "Oracle Java SE の Java Runtime Environment における JAX-WS の処理に関する脆弱性",
      "shortDescriptionJvn": "Oracle Java SE の Java Runtime Environment (JRE) には、JAX-WS に関する処理に不備があるため、機密性、完全性、可用性に影響のある脆弱性が存在します。",
      "impactJvn": "第三者により、情報が漏えいする、あるいは情報を改ざんされたり、サービス運用妨害 (DoS) 攻撃が行われる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2012-2539",
      "vendorProject": "Microsoft",
      "product": "Word",
      "vulnerabilityName": "Microsoft Word Remote Code Execution Vulnerability",
      "dateAdded": "2022-03-28",
      "shortDescription": "Microsoft Word allows attackers to execute remote code or cause a denial-of-service (DoS) via crafted RTF data.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-18",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2012-2539",
      "cwes": [
        "CWE-399"
      ],
      "vulnerabilityNameJa": "Microsoft Word のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Microsoft Word を使用すると、攻撃者はリモート コードを実行したり、細工された RTF データを介してサービス拒否 (DoS) を引き起こすことができます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2012-005692",
      "vulnerabilityNameJvn": "複数の Microsoft 製品における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft 製品には、任意のコードを実行される、またはサービス運用妨害 (メモリ破損) 状態となる脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性は「Word RTF 'listoverridecount' のリモートでコードが実行される脆弱性」と記載されています。",
      "impactJvn": "第三者により、巧妙に細工された RTF データを介して、任意のコードを実行される、またはサービス運用妨害 (メモリ破損) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2012-2034",
      "vendorProject": "Adobe",
      "product": "Flash Player",
      "vulnerabilityName": "Adobe Flash Player Memory Corruption Vulnerability",
      "dateAdded": "2022-03-28",
      "shortDescription": "Adobe Flash Player contains a memory corruption vulnerability that allows for remote code execution or denial-of-service (DoS).",
      "requiredAction": "The impacted product is end-of-life and should be disconnected if still in use.",
      "dueDate": "2022-04-18",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2012-2034",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Adobe Flash Player のメモリ破損の脆弱性",
      "shortDescriptionJa": "Adobe Flash Player には、リモートでコードが実行されたり、サービス拒否 (DoS) が行われる可能性があるメモリ破損の脆弱性が存在します。",
      "requiredActionJa": "影響を受ける製品はサポート終了（end-of-life）しており、もしもまだ使用中なのであれば速やかに切り離すべきです。",
      "jvnVulnId": "JVNDB-2012-002663",
      "vulnerabilityNameJvn": "Adobe Flash Player および Adobe AIR における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "Adobe Flash Player および Adobe AIR には、任意のコードを実行される、またはサービス運用妨害 (メモリ破損) 状態となる脆弱性が存在します。 本脆弱性は、CVE-2012-2037 とは異なる脆弱性です。",
      "impactJvn": "攻撃者により、任意のコードを実行される、またはサービス運用妨害 (メモリ破損) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2012-0518",
      "vendorProject": "Oracle",
      "product": "Fusion Middleware",
      "vulnerabilityName": "Oracle Fusion Middleware Unspecified Vulnerability",
      "dateAdded": "2022-03-28",
      "shortDescription": "Unspecified vulnerability in the Oracle Application Server Single Sign-On component in Oracle Fusion Middleware allows remote attackers to affect integrity via Unknown vectors",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-18",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2012-0518",
      "cwes": [
        "CWE-601"
      ],
      "vulnerabilityNameJa": "Oracle Fusion Middleware の特定されていない脆弱性",
      "shortDescriptionJa": "Oracle Fusion MiddlewareのOracle Application Server Single Sign-Onコンポーネントに不特定の脆弱性があるため、リモート攻撃者が未知のベクトルを介して整合性に影響を与える可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2012-005060",
      "vulnerabilityNameJvn": "Oracle Fusion Middleware の Oracle Application Server Single Sign-On における Redirects の処理に関する脆弱性",
      "shortDescriptionJvn": "Oracle Fusion Middleware の Oracle Application Server Single Sign-On には、Redirects に関する処理に不備があるため、完全性に影響のある脆弱性が存在します。",
      "impactJvn": "第三者により、情報を改ざんされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2011-2005",
      "vendorProject": "Microsoft",
      "product": "Ancillary Function Driver (afd.sys)",
      "vulnerabilityName": "Microsoft Ancillary Function Driver (afd.sys) Improper Input Validation Vulnerability",
      "dateAdded": "2022-03-28",
      "shortDescription": "afd.sys in the Ancillary Function Driver in Microsoft Windows does not properly validate user-mode input passed to kernel mode, which allows local users to gain privileges via a crafted application.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-18",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2011-2005",
      "cwes": [
        "CWE-264"
      ],
      "vulnerabilityNameJa": "Microsoft Ancillary Function ドライバー (afd.sys) の不適切な入力検証の脆弱性",
      "shortDescriptionJa": "Microsoft Windows の Ancillary Function Driver の afd.sys は、カーネル モードに渡されたユーザー モード入力を適切に検証しないため、ローカル ユーザーは、細工されたアプリケーションを介して権限を取得できます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2011-002445",
      "vulnerabilityNameJvn": "Microsoft Windows XP および Windows Server 2003 の afd.sys における権限昇格の脆弱性",
      "shortDescriptionJvn": "Microsoft Windows XP および Windows Server 2003 の Ancillary Function Driver 内にある afd.sys は、カーネルモードへ渡されるユーザモードの入力値を適切に検証しないため、権限を取得される脆弱性が存在します。",
      "impactJvn": "ローカルユーザにより、巧妙に細工されたアプリケーションを介して、権限を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2010-4398",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Kernel Stack-Based Buffer Overflow Vulnerability",
      "dateAdded": "2022-03-28",
      "shortDescription": "Stack-based buffer overflow in the RtlQueryRegistryValues function in win32k.sys in Microsoft Windows allows local users to gain privileges, and bypass the User Account Control (UAC) feature.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-21",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2010-4398",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Microsoft Windows カーネル スタックベースのバッファ オーバーフローの脆弱性",
      "shortDescriptionJa": "Microsoft Windows の win32k.sys の RtlQueryRegistryValues 関数のスタックベースのバッファ オーバーフローにより、ローカル ユーザーが特権を取得し、ユーザー アカウント制御 (UAC) 機能をバイパスできます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2010-002533",
      "vulnerabilityNameJvn": "Microsoft Windows の RtlQueryRegistryValues() 関数におけるレジストリデータ検証不備の脆弱性",
      "shortDescriptionJvn": "Microsoft Windows の RtlQueryRegistryValues() 関数には、読み込んだレジストリデータを正しく検証しない脆弱性が存在します。  なお、本脆弱性を使用した攻撃コードが公開されています。  Microsoft Windows は、ユーザ定義の Unicode 文字 (外字) を使用するための end-user defined characters (EUDC) をサポートしています。Windows カーネル (win32k.sys) の graphics device interface (GDI) は、 EUDC レジストリキーに含まれるフォント情報を読み込みます。具体的には、GreEnableEudc() が RtlQueryRegistryValues() を使用して、レジストリキー HKCU\\EUDC\\(codepage)\\SystemDefaultEUDCFont の値を読み込みます。RtlQueryRegistryValues() は、REG_SZ (ストリング) の値を想定しており、レジストリキー SystemDefaultEUDCFont が指定するバッファに書き込みます。  デフォルト設定において、権限のないユーザが EUDC レジストリキーを変更することが可能です。また、RtlQueryRegistryValues() は SystemDefaultEUDCFont から読み込まれたデータの検証を行いません。  SystemDefaultEUDCFont のデータを変更することで、攻撃者はカーネルメモリを上書きすることが可能です。",
      "impactJvn": "権限のないユーザによって SYSTEM の権限で任意のコードを実行される可能性があります。",
      "requiredActionJvn": "[アップデートする] 2011年2月9日にセキュリティ更新プログラムが公開されました。マイクロソフトが提供する情報 (MS11-011) をもとにアップデートしてください。  [ワークアラウンドを実施する] 以下の回避策を適用することで、本脆弱性の影響を軽減することが可能です。      * EUDC レジストリキーへのアクセスを制限する"
    },
    {
      "cveID": "CVE-2022-26318",
      "vendorProject": "WatchGuard",
      "product": "Firebox and XTM Appliances",
      "vulnerabilityName": "WatchGuard Firebox and XTM Appliances Arbitrary Code Execution",
      "dateAdded": "2022-03-25",
      "shortDescription": "On WatchGuard Firebox and XTM appliances, an unauthenticated user can execute arbitrary code.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2022-26318",
      "cwes": [
        "CWE-122"
      ],
      "vulnerabilityNameJa": "WatchGuard Firebox および XTM アプライアンスの任意のコード実行",
      "shortDescriptionJa": "WatchGuard Firebox および XTM アプライアンスでは、認証されていないユーザーが任意のコードを実行できます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-006567",
      "vulnerabilityNameJvn": "ウォッチガード・テクノロジーの WatchGuard Fireware における脆弱性",
      "shortDescriptionJvn": "ウォッチガード・テクノロジーの WatchGuard Fireware には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-26143",
      "vendorProject": "Mitel",
      "product": "MiCollab, MiVoice Business Express",
      "vulnerabilityName": "MiCollab, MiVoice Business Express Access Control Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "A vulnerability has been identified in MiCollab and MiVoice Business Express that may allow a malicious actor to gain unauthorized access to sensitive information and services, cause performance degradations or a denial of service condition on the affected system.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2022-26143",
      "cwes": [
        "CWE-306",
        "CWE-406"
      ],
      "vulnerabilityNameJa": "MiCollab、MiVoice Business Express のアクセス制御の脆弱性",
      "shortDescriptionJa": "MiCollab および MiVoice Business Express に脆弱性が発見されました。この脆弱性により、悪意のあるアクターが機密情報やサービスに不正にアクセスし、影響を受けるシステムでパフォーマンスの低下やサービス拒否状態を引き起こす可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-006680",
      "vulnerabilityNameJvn": "Mitel Networks Corporation の MiCollab および MiVoice Business Express における不正な認証に関する脆弱性",
      "shortDescriptionJvn": "Mitel Networks Corporation の MiCollab および MiVoice Business Express には、不正な認証に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-21999",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Print Spooler Privilege Escalation Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "Microsoft Windows Print Spooler contains an unspecified vulnerability which can allow for privilege escalation.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2022-21999",
      "cwes": [
        "CWE-40",
        "CWE-1386"
      ],
      "vulnerabilityNameJa": "Microsoft Windows 印刷スプーラーの権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Windows 印刷スプーラーには、権限のエスカレーションを可能にする、詳細不明の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-001312",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、Windows 印刷スプーラに不備があるため、権限を昇格される脆弱性が存在します。  本脆弱性は、CVE-2022-21997、CVE-2022-22717、CVE-2022-22718 とは異なる脆弱性です。",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-42237",
      "vendorProject": "Sitecore",
      "product": "XP",
      "vulnerabilityName": "Sitecore XP Remote Command Execution Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "Sitcore XP contains an insecure deserialization vulnerability which can allow for remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-42237",
      "cwes": [
        "CWE-502"
      ],
      "vulnerabilityNameJa": "Sitecore XP リモート コマンド実行の脆弱性",
      "shortDescriptionJa": "Sitcore XP には、リモートでコードを実行できる安全でないデシリアライゼーションの脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-014724",
      "vulnerabilityNameJvn": "Sitecore XP における信頼できないデータのデシリアライゼーションに関する脆弱性",
      "shortDescriptionJvn": "Sitecore XP には、信頼できないデータのデシリアライゼーションに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-22941",
      "vendorProject": "Citrix",
      "product": "ShareFile",
      "vulnerabilityName": "Citrix ShareFile Improper Access Control Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "Improper Access Control in Citrix ShareFile storage zones controller may allow an unauthenticated attacker to remotely compromise the storage zones controller.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-22941",
      "cwes": [
        "CWE-284"
      ],
      "vulnerabilityNameJa": "Citrix ShareFile の不適切なアクセス制御の脆弱性",
      "shortDescriptionJa": "Citrix ShareFile Storage Zone Controller の不適切なアクセス制御により、認証されていない攻撃者が Storage Zone Controller をリモートで侵害する可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-021033",
      "vulnerabilityNameJvn": "シトリックス・システムズの ShareFile StorageZones Controller における脆弱性",
      "shortDescriptionJvn": "シトリックス・システムズの ShareFile StorageZones Controller には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-9377",
      "vendorProject": "D-Link",
      "product": "DIR-610 Devices",
      "vulnerabilityName": "D-Link DIR-610 Devices Remote Command Execution",
      "dateAdded": "2022-03-25",
      "shortDescription": "D-Link DIR-610 devices allow remote code execution via the cmd parameter to command.php.",
      "requiredAction": "The impacted product is end-of-life and should be disconnected if still in use.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-9377",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "D-Link DIR-610 デバイス リモート コマンド実行",
      "shortDescriptionJa": "D-Link DIR-610 デバイスでは、cmd パラメータを介して command.php へのリモート コード実行が可能です。",
      "requiredActionJa": "影響を受ける製品はサポート終了（end-of-life）しており、もしもまだ使用中なのであれば速やかに切り離すべきです。",
      "jvnVulnId": "JVNDB-2020-007738",
      "vulnerabilityNameJvn": "D-Link DIR-610 デバイスにおけるコードインジェクションの脆弱性",
      "shortDescriptionJvn": "** サポート外 ** 本件は、サポートされていないバージョンにおける脆弱性です。  D-Link DIR-610 デバイスには、コードインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-9054",
      "vendorProject": "Zyxel",
      "product": "Multiple Network-Attached Storage (NAS) Devices",
      "vulnerabilityName": "Zyxel Multiple NAS Devices OS Command Injection Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "Multiple Zyxel network-attached storage (NAS) devices contain a pre-authentication command injection vulnerability, which may allow a remote, unauthenticated attacker to execute arbitrary code.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-9054",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "Zyxel の複数の NAS デバイス OS コマンド インジェクションの脆弱性",
      "shortDescriptionJa": "複数の Zyxel ネットワーク接続ストレージ (NAS) デバイスには、認証前のコマンド インジェクションの脆弱性が含まれており、認証されていないリモートの攻撃者が任意のコードを実行できる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-001758",
      "vulnerabilityNameJvn": "複数の ZyXEL 製品に含まれる weblogin.cgi にコマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "複数の ZyXEL 製品に含まれる weblogin.cgi には、任意のコマンドが実行可能な脆弱性が存在します。  OS コマンドインジェクション (CWE-78) - CVE-2020-9054  ZyXEL が提供している複数の製品では、CGI 実行ファイル weblogin.cgi を使用して認証が行われます。この weblogin.cgi では、渡された username パラメータの無害化処理が適切に行われません。username パラメータに特定の文字が含まれる場合、ZyXEL 機器で動作している web サーバの権限でコマンドインジェクションが可能になります。web サーバは root ユーザとして動作しませんが、ZyXEL 機器には setuid ユーティリティがあり、これを悪用すると root 権限で任意のコマンドを実行できます。  本脆弱性について、ZyXEL 製 NAS 製品を対象としたエクスプロイトコードがインターネット上で公開されています。CERT/CC は、影響を受ける ZyXEL 製の NAS 機器の電源を切ることができる概念実証Webサイト (PoC exploit)を提供しています。",
      "impactJvn": "認証されていない遠隔の第三者が、本脆弱性のある ZyXEL 機器に特別に細工した HTTP POST または GET リクエストを送ることで、機器上で任意のコードを実行する可能性があります。",
      "requiredActionJvn": "[アップデートする] 次の製品について、開発者はこの脆弱性に対処したファームウエアを提供しています。 開発者が提供する情報をもとに、最新版にアップデートしてください。 なお、当該製品のファームウェアは FTP でダウンロードされ、アップデートファイルの改ざん検知は電子署名ではなくチェックサムの検証により行われることに注意してください。  * NAS326、NAS520、NAS540、NAS542、ATP100、ATP200、ATP500、ATP800、USG20-VPN、USG20W-VPN、USG40、USG40W、USG60、USG60W、USG110、USG210、USG310、USG1100、USG1900、USG2200、VPN50、VPN100、VPN300、VPN1000、ZyWALL110、ZyWALL310 および ZyWALL1100   [ワークアラウンドを実施する] 次の製品についてはサポートが終了しており、修正プログラムが提供されません。  * NSA210、NSA220、NSA220+、NSA221、NSA310、NSA310S、NSA320、NSA320S、NSA325 および NSA325v2  次のワークアラウンドを実施することで、本脆弱性の影響を軽減することが可能です。  * 当該機器の web インターフェースへのアクセス (80/tcp または 443/tcp) をファイアウォールなどでブロックする * 当該機器へのアクセスを制限する。特に、当該機器をインターネットに直接接続しないようにする"
    },
    {
      "cveID": "CVE-2020-7247",
      "vendorProject": "OpenBSD",
      "product": "OpenSMTPD",
      "vulnerabilityName": "OpenSMTPD Remote Code Execution Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "smtp_mailaddr in smtp_session.c in OpenSMTPD, as used in OpenBSD and other products, allows remote attackers to execute arbitrary commands as root via a crafted SMTP session.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-7247",
      "cwes": [
        "CWE-755",
        "CWE-78"
      ],
      "vulnerabilityNameJa": "OpenSMTPD リモートでコードが実行される脆弱性",
      "shortDescriptionJa": "OpenBSD やその他の製品で使用されている OpenSMTPD の smtp_session.c の smtp_mailaddr により、リモートの攻撃者は、巧妙に細工された SMTP セッションを介して root として任意のコマンドを実行できます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-001354",
      "vulnerabilityNameJvn": "OpenSMTPD に権限昇格と任意コード実行の脆弱性",
      "shortDescriptionJvn": "OpenSMTPD には、権限昇格や任意のコード実行が可能な脆弱性が存在します。  <a href=\"https://www.opensmtpd.org/\"target=\"blank\">OpenSMTPD</a> は、<a href=\"https://www.openbsd.org/\"target=\"blank\">OpenBSD Project</a> が提供するオープンソースの SMTP サーバです。OpenSMTPD は smtp_mailaddr() 関数により送信者と受信者のメールアドレスを検証します。メールアドレスのローカルパートが無効な文字列で、かつドメイン名の文字列が空白となるような、本来ならば無効なアドレスであった場合、smtp_mailaddr() 関数はこれにデフォルトのドメイン名を付け加えますが、エラーとして扱いません。このため、無効なアドレスであっても関数による検証が行われない状況が生じます。",
      "impactJvn": "第三者が smtp_mailaddr() 関数による検証を回避して任意のコードを実行する不正な SMTP メッセージを送信した場合、ローカルの第三者が権限昇格を行ったり、ローカルもしくはリモートの第三者が root 権限で任意のコードを実行したりする可能性があります。",
      "requiredActionJvn": "[アップデートする] 開発者はこの問題に対処したパッチ <a href=\"https://github.com/OpenSMTPD/OpenSMTPD/releases/tag/6.6.2p1\"target=\"blank\">OpenSMTPD version 6.6.2p1</a> (portable version) をリリースしています。 開発者が提供する情報をもとに、最新版にアップデートしてください。 "
    },
    {
      "cveID": "CVE-2020-5410",
      "vendorProject": "VMware Tanzu",
      "product": "Spring Cloud Configuration (Config) Server",
      "vulnerabilityName": "VMware Tanzu Spring Cloud Config Directory Traversal Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "Spring, by VMware Tanzu, Cloud Config contains a path traversal vulnerability that allows applications to serve arbitrary configuration files.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-5410",
      "cwes": [
        "CWE-23"
      ],
      "vulnerabilityNameJa": "VMware Tanzu Spring Cloud Config ディレクトリ トラバーサルの脆弱性",
      "shortDescriptionJa": "VMware Tanzu の Spring の Cloud Config には、アプリケーションが任意の構成ファイルを提供できるようにするパス トラバーサルの脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-006050",
      "vulnerabilityNameJvn": "Spring Cloud Config におけるパストラバーサルの脆弱性",
      "shortDescriptionJvn": "Spring Cloud Config には、パストラバーサルの脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-25223",
      "vendorProject": "Sophos",
      "product": "SG UTM",
      "vulnerabilityName": "Sophos SG UTM Remote Code Execution Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "A remote code execution vulnerability exists in the WebAdmin of Sophos SG UTM.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-25223",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "Sophos SG UTM リモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Sophos SG UTM の WebAdmin には、リモートでコードが実行される脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-012003",
      "vulnerabilityNameJvn": "Sophos SG UTM におけるコードインジェクションの脆弱性",
      "shortDescriptionJvn": "Sophos SG UTM には、コードインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-2506",
      "vendorProject": "QNAP Systems",
      "product": "Helpdesk",
      "vulnerabilityName": "QNAP Helpdesk Improper Access Control Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "QNAP Helpdesk contains an improper access control vulnerability which could allow an attacker to gain privileges or to read sensitive information.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-2506",
      "cwes": [
        "CWE-284"
      ],
      "vulnerabilityNameJa": "QNAP ヘルプデスクの不適切なアクセス制御の脆弱性",
      "shortDescriptionJa": "QNAP Helpdesk には、攻撃者が権限を取得したり、機密情報を読み取ったりする可能性のある不適切なアクセス制御の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-021186",
      "vulnerabilityNameJvn": "QNAP Systems の Helpdesk における脆弱性",
      "shortDescriptionJvn": "QNAP Systems の Helpdesk には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダアドバイザリまたはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-2021",
      "vendorProject": "Palo Alto Networks",
      "product": "PAN-OS",
      "vulnerabilityName": "Palo Alto Networks PAN-OS Authentication Bypass Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "Palo Alto Networks PAN-OS contains a vulnerability in SAML which allows an attacker to bypass authentication.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-2021",
      "cwes": [
        "CWE-347"
      ],
      "vulnerabilityNameJa": "Palo Alto Networks PAN-OS 認証バイパスの脆弱性",
      "shortDescriptionJa": "Palo Alto Networks PAN-OS には、攻撃者が認証をバイパスできる SAML の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-007341",
      "vulnerabilityNameJvn": "PAN-OS におけるデジタル署名の検証に関する脆弱性",
      "shortDescriptionJvn": "PAN-OS には、デジタル署名の検証に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-1956",
      "vendorProject": "Apache",
      "product": "Kylin",
      "vulnerabilityName": "Apache Kylin OS Command Injection Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "Apache Kylin contains an OS command injection vulnerability which could permit an attacker to perform remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-1956",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "Apache Kylin OS コマンド インジェクションの脆弱性",
      "shortDescriptionJa": "Apache Kylin には OS コマンド インジェクションの脆弱性が含まれており、攻撃者がリモートでコードを実行できる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-005849",
      "vulnerabilityNameJvn": "Apache Kylin における OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "Apache Kylin には、OS コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-1631",
      "vendorProject": "Juniper",
      "product": "Junos OS",
      "vulnerabilityName": "Juniper Junos OS Path Traversal Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "A path traversal vulnerability in the HTTP/HTTPS service used by J-Web, Web Authentication, Dynamic-VPN (DVPN), Firewall Authentication Pass-Through with Web-Redirect, and Zero Touch Provisioning (ZTP) allows an unauthenticated attacker to perform remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-1631",
      "cwes": [
        "CWE-22",
        "CWE-73"
      ],
      "vulnerabilityNameJa": "Juniper Junos OS パス トラバーサルの脆弱性",
      "shortDescriptionJa": "J-Web、Web 認証、ダイナミック VPN (DVPN)、Web リダイレクトによるファイアウォール認証パススルー、およびゼロ タッチ プロビジョニング (ZTP) で使用される HTTP/HTTPS サービスのパス トラバーサルの脆弱性により、認証されていない攻撃者がリモートでコードを実行することが可能になります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-005081",
      "vulnerabilityNameJvn": "Juniper Networks Junos OS におけるパストラバーサルの脆弱性",
      "shortDescriptionJvn": "Juniper Networks Junos OS には、パストラバーサルの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-6340",
      "vendorProject": "Drupal",
      "product": "Core",
      "vulnerabilityName": "Drupal Core Remote Code Execution Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "In Drupal Core, some field types do not properly sanitize data from non-form sources. This can lead to arbitrary PHP code execution in some cases.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-6340",
      "cwes": [
        "CWE-502"
      ],
      "vulnerabilityNameJa": "Drupal コアのリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Drupal Core では、一部のフィールド タイプは非フォーム ソースからのデータを適切にサニタイズしません。これにより、場合によっては任意の PHP コードが実行される可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-002068",
      "vulnerabilityNameJvn": "Drupal における入力確認に関する脆弱性",
      "shortDescriptionJvn": "Drupal には、入力確認に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-2616",
      "vendorProject": "Oracle",
      "product": "BI Publisher (Formerly XML Publisher)",
      "vulnerabilityName": "Oracle BI Publisher Unauthorized Access Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "Oracle BI Publisher, formerly XML Publisher, contains an unspecified vulnerability that allows for various unauthorized actions. Open-source reporting attributes this vulnerability to allowing for authentication bypass.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-2616",
      "cwes": [],
      "vulnerabilityNameJa": "Oracle BI Publisher の不正アクセスの脆弱性",
      "shortDescriptionJa": "Oracle BI Publisher (旧 XML Publisher) には、さまざまな不正なアクションを可能にする不特定の脆弱性が存在します。オープンソースのレポートでは、この脆弱性は認証バイパスが可能であることが原因であるとされています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-003767",
      "vulnerabilityNameJvn": "Oracle Fusion Middleware の BI Publisher における BI Publisher Security に関する脆弱性",
      "shortDescriptionJvn": "Oracle Fusion Middleware の BI Publisher (旧 XML Publisher) には、BI Publisher Security に関する処理に不備があるため、機密性、および完全性に影響のある脆弱性が存在します。",
      "impactJvn": "リモートの攻撃者により、情報を取得される、および情報を改ざんされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-16920",
      "vendorProject": "D-Link",
      "product": "Multiple Routers",
      "vulnerabilityName": "D-Link Multiple Routers Command Injection Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "Multiple D-Link routers contain a command injection vulnerability which can allow attackers to achieve full system compromise.",
      "requiredAction": "The impacted product is end-of-life and should be disconnected if still in use.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-16920",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "D-Link の複数のルーターに対するコマンド インジェクションの脆弱性",
      "shortDescriptionJa": "複数の D-Link ルーターにはコマンド インジェクションの脆弱性が含まれており、攻撃者がシステム全体を侵害する可能性があります。",
      "requiredActionJa": "影響を受ける製品はサポート終了（end-of-life）しており、もしもまだ使用中なのであれば速やかに切り離すべきです。",
      "jvnVulnId": "JVNDB-2019-009977",
      "vulnerabilityNameJvn": "複数の D-Link 製品における OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "複数の D-Link 製品には、OS コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-15107",
      "vendorProject": "Webmin",
      "product": "Webmin",
      "vulnerabilityName": "Webmin Command Injection Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "An issue was discovered in Webmin. The parameter old in password_change.cgi contains a command injection vulnerability.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-15107",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "Webmin コマンド インジェクションの脆弱性",
      "shortDescriptionJa": "Webmin に問題が発見されました。 password_change.cgi のパラメーター old には、コマンド インジェクションの脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-008300",
      "vulnerabilityNameJvn": "Webmin におけるコマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "Webmin には、コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-12991",
      "vendorProject": "Citrix",
      "product": "SD-WAN and NetScaler",
      "vulnerabilityName": "Citrix SD-WAN and NetScaler Command Injection Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "Authenticated Command Injection in Citrix SD-WAN Appliance and NetScaler SD-WAN Appliance.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-12991",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "Citrix SD-WAN および NetScaler コマンド インジェクションの脆弱性",
      "shortDescriptionJa": "Citrix SD-WAN アプライアンスおよび NetScaler SD-WAN アプライアンスでの認証済みコマンド インジェクション。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-006394",
      "vulnerabilityNameJvn": "Citrix SD-WAN および NetScaler SD-WAN におけるコマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "Citrix SD-WAN および NetScaler SD-WAN には、コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-12989",
      "vendorProject": "Citrix",
      "product": "SD-WAN and NetScaler",
      "vulnerabilityName": "Citrix SD-WAN and NetScaler SQL Injection Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "Citrix SD-WAN and NetScaler SD-WAN allow SQL Injection.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-12989",
      "cwes": [
        "CWE-89"
      ],
      "vulnerabilityNameJa": "Citrix SD-WAN および NetScaler の SQL インジェクションの脆弱性",
      "shortDescriptionJa": "Citrix SD-WAN および NetScaler SD-WAN は、SQL インジェクションを許可します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-006400",
      "vulnerabilityNameJvn": "Citrix SD-WAN および NetScaler SD-WAN における SQL インジェクションの脆弱性",
      "shortDescriptionJvn": "Citrix SD-WAN および NetScaler SD-WAN には、SQL インジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-11043",
      "vendorProject": "PHP",
      "product": "FastCGI Process Manager (FPM)",
      "vulnerabilityName": "PHP FastCGI Process Manager (FPM) Buffer Overflow Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "In some versions of PHP in certain configurations of FPM setup, it is possible to cause FPM module to write past allocated buffers allowing the possibility of remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-11043",
      "cwes": [
        "CWE-120"
      ],
      "vulnerabilityNameJa": "PHP FastCGI プロセス マネージャー (FPM) のバッファー オーバーフローの脆弱性",
      "shortDescriptionJa": "FPM セットアップの特定の構成での PHP の一部のバージョンでは、FPM モジュールが過去に割り当てられたバッファーを書き込む可能性があり、リモートでコードが実行される可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-011337",
      "vulnerabilityNameJvn": "PHP における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "PHP には、境界外書き込みに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-10068",
      "vendorProject": "Kentico",
      "product": "Xperience",
      "vulnerabilityName": "Kentico Xperience Deserialization of Untrusted Data Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "Kentico contains a failure to validate security headers. This deserialization can led to unauthenticated remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-10068",
      "cwes": [
        "CWE-502"
      ],
      "vulnerabilityNameJa": "Kentico Xperience の信頼できないデータのデシリアライゼーションの脆弱性",
      "shortDescriptionJa": "Kentico には、セキュリティ ヘッダーの検証の失敗が含まれています。このデシリアライゼーションにより、認証されていないリモート コードが実行される可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-002984",
      "vulnerabilityNameJvn": "Kentico における信頼性のないデータのデシリアライゼーションに関する脆弱性",
      "shortDescriptionJvn": "Kentico には、信頼性のないデータのデシリアライゼーションに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-1003030",
      "vendorProject": "Jenkins",
      "product": "Matrix Project Plugin",
      "vulnerabilityName": "Jenkins Matrix Project Plugin Remote Code Execution Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "Jenkins Matrix Project plugin contains a vulnerability which can allow users to escape the sandbox, opening opportunity to perform remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-1003030",
      "cwes": [],
      "vulnerabilityNameJa": "Jenkins Matrix Project プラグインのリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Jenkins Matrix Project プラグインには、ユーザーがサンドボックスを回避できる脆弱性が含まれており、リモートでコードを実行できる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-002423",
      "vulnerabilityNameJvn": "Groovy プラグインにおけるセキュリティ機能に関する脆弱性",
      "shortDescriptionJvn": "Groovy プラグインには、セキュリティ機能に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-0903",
      "vendorProject": "Microsoft",
      "product": "Graphics Device Interface (GDI)",
      "vulnerabilityName": "Microsoft GDI Remote Code Execution Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "A remote code execution vulnerability exists in the way that the Windows Graphics Device Interface (GDI) handles objects in the memory. An attacker who successfully exploited this vulnerability could take control of the affected system.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-0903",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft GDI リモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Windows Graphics Device Interface (GDI) がメモリ内のオブジェクトを処理する方法に、リモートでコードが実行される脆弱性が存在します。この脆弱性の悪用に成功した攻撃者は、影響を受けるシステムを制御する可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-003548",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品におけるリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、Windows Graphics Device Interface (GDI) がメモリ内のオブジェクトを処理する方法に不備があるため、リモートでコードを実行される脆弱性が存在します。  ベンダは、本脆弱性を「GDI+ のリモート コードが実行される脆弱性」として公開しています。",
      "impactJvn": "リモートでコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-8414",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Shell Remote Code Execution Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "A remote code execution vulnerability exists when the Windows Shell does not properly validate file paths.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-8414",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Microsoft Windows シェルのリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Windows シェルがファイル パスを適切に検証しない場合に、リモートでコードが実行される脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-008317",
      "vulnerabilityNameJvn": "Windows 10 Servers および Windows 10 におけるリモートでコードが実行される脆弱性",
      "shortDescriptionJvn": "Windows 10 Servers および Windows 10 には、Windows Shell がファイルのパスを適切に検証しない場合に、リモートでコードが実行される脆弱性が存在します。  ベンダは、本脆弱性を「Windows Shell のリモートでコードが実行される脆弱性」として公開しています。",
      "impactJvn": "リモートでコードが実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-8373",
      "vendorProject": "Microsoft",
      "product": "Internet Explorer Scripting Engine",
      "vulnerabilityName": "Microsoft Scripting Engine Memory Corruption Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "A remote code execution vulnerability exists in the way that the scripting engine handles objects in memory in Internet Explorer.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-8373",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Microsoft Scripting Engine のメモリ破損の脆弱性",
      "shortDescriptionJa": "スクリプト エンジンが Internet Explorer のメモリ内のオブジェクトを処理する方法に、リモートでコードが実行される脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-008304",
      "vulnerabilityNameJvn": "Microsoft Internet Explorer 9 から 11 におけるリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "Microsoft Internet Explorer 9 から 11 には、スクリプトエンジンのメモリ内のオブジェクト処理に不備があるため、リモートでコードを実行される脆弱性が存在します。  ベンダは、本脆弱性を「スクリプト エンジンのメモリ破損の脆弱性」として公開しています。  本脆弱性は、CVE-2018-8353、CVE-2018-8355、CVE-2018-8359、CVE-2018-8371、CVE-2018-8372、CVE-2018-8385、CVE-2018-8389、および CVE-2018-8390 とは異なる脆弱性です。",
      "impactJvn": "リモートでコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-6961",
      "vendorProject": "VMware",
      "product": "SD-WAN Edge",
      "vulnerabilityName": "VMware SD-WAN Edge by VeloCloud Command Injection Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "VMware SD-WAN Edge by VeloCloud contains a command injection vulnerability in the local web UI component. Successful exploitation of this issue could result in remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-6961",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "VMware SD-WAN Edge by VeloCloud コマンド インジェクションの脆弱性",
      "shortDescriptionJa": "VMware SD-WAN Edge by VeloCloud には、ローカル Web UI コンポーネントにコマンド インジェクションの脆弱性が含まれています。この問題の悪用に成功すると、リモートでコードが実行される可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-006479",
      "vulnerabilityNameJvn": "VMware NSX SD-WAN Edge by VeloCloud におけるコマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "VMware NSX SD-WAN Edge by VeloCloud には、コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-14839",
      "vendorProject": "LG",
      "product": "N1A1 NAS",
      "vulnerabilityName": "LG N1A1 NAS Remote Command Execution Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "LG N1A1 NAS 3718.510 is affected by a remote code execution vulnerability.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-14839",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "LG N1A1 NAS リモート コマンド実行の脆弱性",
      "shortDescriptionJa": "LG N1A1 NAS 3718.510 は、リモートでコードが実行される脆弱性の影響を受けます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-015437",
      "vulnerabilityNameJvn": "LG N1A1 NAS におけるコマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "LG N1A1 NAS には、コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-1273",
      "vendorProject": "VMware Tanzu",
      "product": "Spring Data Commons",
      "vulnerabilityName": "VMware Tanzu Spring Data Commons Property Binder Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "Spring Data Commons contains a property binder vulnerability which can allow an attacker to perform remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-1273",
      "cwes": [
        "CWE-94"
      ],
      "vulnerabilityNameJa": "VMware Tanzu Spring Data Commons プロパティ バインダーの脆弱性",
      "shortDescriptionJa": "Spring Data Commons には、攻撃者がリモートでコードを実行できるプロパティ バインダーの脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-004363",
      "vulnerabilityNameJvn": "Spring Data Commons における入力確認に関する脆弱性",
      "shortDescriptionJvn": "Spring Data Commons には、入力確認に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-11138",
      "vendorProject": "Quest",
      "product": "KACE System Management Appliance",
      "vulnerabilityName": "Quest KACE System Management Appliance Remote Command Execution Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "The '/common/download_agent_installer.php' script in the Quest KACE System Management Appliance is accessible by anonymous users and can be abused to perform remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-11138",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "Quest KACE システム管理アプライアンスのリモート コマンド実行の脆弱性",
      "shortDescriptionJa": "Quest KACE システム管理アプライアンスの「/common/download_agent_installer.php」スクリプトは、匿名ユーザーがアクセスでき、悪用されてリモートでコードが実行される可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-005411",
      "vulnerabilityNameJvn": "Quest KACE Systems Management Appliance におけるコマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "Quest KACE Systems Management Appliance には、コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-0147",
      "vendorProject": "Cisco",
      "product": "Secure Access Control System (ACS)",
      "vulnerabilityName": "Cisco Secure Access Control System Java Deserialization Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "A vulnerability in Java deserialization used by Cisco Secure Access Control System (ACS) could allow an unauthenticated, remote attacker to execute arbitrary commands on an affected device. The vulnerability is due to insecure deserialization of user-supplied content by the affected software.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-0147",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Cisco Secure Access Control System の Java デシリアライゼーションの脆弱性",
      "shortDescriptionJa": "Cisco Secure Access Control System（ACS）で使用される Java デシリアライゼーションの脆弱性により、認証されていないリモートの攻撃者が該当デバイスで任意のコマンドを実行できる可能性があります。この脆弱性は、影響を受けるソフトウェアによるユーザー提供コンテンツの安全でないデシリアライゼーションが原因です。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-002725",
      "vulnerabilityNameJvn": "Cisco Secure Access Control System における入力確認に関する脆弱性",
      "shortDescriptionJvn": "Cisco Secure Access Control System (ACS) には、入力確認に関する脆弱性、および信頼性のないデータのデシリアライゼーションに関する脆弱性が存在します。  ベンダは、本脆弱性を Bug ID CSCvh25988 として公開しています。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-0125",
      "vendorProject": "Cisco",
      "product": "VPN Routers",
      "vulnerabilityName": "Cisco VPN Routers Remote Code Execution Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "A vulnerability in the web interface of the Cisco VPN Routers could allow an unauthenticated, remote attacker to execute arbitrary code as root and gain full control of an affected system.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-0125",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Cisco VPN ルータのリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Cisco VPN Router の Web インターフェイスの脆弱性により、認証されていないリモートの攻撃者が root として任意のコードを実行し、影響を受けるシステムを完全に制御できる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-002222",
      "vulnerabilityNameJvn": "Cisco RV132W ADSL2+ Wireless-N VPN および RV134W VDSL2 Wireless-AC VPN ルータにおける入力確認に関する脆弱性",
      "shortDescriptionJvn": "Cisco RV132W ADSL2+ Wireless-N VPN および RV134W VDSL2 Wireless-AC VPN ルータには、入力確認に関する脆弱性が存在します。  ベンダは、本脆弱性を Bug ID CSCvg92737 および CSCvh60170 として公開しています。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-6334",
      "vendorProject": "NETGEAR",
      "product": "DGN2200 Devices",
      "vulnerabilityName": "NETGEAR DGN2200 Devices OS Command Injection Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "dnslookup.cgi on NETGEAR DGN2200 devices with firmware through 10.0.0.50 allows remote authenticated users to execute arbitrary OS commands",
      "requiredAction": "The impacted product is end-of-life and should be disconnected if still in use.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-6334",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "NETGEAR DGN2200 デバイスの OS コマンド インジェクションの脆弱性",
      "shortDescriptionJa": "ファームウェアが 10.0.0.50 までの NETGEAR DGN2200 デバイスの dnslookup.cgi により、リモートの認証済みユーザーが任意の OS コマンドを実行できる",
      "requiredActionJa": "影響を受ける製品はサポート終了（end-of-life）しており、もしもまだ使用中なのであれば速やかに切り離すべきです。",
      "jvnVulnId": "JVNDB-2017-002116",
      "vulnerabilityNameJvn": "NETGEAR DGN2200 デバイスのファームウェアの dnslookup.cgi における任意の OS コマンドを実行される脆弱性",
      "shortDescriptionJvn": "NETGEAR DGN2200 デバイスのファームウェアの dnslookup.cgi には、任意の OS コマンドを実行される脆弱性が存在します。  本脆弱性は、CVE-2017-6077 とは異なる脆弱性です。 ",
      "impactJvn": "リモート認証されたユーザにより、HTTP POST リクエストの host_name フィールドのシェルのメタ文字を介して、任意の OS コマンドを実行される可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-6316",
      "vendorProject": "Citrix",
      "product": "NetScaler SD-WAN Enterprise, CloudBridge Virtual WAN, and XenMobile Server",
      "vulnerabilityName": "Citrix Multiple Products Remote Code Execution Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "A vulnerability has been identified in the management interface of Citrix NetScaler SD-WAN Enterprise and Standard Edition and Citrix CloudBridge Virtual WAN Edition that could result in an unauthenticated, remote attacker being able to execute arbitrary code as a root user. This vulnerability also affects XenMobile Server.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-6316",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Citrix の複数製品のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Citrix NetScaler SD-WAN Enterprise and Standard Edition および Citrix CloudBridge Virtual WAN Edition の管理インターフェイスに、認証されていないリモートの攻撃者が root ユーザーとして任意のコードを実行できる脆弱性が確認されました。この脆弱性は XenMobile Server にも影響します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-005962",
      "vulnerabilityNameJvn": "Citrix NetScaler SD-WAN デバイスにおける root で任意のシェルコマンドを実行される脆弱性",
      "shortDescriptionJvn": "Citrix NetScaler SD-WAN には、root で任意のシェルコマンドを実行される脆弱性が存在します。",
      "impactJvn": "リモートの攻撃者により、CGISESSID Cookie を介して、root で任意のシェルコマンドを実行される可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-3881",
      "vendorProject": "Cisco",
      "product": "IOS and IOS XE",
      "vulnerabilityName": "Cisco IOS and IOS XE Remote Code Execution Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "A vulnerability in the Cisco Cluster Management Protocol (CMP) processing code in Cisco IOS and Cisco IOS XE Software could allow an unauthenticated, remote attacker to cause a reload of an affected device or remotely execute code with elevated privileges.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-3881",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Cisco IOS および IOS XE のリモート コード実行の脆弱性",
      "shortDescriptionJa": "Cisco IOS および Cisco IOS XE ソフトウェアの Cisco Cluster Management Protocol (CMP) 処理コードの脆弱性により、認証されていないリモートの攻撃者が、影響を受けるデバイスのリロードを引き起こしたり、昇格された権限でコードをリモートで実行したりする可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-002736",
      "vulnerabilityNameJvn": "Cisco IOS および Cisco IOS XE  の Cisco Cluster Management Protocol 処理コードにおける入力確認に関する脆弱性",
      "shortDescriptionJvn": "Cisco IOS および Cisco IOS XE の Cisco Cluster Management Protocol (CMP) 処理コードには、入力確認に関する脆弱性が存在します。  ベンダは、本脆弱性を Bug ID CSCvd48893 として公開しています。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 攻撃が行われる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-12617",
      "vendorProject": "Apache",
      "product": "Tomcat",
      "vulnerabilityName": "Apache Tomcat Remote Code Execution Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "When running Apache Tomcat, it is possible to upload a JSP file to the server via a specially crafted request. This JSP could then be requested and any code it contained would be executed by the server.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-12617",
      "cwes": [
        "CWE-434"
      ],
      "vulnerabilityNameJa": "Apache Tomcat のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Apache Tomcat を実行している場合、特別に細工されたリクエストを介して JSP ファイルをサーバーにアップロードすることができます。次に、この JSP が要求され、そこに含まれるすべてのコードがサーバーによって実行されます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-008974",
      "vulnerabilityNameJvn": "Apache Tomcat における危険なタイプのファイルの無制限アップロードに関する脆弱性",
      "shortDescriptionJvn": "Apache Tomcat には、危険なタイプのファイルの無制限アップロードに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-12615",
      "vendorProject": "Apache",
      "product": "Tomcat",
      "vulnerabilityName": "Apache Tomcat on Windows Remote Code Execution Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "When running Apache Tomcat on Windows with HTTP PUTs enabled, it is possible to upload a JSP file to the server via a specially crafted request. This JSP could then be requested and any code it contained would be executed by the server.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-12615",
      "cwes": [
        "CWE-434"
      ],
      "vulnerabilityNameJa": "Windows 上の Apache Tomcat にリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "HTTP PUT を有効にして Windows で Apache Tomcat を実行している場合、特別に細工されたリクエストを介して JSP ファイルをサーバーにアップロードすることができます。次に、この JSP が要求され、そこに含まれるすべてのコードがサーバーによって実行されます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-008358",
      "vulnerabilityNameJvn": "Apache Tomcat における危険なタイプのファイルの無制限アップロードに関する脆弱性",
      "shortDescriptionJvn": "Apache Tomcat には、危険なタイプのファイルの無制限アップロードに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-0146",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows SMB Remote Code Execution Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "The SMBv1 server in Microsoft Windows allows remote attackers to perform remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-0146",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Microsoft Windows SMB リモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Microsoft Windows の SMBv1 サーバーにより、リモートの攻撃者がリモートでコードを実行できるようになります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-001845",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品の SMBv1 サーバにおける任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品の SMBv1 サーバには、任意のコードを実行される脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性は「Windows SMB のリモートでコードが実行される脆弱性」と記載されています。  本脆弱性は、CVE-2017-0143、CVE-2017-0144、CVE-2017-0145、および CVE-2017-0148 とは異なる脆弱性です。",
      "impactJvn": "リモートの攻撃者により、巧妙に細工されたパケットを介して、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2016-7892",
      "vendorProject": "Adobe",
      "product": "Flash Player",
      "vulnerabilityName": "Adobe Flash Player Use-After-Free Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "Adobe Flash Player has an exploitable use-after-free vulnerability in the TextField class.",
      "requiredAction": "The impacted product is end-of-life and should be disconnected if still in use.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2016-7892",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Adobe Flash Player 解放後の使用の脆弱性",
      "shortDescriptionJa": "Adobe Flash Player には、TextField クラスにエクスプロイト可能な解放後の使用の脆弱性があります。",
      "requiredActionJa": "影響を受ける製品はサポート終了（end-of-life）しており、もしもまだ使用中なのであれば速やかに切り離すべきです。",
      "jvnVulnId": "JVNDB-2016-006232",
      "vulnerabilityNameJvn": "Adobe Flash Player における解放済みメモリ使用 (use-after-free) の脆弱性",
      "shortDescriptionJvn": "Adobe Flash Player には、解放済みメモリ使用 (use-after-free) の脆弱性が存在します。  JPCERT/CC では本脆弱性が攻撃に使用されていることを確認しています。  また Adobe が提供する情報 (Adobe Security Bulletin) によると、本脆弱性は Internet Explorer (32-bit 版) を利用するユーザを対象とした攻撃活動において悪用されているとのことです：  　　\"Adobe is aware of a report that an exploit for CVE-2016-7892 exists in the wild, and is being used in limited, targeted attacks against users running Internet Explorer (32-bit) on Windows.\"  Adobe が提供する情報 (Adobe Security Bulletin) https://helpx.adobe.com/security/products/flash-player/apsb16-39.html",
      "impactJvn": "遠隔の第三者によって、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "[アップデートする] Adobe が提供する情報をもとに、最新版へアップデートしてください。  また今回のアップデートでは、他の脆弱性も修正されています。詳しくは、Adobe が提供する情報をご確認ください。"
    },
    {
      "cveID": "CVE-2016-4171",
      "vendorProject": "Adobe",
      "product": "Flash Player",
      "vulnerabilityName": "Adobe Flash Player Remote Code Execution Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "Unspecified vulnerability in Adobe Flash Player allows for remote code execution.",
      "requiredAction": "The impacted product is end-of-life and should be disconnected if still in use.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2016-4171",
      "cwes": [],
      "vulnerabilityNameJa": "Adobe Flash Player のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Adobe Flash Player の特定されていない脆弱性により、リモートでコードが実行される可能性があります。",
      "requiredActionJa": "影響を受ける製品はサポート終了（end-of-life）しており、もしもまだ使用中なのであれば速やかに切り離すべきです。",
      "jvnVulnId": "JVNDB-2016-003167",
      "vulnerabilityNameJvn": "Adobe Flash Player にメモリ破損の脆弱性",
      "shortDescriptionJvn": "Adobe Flash Player には、遠隔の第三者が任意のコードを実行可能な脆弱性が存在します。なお、本脆弱性を使用した攻撃活動が確認されています。 詳しくは、APSA16-03 および APSB16-18 をご確認ください。  APSA16-03 https://helpx.adobe.com/jp/security/products/flash-player/apsa16-03.html  APSB16-18 https://helpx.adobe.com/jp/security/products/flash-player/apsb16-18.html",
      "impactJvn": "細工された SWF コンテンツを含むウェブページや HTML ドキュメント、PDF ファイル、Microsoft Office ドキュメントなどを開くことで、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "[アップデートする] 開発者が提供する情報をもとに、最新版へアップデートしてください。 本脆弱性は次のバージョンで修正されています。  　　* Adobe Flash Player 22.0.0.192 (Windows 版、Macintosh 版、Chrome OS 版) 　　* Adobe Flash Player Extended Support Release 18.0.0.360 (Windows 版、Macintosh 版) 　　* Adobe Flash Player 11.2.202.626 (Linux 版)  詳しくは、APSB16-18 をご確認ください。  APSB16-18 https://helpx.adobe.com/jp/security/products/flash-player/apsb16-18.html  [ワークアラウンドを実施する] 次のワークアラウンドを実施することで、本脆弱性の影響を軽減することが可能です。  　* ウェブブラウザの Flash を無効にする 　　開発者は様々なウェブブラウザにおける Flash の設定方法を解説しています。ウェブブラウザの設定により、Flash を無効にしたり、クリックした場合のみ実行されるよう設定することが可能です。 　 　　様々なウェブブラウザにおける Flash の設定方法 　　https://helpx.adobe.com/jp/flash-player.html 　　 　　クリックした場合のみ実行されるよう設定する 　　http://www.howtogeek.com/188059/how-to-enable-click-to-play-plugins-in-every-web-browser/ 　 　* Flash Player をアンインストールする 　　開発者は Windows 版および Macintosh 版で Flash Player をアンインストールする方法を解説しています。 　　 　　Windows 版 　　https://helpx.adobe.com/jp/flash-player/kb/uninstall-flash-player-windows.html 　　 　　Macintosh 版 　　https://helpx.adobe.com/jp/flash-player/kb/uninstall-flash-player-mac-os.html "
    },
    {
      "cveID": "CVE-2016-1555",
      "vendorProject": "NETGEAR",
      "product": "Wireless Access Point (WAP) Devices",
      "vulnerabilityName": "NETGEAR Multiple WAP Devices Command Injection Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "Multiple NETGEAR Wireless Access Point devices allows unauthenticated web pages to pass form input directly to the command-line interface. Exploitation allows for arbitrary code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2016-1555",
      "cwes": [
        "CWE-77"
      ],
      "vulnerabilityNameJa": "NETGEAR の複数の WAP デバイスにおけるコマンド インジェクションの脆弱性",
      "shortDescriptionJa": "複数の NETGEAR ワイヤレス アクセス ポイント デバイスを使用すると、認証されていない Web ページがフォーム入力を直接コマンドライン インターフェイスに渡すことができます。悪用により、任意のコードが実行される可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2016-008523",
      "vulnerabilityNameJvn": "複数の Netgear 製品における任意のコマンドを実行される脆弱性",
      "shortDescriptionJvn": "複数の Netgear 製品の (1) boardData102.php、(2) boardData103.php、(3) boardDataJP.php、(4) boardDataNA.php、および (5) boardDataWW.php には、任意のコマンドを実行される脆弱性が存在します。",
      "impactJvn": "リモートの攻撃者により、任意のコマンドを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2016-11021",
      "vendorProject": "D-Link",
      "product": "DCS-930L Devices",
      "vulnerabilityName": "D-Link DCS-930L Devices OS Command Injection Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "setSystemCommand on D-Link DCS-930L devices allows a remote attacker to execute code via an OS command.",
      "requiredAction": "The impacted product is end-of-life and should be disconnected if still in use.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2016-11021",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "D-Link DCS-930L デバイスの OS コマンド インジェクションの脆弱性",
      "shortDescriptionJa": "D-Link DCS-930L デバイスの setSystemCommand により、リモートの攻撃者が OS コマンドを介してコードを実行できるようになります。",
      "requiredActionJa": "影響を受ける製品はサポート終了（end-of-life）しており、もしもまだ使用中なのであれば速やかに切り離すべきです。",
      "jvnVulnId": "JVNDB-2016-009629",
      "vulnerabilityNameJvn": "D-Link DCS-930L デバイスにおける OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "D-Link DCS-930L デバイスには、OS コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2016-10174",
      "vendorProject": "NETGEAR",
      "product": "WNR2000v5 Router",
      "vulnerabilityName": "NETGEAR WNR2000v5 Router Buffer Overflow Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "The NETGEAR WNR2000v5 router contains a buffer overflow which can be exploited to achieve remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2016-10174",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "NETGEAR WNR2000v5 ルーターのバッファ オーバーフローの脆弱性",
      "shortDescriptionJa": "NETGEAR WNR2000v5 ルーターには、リモートでコードを実行するために悪用できるバッファ オーバーフローが含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2016-007707",
      "vulnerabilityNameJvn": "NETGEAR WNR2000v5 ルータにおけるバッファオーバーフローの脆弱性",
      "shortDescriptionJvn": "NETGEAR WNR2000v5 ルータには、URL /apply.cgi?/lang_check.html の呼び出しの際に、バッファオーバーフローの脆弱性が存在します。",
      "impactJvn": "攻撃者により、hidden_lang_avi パラメータを介して、リモートでコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2016-0752",
      "vendorProject": "Rails",
      "product": "Ruby on Rails",
      "vulnerabilityName": "Ruby on Rails Directory Traversal Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "Directory traversal vulnerability in Action View in Ruby on Rails allows remote attackers to read arbitrary files.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2016-0752",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "Ruby on Rails のディレクトリ トラバーサルの脆弱性",
      "shortDescriptionJa": "Ruby on Rails のアクション ビューにディレクトリ トラバーサルの脆弱性があるため、リモートの攻撃者が任意のファイルを読み取ることができます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2016-001581",
      "vulnerabilityNameJvn": "Ruby on Rails の Action View におけるディレクトリトラバーサルの脆弱性",
      "shortDescriptionJvn": "Ruby on Rails の Action View には、ディレクトリトラバーサルの脆弱性が存在します。",
      "impactJvn": "第三者により、レンダリングメソッドを無制限に使用するアプリケーションを利用され、.. (ドットドット) を含むパス名を提供されることで、任意のファイルを読まれる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2015-4068",
      "vendorProject": "Arcserve",
      "product": "Unified Data Protection (UDP)",
      "vulnerabilityName": "Arcserve Unified Data Protection (UDP) Directory Traversal Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "Directory traversal vulnerability in Arcserve UDP allows remote attackers to obtain sensitive information or cause a denial of service.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2015-4068",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "Arcserve Unified Data Protection (UDP) ディレクトリ トラバーサルの脆弱性",
      "shortDescriptionJa": "Arcserve UDP のディレクトリ トラバーサルの脆弱性により、リモートの攻撃者が機密情報を取得したり、サービス拒否を引き起こしたりする可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2015-002878",
      "vulnerabilityNameJvn": "Arcserve UDP におけるディレクトリトラバーサルの脆弱性",
      "shortDescriptionJvn": "Arcserve UDP には、ディレクトリトラバーサルの脆弱性が存在します。",
      "impactJvn": "第三者により、(1) reportFileServlet または (2) exportServlet サーブレットの巧妙に細工されたファイルパスを介して、重要な情報を取得される、またはサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2015-3035",
      "vendorProject": "TP-Link",
      "product": "Multiple Archer Devices",
      "vulnerabilityName": "TP-Link Multiple Archer Devices Directory Traversal Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "Directory traversal vulnerability in multiple TP-Link Archer devices allows remote attackers to read arbitrary files via a .. (dot dot) in the PATH_INFO to login/.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2015-3035",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "TP-Link の複数の Archer デバイスのディレクトリ トラバーサルの脆弱性",
      "shortDescriptionJa": "複数の TP-Link Archer デバイスのディレクトリ トラバーサルの脆弱性により、リモートの攻撃者が PATH_INFO の .. (ドット ドット) を介して login/.",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2015-002479",
      "vulnerabilityNameJvn": "複数の TP-LINK 製品におけるディレクトリトラバーサルの脆弱性",
      "shortDescriptionJvn": "複数の TP-LINK 製品には、ディレクトリトラバーサルの脆弱性が存在します。 ",
      "impactJvn": "第三者により、.. (ドットドット) を含む login/. の PATH_INFO を介して、任意のファイルを読まれる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2015-1427",
      "vendorProject": "Elastic",
      "product": "Elasticsearch",
      "vulnerabilityName": "Elasticsearch Groovy Scripting Engine Remote Code Execution Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "The Groovy scripting engine in Elasticsearch allows remote attackers to bypass the sandbox protection mechanism and execute arbitrary shell commands.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2015-1427",
      "cwes": [
        "CWE-284"
      ],
      "vulnerabilityNameJa": "Elasticsearch Groovy スクリプト エンジンのリモート コード実行の脆弱性",
      "shortDescriptionJa": "Elasticsearch の Groovy スクリプト エンジンにより、リモートの攻撃者はサンドボックス保護メカニズムをバイパスし、任意のシェル コマンドを実行できます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2015-001538",
      "vulnerabilityNameJvn": "Elasticsearch の Groovy スクリプトエンジンにおけるサンドボックス保護メカニズムを回避される脆弱性",
      "shortDescriptionJvn": "Elasticsearch の Groovy スクリプトエンジンには、サンドボックス保護メカニズムを回避される、および任意のシェルコマンドを実行される脆弱性が存在します。  補足情報 : CWE による脆弱性タイプは、CWE-284: Improper Access Control (不適切なアクセス制御) と識別されています。 http://cwe.mitre.org/data/definitions/284.html ",
      "impactJvn": "第三者により、巧妙に細工されたスクリプトを介して、サンドボックス保護メカニズムを回避される、および任意のシェルコマンドを実行される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2015-1187",
      "vendorProject": "D-Link and TRENDnet",
      "product": "Multiple Devices",
      "vulnerabilityName": "D-Link and TRENDnet Multiple Devices Remote Code Execution Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "The ping tool in multiple D-Link and TRENDnet devices allow remote attackers to perform remote code execution.",
      "requiredAction": "The impacted product is end-of-life and should be disconnected if still in use.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2015-1187",
      "cwes": [
        "CWE-287"
      ],
      "vulnerabilityNameJa": "D-Link および TRENDnet の複数のデバイスでリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "複数の D-Link および TRENDnet デバイスの ping ツールにより、リモートの攻撃者がリモートでコードを実行できるようになります。",
      "requiredActionJa": "影響を受ける製品はサポート終了（end-of-life）しており、もしもまだ使用中なのであれば速やかに切り離すべきです。",
      "jvnVulnId": "JVNDB-2015-007962",
      "vulnerabilityNameJvn": "D-Link および TRENDnet デバイスにおける認証に関する脆弱性",
      "shortDescriptionJvn": "D-Link および TRENDnet デバイスには、認証に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2015-0666",
      "vendorProject": "Cisco",
      "product": "Prime Data Center Network Manager (DCNM)",
      "vulnerabilityName": "Cisco Prime Data Center Network Manager (DCNM) Directory Traversal Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "Directory traversal vulnerability in the fmserver servlet in Cisco Prime Data Center Network Manager (DCNM) allows remote attackers to read arbitrary files.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2015-0666",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "Cisco Prime Data Center Network Manager (DCNM) のディレクトリ トラバーサルの脆弱性",
      "shortDescriptionJa": "Cisco Prime Data Center Network Manager (DCNM) の fmserver サーブレットのディレクトリ トラバーサルの脆弱性により、リモートの攻撃者が任意のファイルを読み取ることができます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2015-002075",
      "vulnerabilityNameJvn": "Cisco Prime Data Center Network Manager の fmserver サーブレットにおけるディレクトリトラバーサルの脆弱性",
      "shortDescriptionJvn": "Cisco Prime Data Center Network Manager (DCNM) の fmserver サーブレットには、ディレクトリトラバーサルの脆弱性が存在します。  ベンダは、本脆弱性を Bug ID CSCus00241 として公開しています。",
      "impactJvn": "第三者により、巧妙に細工されたパス名を介して、任意のファイルを読まれる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2014-6332",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Object Linking & Embedding (OLE) Automation Array Remote Code Execution Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "OleAut32.dll in OLE in Microsoft Windows allows remote attackers to remotely execute code via a crafted web site.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2014-6332",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Microsoft Windows Object Linking & Embedding (OLE) Automation Array リモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Microsoft Windows の OLE に含まれる OleAut32.dll により、リモートの攻撃者は、巧妙に細工された Web サイトを介してコードをリモートで実行できます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2014-005401",
      "vulnerabilityNameJvn": "複数の Microsoft 製品の OLE における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft 製品の OLE には、任意のコードを実行される脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性は「Windows OLE オートメーション配列リモート コード実行の脆弱性」と記載されています。",
      "impactJvn": "第三者により、巧妙に細工された Web サイトを介して、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2014-6324",
      "vendorProject": "Microsoft",
      "product": "Kerberos Key Distribution Center (KDC)",
      "vulnerabilityName": "Microsoft Kerberos Key Distribution Center (KDC) Privilege Escalation Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "The Kerberos Key Distribution Center (KDC) in Microsoft allows remote authenticated domain users to obtain domain administrator privileges.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2014-6324",
      "cwes": [
        "CWE-264"
      ],
      "vulnerabilityNameJa": "Microsoft Kerberos Key Distribution Center (KDC) の権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft の Kerberos Key Distribution Center (KDC) を使用すると、リモートの認証済みドメイン ユーザーがドメイン管理者特権を取得できます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2014-005523",
      "vulnerabilityNameJvn": "Microsoft Windows の Kerberos Key Distribution Center (KDC) に Privilege Attribute Certificate (PAC) 署名検証不備の脆弱性",
      "shortDescriptionJvn": "Microsoft Windows の Kerberos Key Distribution Center (KDC) には、Privilege Attribute Certificate (PAC) 署名検証不備の脆弱性が存在します。  Microsoft Windows の Kerberos Key Distribution Center (KDC) には、Kerberos チケットリクエストに含まれる Privilege Attribute Certificate (PAC) 署名を適切に検証しない問題があります (CWE-347)。PAC に含まれる情報を細工されることで、ドメインの資格情報を持つユーザに、より高い権限を取得される可能性があります。  CWE-347: Improper Verification of Cryptographic Signature https://cwe.mitre.org/data/definitions/347.html  開発者によると、本脆弱性を使用した攻撃活動を確認しているとのことです。  脆弱性に関するより詳しい情報は、Microsoft Security Research and Defense Blog に記載されています。  Microsoft Security Research and Defense Blog: Additional information about CVE-2014-6324 http://blogs.technet.com/b/srd/archive/2014/11/18/additional-information-about-cve-2014-6324.aspx",
      "impactJvn": "ドメインの資格情報を持つユーザによって、ドメインの管理者権限を取得され、ドメインコントローラを含むドメイン内の全てのコンピュータを乗っ取られる可能性があります。",
      "requiredActionJvn": "[アップデートする] Microsoft が提供する情報 (マイクロソフト セキュリティ情報 MS14-068) をもとにアップデートしてください。  マイクロソフト セキュリティ情報 MS14-068 https://technet.microsoft.com/ja-jp/library/security/ms14-068.aspx  なお、Windows Vista, Windows 7, Windows 8 および Windows 8.1 についても、多層防御強化のために更新プログラムが提供されています。"
    },
    {
      "cveID": "CVE-2014-6287",
      "vendorProject": "Rejetto",
      "product": "HTTP File Server (HFS)",
      "vulnerabilityName": "Rejetto HTTP File Server (HFS) Remote Code Execution Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "The findMacroMarker function in parserLib.pas in Rejetto HTTP File Server (HFS or HttpFileServer) allows remote attackers to execute arbitrary programs.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2014-6287",
      "cwes": [
        "CWE-94"
      ],
      "vulnerabilityNameJa": "Rejetto HTTP ファイル サーバー (HFS) のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Rejetto HTTP ファイル サーバー (HFS または HttpFileServer) の parserLib.pas の findMacroMarker 関数により、リモートの攻撃者は任意のプログラムを実行できます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2014-004545",
      "vulnerabilityNameJvn": "Rejetto HFS (HTTP File Server) に null バイトの取扱いに関する脆弱性",
      "shortDescriptionJvn": "Rejetto が提供する HFS (HTTP File Server) には、null バイトの取扱いに関する脆弱性が存在します。  Rejetto が提供する HFS (HTTP File Server) には、parserLib.pas の正規表現に null バイトを処理しない問題 (CWE-158) が存在します。検索文字列に null バイトが含まれている場合、その null バイトの後にくる文字列がコマンドの場合、そのコマンドが実行されてしまいます。  CWE-158:Improper Neutralization of Null Byte or NUL Character http://cwe.mitre.org/data/definitions/158.html  なお、本脆弱性を使用した攻撃コードが公開されており、攻撃活動が観測されているとのことです。",
      "impactJvn": "遠隔の第三者によって、サーバ上で任意の OS コマンドを実行される可能性があります。",
      "requiredActionJvn": "[アップデートする] 開発者が提供する情報をもとに、最新版へアップデートしてください。 "
    },
    {
      "cveID": "CVE-2014-3120",
      "vendorProject": "Elastic",
      "product": "Elasticsearch",
      "vulnerabilityName": "Elasticsearch Remote Code Execution Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "Elasticsearch enables dynamic scripting, which allows remote attackers to execute arbitrary MVEL expressions and Java code.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2014-3120",
      "cwes": [
        "CWE-284"
      ],
      "vulnerabilityNameJa": "Elasticsearch リモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Elasticsearch は、リモートの攻撃者が任意の MVEL 式と Java コードを実行できるようにする動的スクリプトを有効にします。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2014-003609",
      "vulnerabilityNameJvn": "Elasticsearch のデフォルト設定における任意の MVEL 式および Java コードをを実行される脆弱性",
      "shortDescriptionJvn": "Elasticsearch のデフォルト設定は、動的スクリプトを有効にするため、任意の MVEL 式および Java コードを実行される脆弱性が存在します。",
      "impactJvn": "第三者により、_search の source パラメータを介して、任意の MVEL 式および Java コードを実行される脆弱性が存在します。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2014-0130",
      "vendorProject": "Rails",
      "product": "Ruby on Rails",
      "vulnerabilityName": "Ruby on Rails Directory Traversal Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "Directory traversal vulnerability in actionpack/lib/abstract_controller/base.rb in the implicit-render implementation in Ruby on Rails allows remote attackers to read arbitrary files via a crafted request.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2014-0130",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "Ruby on Rails のディレクトリ トラバーサルの脆弱性",
      "shortDescriptionJa": "Ruby on Rails の暗黙的レンダリング実装の actionpack/lib/abstract_controller/base.rb のディレクトリ トラバーサルの脆弱性により、リモートの攻撃者が巧妙に細工されたリクエストを介して任意のファイルを読み取ることができます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2014-002400",
      "vulnerabilityNameJvn": "Ruby on Rails の implicit-render の実装におけるディレクトリトラバーサルの脆弱性",
      "shortDescriptionJvn": "Ruby on Rails の implicit-render の実装の actionpack/lib/abstract_controller/base.rb には、特定の route globbing の設定が有効な場合、ディレクトリトラバーサルの脆弱性が存在します。",
      "impactJvn": "第三者により、巧妙に細工されたリクエストを介して、任意のファイルを読まれる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2013-5223",
      "vendorProject": "D-Link",
      "product": "DSL-2760U",
      "vulnerabilityName": "D-Link DSL-2760U Gateway Cross-Site Scripting Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "A cross-site scripting (XSS) vulnerability exists in the D-Link DSL-2760U gateway, allowing remote authenticated users to inject arbitrary web script or HTML.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2013-5223",
      "cwes": [
        "CWE-79"
      ],
      "vulnerabilityNameJa": "D-Link DSL-2760U ゲートウェイのクロスサイト スクリプティングの脆弱性",
      "shortDescriptionJa": "D-Link DSL-2760U ゲートウェイにはクロスサイト スクリプティング (XSS) の脆弱性が存在し、リモート認証されたユーザーが任意の Web スクリプトまたは HTML を挿入できるようになります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2013-005171",
      "vulnerabilityNameJvn": "D-Link DSL-2760U ゲートウェイにおけるクロスサイトスクリプティングの脆弱性",
      "shortDescriptionJvn": "D-Link DSL-2760U ゲートウェイには、クロスサイトスクリプティングの脆弱性が存在します。",
      "impactJvn": "リモート認証されたユーザにより、以下のパラメータを介して、任意の Web スクリプトまたは HTML を挿入される可能性があります。  (1) sntpcfg.cgi の ntpServer1 パラメータ (2) ddnsmngr.cmd の username パラメータ (3) todmngr.tod の username パラメータ (4) urlfilter.cmd の TodUrlAdd パラメータ (5) scprttrg.cmd の appName パラメータ (6) scoutflt.cmd の add アクションの fltName パラメータ (7) scoutflt.cmd の remove アクションの rmLst パラメータ (8) portmapcfg.cmd の groupName パラメータ (9) snmpconfig.cgi の snmpRoCommunity パラメータ (10) scinflt.cmd の fltName パラメータ (11) prmngr.cmd の add アクションの PolicyName パラメータ (12) prmngr.cmd の remove アクションの rmLst パラメータ (13) ippcfg.cmd の ippName パラメータ (14) samba.cgi の smbNetBiosName パラメータ (15) samba.cgi の smbDirName パラメータ (16) wlcfg.wl の wlSsid パラメータ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2013-4810",
      "vendorProject": "Hewlett Packard (HP)",
      "product": "ProCurve Manager (PCM), PCM+, Identity Driven Manager (IDM), and Application Lifecycle Management",
      "vulnerabilityName": "HP Multiple Products Remote Code Execution Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "HP ProCurve Manager (PCM), PCM+, Identity Driven Manager (IDM), and Application Lifecycle Management allow remote attackers to execute arbitrary code via a marshalled object to (1) EJBInvokerServlet or (2) JMXInvokerServlet.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2013-4810",
      "cwes": [
        "CWE-94"
      ],
      "vulnerabilityNameJa": "HP 複数製品のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "HP ProCurve Manager (PCM)、PCM+、Identity Driven Manager (IDM)、およびアプリケーション ライフサイクル管理により、リモートの攻撃者は、(1) EJBInvokerServlet または (2) JMXInvokerServlet にマーシャリングされたオブジェクトを介して任意のコードを実行できます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2013-004144",
      "vulnerabilityNameJvn": "複数の HP 製品における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "HP ProCurve Manager (PCM)、PCM+、Identity Driven Manager (IDM)、および Application Lifecycle Management には、任意のコードを実行される脆弱性が存在します。  Zero Day Initiative は、本脆弱性に ZDI-CAN-1760 を採番していました。",
      "impactJvn": "第三者により、(1) EJBInvokerServlet または (2) JMXInvokerServlet の整列化されたオブジェクト (marshalled object) を介して、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2013-2251",
      "vendorProject": "Apache",
      "product": "Struts",
      "vulnerabilityName": "Apache Struts Improper Input Validation Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "Apache Struts allows remote attackers to execute arbitrary Object-Graph Navigation Language (OGNL) expressions.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2013-2251",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Apache Struts の不適切な入力検証の脆弱性",
      "shortDescriptionJa": "Apache Struts では、リモートの攻撃者が任意の Object-Graph Navigation Language (OGNL) 式を実行できます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2013-003469",
      "vulnerabilityNameJvn": "Apache Struts において任意のコマンドを実行される脆弱性",
      "shortDescriptionJvn": "Apache Struts には、任意のコマンドを実行される脆弱性が存在します。  Apache Software Foundation が提供する Apache Struts は、Java のウェブアプリケーションを作成するためのソフトウェアフレームワークです。Apache Struts には、任意のコマンドを実行される脆弱性が存在します。  本件は、7月16日に開発者が公開した S2-016 の脆弱性と同じものです。  なお、本脆弱性を使用した攻撃活動が確認されています。  この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。 報告者: 三井物産セキュアディレクション株式会社 寺田 健 氏",
      "impactJvn": "Apache Struts が設置されているサーバ上で任意のコマンドを実行される可能性があります。",
      "requiredActionJvn": "[アップデートする] 開発者が提供する情報をもとに最新版へアップデートしてください。"
    },
    {
      "cveID": "CVE-2012-1823",
      "vendorProject": "PHP",
      "product": "PHP",
      "vulnerabilityName": "PHP-CGI Query String Parameter Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "sapi/cgi/cgi_main.c in PHP, when configured as a CGI script, does not properly handle query strings, which allows remote attackers to execute arbitrary code.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2012-1823",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "PHP-CGI クエリ文字列パラメータの脆弱性",
      "shortDescriptionJa": "PHP の sapi/cgi/cgi_main.c は、CGI スクリプトとして構成されている場合、クエリ文字列を適切に処理しないため、リモートの攻撃者が任意のコードを実行する可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2012-002235",
      "vulnerabilityNameJvn": "PHP-CGI の query string の処理に脆弱性",
      "shortDescriptionJvn": "PHP には、CGI として使用される設定において query string をコマンドラインオプションとして認識してしまう脆弱性が存在します。",
      "impactJvn": "遠隔の第三者によって、php スクリプトの内容を取得されたり、サービス運用妨害 (DoS) 攻撃を受けたり、ウェブサーバの権限で任意のコードを実行されたりする可能性があります。",
      "requiredActionJvn": "[アップデートする] The PHP Group が提供する情報 (http://www.php.net/archive/2012.php#id2012-05-03-1) をもとに、最新版へアップデートしてください。 開発者によると (http://www.php.net/archive/2012.php#id2012-05-06-1)、\"2012年5月8日に追加のアップデートを公開する予定\" とのことです。   [ワークアラウンドを実施する] 対策版を適用するまでの間、以下の回避策を適用することで、本脆弱性の影響を軽減することが可能です。  * mod_rewrite による書き換えルールを設定する  詳しくは、The PHP Group が提供する情報 (http://www.php.net/archive/2012.php#id2012-05-06-1) をご確認ください。"
    },
    {
      "cveID": "CVE-2010-4345",
      "vendorProject": "Exim",
      "product": "Exim",
      "vulnerabilityName": "Exim Privilege Escalation Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "Exim allows local users to gain privileges by leveraging the ability of the exim user account to specify an alternate configuration file with a directive that contains arbitrary commands.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2010-4345",
      "cwes": [
        "CWE-264"
      ],
      "vulnerabilityNameJa": "Exim 権限昇格の脆弱性",
      "shortDescriptionJa": "Exim を使用すると、exim ユーザー アカウントの機能を利用して、任意のコマンドを含むディレクティブで別の構成ファイルを指定することにより、ローカル ユーザーが特権を取得できます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2010-002654",
      "vulnerabilityNameJvn": "Exim における権限昇格の脆弱性",
      "shortDescriptionJvn": "Exim には、設定ファイルの処理に起因する権限昇格の脆弱性が存在します。  Exim は、Cambridge 大学で開発された Unix システム向けのメール転送エージェントです。 Exim を設定オプション ALT_CONFIG_ROOT_ONLY を指定しないでビルドすると、ユーザは任意の設定ファイルを使用することが可能になります。結果として、指定された設定ファイル内に存在する ${run…} はすべて root 権限で実行されます。  なお、本脆弱性を使用した攻撃活動が確認されています。",
      "impactJvn": "Exim を実行できる一般ユーザによって、root 権限で任意のコードを実行される可能性があります。",
      "requiredActionJvn": "2010年12月14日現在、対策方法はありません。  [ワークアラウンドを実施する] 対策版が公開されるまでの間、以下の回避策を適用することで本脆弱性の影響を軽減することが可能です。  ・ 設定オプション ALT_CONFIG_ROOT_ONLY を指定してビルドする"
    },
    {
      "cveID": "CVE-2010-4344",
      "vendorProject": "Exim",
      "product": "Exim",
      "vulnerabilityName": "Exim Heap-Based Buffer Overflow Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "Heap-based buffer overflow in the string_vformat function in string.c in Exim before 4.70 allows remote attackers to execute arbitrary code via an SMTP session.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2010-4344",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Exim ヒープベースのバッファ オーバーフローの脆弱性",
      "shortDescriptionJa": "4.70 より前の Exim の string.c の string_vformat 関数におけるヒープベースのバッファ オーバーフローにより、リモートの攻撃者が SMTP セッションを介して任意のコードを実行できます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2010-002580",
      "vulnerabilityNameJvn": "Exim の string_format 関数にバッファオーバーフローの脆弱性",
      "shortDescriptionJvn": "Exim の string_format 関数には、バッファオーバーフローの脆弱性が存在します。  Exim は、Cambridge 大学で開発された Unix システム向けのメール転送エージェントです。Exim の string_format 関数には、バッファオーバーフローの脆弱性が存在します。攻撃者は、メッセージヘッダを細工することで本脆弱性を使用した攻撃が可能になります。  なお、本脆弱性を使用した攻撃活動が確認されています。",
      "impactJvn": "遠隔の第三者によって、Exim の実行権限で任意のコードを実行される可能性があります。",
      "requiredActionJvn": "[アップデートする] この問題は、使用している OS のベンダや配布元が提供する修正済みのバージョンに更新することで解決します。詳細については、ベンダや配布元が提供する情報を参照してください。"
    },
    {
      "cveID": "CVE-2010-3035",
      "vendorProject": "Cisco",
      "product": "IOS XR",
      "vulnerabilityName": "Cisco IOS XR Border Gateway Protocol (BGP) Denial-of-Service Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "Cisco IOS XR, when BGP is the configured routing feature, allows remote attackers to cause a denial-of-service (DoS).",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2010-3035",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Cisco IOS XR ボーダー ゲートウェイ プロトコル (BGP) のサービス妨害の脆弱性",
      "shortDescriptionJa": "Cisco IOS XR では、BGP がルーティング機能として設定されている場合、リモート攻撃者がサービス拒否（DoS）を引き起こすことが可能になります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2010-004263",
      "vulnerabilityNameJvn": "Cisco IOS XR におけるサービス運用妨害 (DoS) の脆弱性",
      "shortDescriptionJvn": "Cisco IOS XR は、BGP が有効になっている際、認識しない遷移属性を適切に処理しないため、サービス運用妨害 (ピアリングリセット) 状態となる脆弱性が存在します。",
      "impactJvn": "第三者により、巧妙に細工されたプレフィックスアナウンスメントを介して、サービス運用妨害 (ピアリングリセット) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2010-2861",
      "vendorProject": "Adobe",
      "product": "ColdFusion",
      "vulnerabilityName": "Adobe ColdFusion Directory Traversal Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "A directory traversal vulnerability exists in the administrator console in Adobe ColdFusion which allows remote attackers to read arbitrary files.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2010-2861",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "Adobe ColdFusion ディレクトリ トラバーサルの脆弱性",
      "shortDescriptionJa": "Adobe ColdFusion の管理コンソールにディレクトリ トラバーサルの脆弱性が存在し、リモートの攻撃者が任意のファイルを読み取ることができます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2010-001900",
      "vulnerabilityNameJvn": "Adobe ColdFusion の administrator コンソールにおけるディレクトリトラバーサルの脆弱性",
      "shortDescriptionJvn": "Adobe ColdFusion の administrator コンソールには、CFIDE/administrator/ 内にあるCFIDE/administrator/settings/mappings.cfm、logging/settings.cfm、 datasources/index.cfm、j2eepackaging/editarchive.cfm および enter.cfm のローカルパラメーターに関する処理に不備があるため、ディレクトリトラバーサルの脆弱性が存在します。",
      "impactJvn": "第三者により、ローカルパラメーターを介して、任意のファイルを読まれる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2009-2055",
      "vendorProject": "Cisco",
      "product": "IOS XR",
      "vulnerabilityName": "Cisco IOS XR Border Gateway Protocol (BGP) Denial-of-Service Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "Cisco IOS XR,when BGP is the configured routing feature, allows remote attackers to cause a denial-of-service (DoS).",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2009-2055",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Cisco IOS XR ボーダー ゲートウェイ プロトコル (BGP) のサービス妨害の脆弱性",
      "shortDescriptionJa": "Cisco IOS XR では、BGP がルーティング機能として設定されている場合、リモート攻撃者がサービス拒否（DoS）を引き起こすことが可能になります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2009-002678",
      "vulnerabilityNameJvn": "Cisco IOS XR におけるサービス運用妨害 (DoS) の脆弱性",
      "shortDescriptionJvn": "Cisco IOS XR には、 サービス運用妨害 (DoS) 状態となる脆弱性が存在します。",
      "impactJvn": "第三者により、無効な属性を伴う BGP UPDATE メッセージを介して、サービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2009-1151",
      "vendorProject": "phpMyAdmin",
      "product": "phpMyAdmin",
      "vulnerabilityName": "phpMyAdmin Remote Code Execution Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "Setup script used to generate configuration can be fooled using a crafted POST request to include arbitrary PHP code in generated configuration file.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2009-1151",
      "cwes": [
        "CWE-94"
      ],
      "vulnerabilityNameJa": "phpMyAdmin リモートでコードが実行される脆弱性",
      "shortDescriptionJa": "構成の生成に使用されるセットアップ スクリプトは、巧妙に細工された POST 要求を使用してだまされ、生成された構成ファイルに任意の PHP コードを含めることができます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2009-001443",
      "vulnerabilityNameJvn": "phpMyAdmin の setup.php における任意の PHP コードを挿入される脆弱性",
      "shortDescriptionJvn": "phpMyAdmin の setup.php には、任意の PHP コードを挿入される脆弱性が存在します。",
      "impactJvn": "リモートの攻撃者により、 save アクションを介して、設定ファイルの中に任意の PHP コードを挿入される可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2009-0927",
      "vendorProject": "Adobe",
      "product": "Reader and Acrobat",
      "vulnerabilityName": "Adobe Reader and Adobe Acrobat Stack-Based Buffer Overflow Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "Stack-based buffer overflow in Adobe Reader and Adobe Acrobat allows remote attackers to execute arbitrary code.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2009-0927",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Adobe Reader および Adobe Acrobat スタックベースのバッファ オーバーフローの脆弱性",
      "shortDescriptionJa": "Adobe Reader および Adobe Acrobat のスタックベースのバッファ オーバーフローにより、リモートの攻撃者が任意のコードを実行できるようになります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2009-001131",
      "vulnerabilityNameJvn": "Adobe Reader および Adobe Acrobat における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "Adobe Reader および Adobe Acrobat には、getIcon メソッドの引数処理に不備があるため、任意のコードを実行される脆弱性が存在します。",
      "impactJvn": "リモートの攻撃者により、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2005-2773",
      "vendorProject": "Hewlett Packard (HP)",
      "product": "OpenView Network Node Manager",
      "vulnerabilityName": "HP OpenView Network Node Manager Remote Code Execution Vulnerability",
      "dateAdded": "2022-03-25",
      "shortDescription": "HP OpenView Network Node Manager could allow a remote attacker to execute arbitrary commands on the system.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2005-2773",
      "cwes": [],
      "vulnerabilityNameJa": "HP OpenView ネットワーク ノード マネージャーのリモート コード実行の脆弱性",
      "shortDescriptionJa": "HP OpenView Network Node Manager では、リモートの攻撃者がシステム上で任意のコマンドを実行する可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "",
      "vulnerabilityNameJvn": "",
      "shortDescriptionJvn": "",
      "impactJvn": "",
      "requiredActionJvn": ""
    },
    {
      "cveID": "CVE-2020-5135",
      "vendorProject": "SonicWall",
      "product": "SonicOS",
      "vulnerabilityName": "SonicWall SonicOS Buffer Overflow Vulnerability",
      "dateAdded": "2022-03-15",
      "shortDescription": "A buffer overflow vulnerability in SonicOS allows a remote attacker to cause Denial of Service (DoS) and potentially execute arbitrary code by sending a malicious request to the firewall.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-05",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-5135",
      "cwes": [
        "CWE-120"
      ],
      "vulnerabilityNameJa": "SonicWall SonicOS バッファ オーバーフローの脆弱性",
      "shortDescriptionJa": "SonicOS のバッファ オーバーフローの脆弱性により、リモートの攻撃者がサービス拒否 (DoS) を引き起こし、悪意のある要求をファイアウォールに送信して任意のコードを実行する可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-012474",
      "vulnerabilityNameJvn": "SonicOS における古典的バッファオーバーフローの脆弱性",
      "shortDescriptionJvn": "SonicOS には、古典的バッファオーバーフローの脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-1405",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Universal Plug and Play (UPnP) Service Privilege Escalation Vulnerability",
      "dateAdded": "2022-03-15",
      "shortDescription": "A privilege escalation vulnerability exists when the Windows UPnP service improperly allows COM object creation.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-05",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-1405",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft Windows ユニバーサル プラグ アンド プレイ (UPnP) サービスの権限昇格の脆弱性",
      "shortDescriptionJa": "Windows UPnP サービスが COM オブジェクトの作成を不適切に許可する場合に、権限昇格の脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-011777",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、Windows ユニバーサルプラグアンドプレイ (UPnP) サービスが COM オブジェクト作成を不適切に許可した場合、権限を昇格される脆弱性が存在します。  ベンダは、本脆弱性を「Windows UPnP サービスの特権の昇格の脆弱性」として公開しています。",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2019-1322",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Privilege Escalation Vulnerability",
      "dateAdded": "2022-03-15",
      "shortDescription": "A privilege escalation vulnerability exists when Windows improperly handles authentication requests. An attacker who successfully exploited this vulnerability could run processes in an elevated context.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-05",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-1322",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft Windows の権限昇格の脆弱性",
      "shortDescriptionJa": "Windows が認証要求を適切に処理しない場合に、権限昇格の脆弱性が存在します。この脆弱性の悪用に成功した攻撃者は、昇格されたコンテキストでプロセスを実行する可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-010433",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、認証要求を適切に処理しない場合、権限を昇格される脆弱性が存在します。  ベンダは、本脆弱性を「Microsoft Windows の特権の昇格の脆弱性」として公開しています。  本脆弱性は、CVE-2019-1320 および CVE-2019-1340 とは異なる脆弱性です。",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2019-1315",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Error Reporting Manager Privilege Escalation Vulnerability",
      "dateAdded": "2022-03-15",
      "shortDescription": "A privilege escalation vulnerability exists when Windows Error Reporting manager improperly handles hard links. An attacker who successfully exploited this vulnerability could overwrite a targeted file leading to an elevated status.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-05",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-1315",
      "cwes": [
        "CWE-59"
      ],
      "vulnerabilityNameJa": "Microsoft Windows エラー報告マネージャーの権限昇格の脆弱性",
      "shortDescriptionJa": "Windows エラー報告マネージャーがハード リンクを適切に処理しない場合に、権限昇格の脆弱性が存在します。攻撃者がこの脆弱性を悪用した場合、標的のファイルが上書きされ、ステータスが昇格される可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-010512",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、Windows エラー報告マネージャがハードリンクを適切に処理しない場合、権限を昇格される脆弱性が存在します。  ベンダは、本脆弱性を「Windows エラー報告マネージャーの特権の昇格の脆弱性」として公開しています。  本脆弱性は、CVE-2019-1339、CVE-2019-1342 とは異なる脆弱性です。 ",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2019-1253",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows AppX Deployment Server Privilege Escalation Vulnerability",
      "dateAdded": "2022-03-15",
      "shortDescription": "A privilege escalation vulnerability exists when the Windows AppX Deployment Server improperly handles junctions.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-05",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-1253",
      "cwes": [
        "CWE-59"
      ],
      "vulnerabilityNameJa": "Microsoft Windows AppX 展開サーバーの権限昇格の脆弱性",
      "shortDescriptionJa": "Windows AppX Deployment Server がジャンクションを適切に処理しない場合に、権限昇格の脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-009201",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、Windows AppX Deployment Server がジャンクションを適切に処理しない場合、権限を昇格される脆弱性が存在します。  ベンダは、本脆弱性を「Windows の特権の昇格の脆弱性」として公開しています。  本脆弱性は、CVE-2019-1215、CVE-2019-1278、CVE-2019-1303 とは異なる脆弱性です。",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2019-1132",
      "vendorProject": "Microsoft",
      "product": "Win32k",
      "vulnerabilityName": "Microsoft Win32k Privilege Escalation Vulnerability",
      "dateAdded": "2022-03-15",
      "shortDescription": "A privilege escalation vulnerability exists in Windows when the Win32k component fails to properly handle objects in memory.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-05",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-1132",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft Win32k の権限昇格の脆弱性",
      "shortDescriptionJa": "Win32k コンポーネントがメモリ内のオブジェクトを適切に処理できない場合に、Windows に権限昇格の脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-006474",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、Win32k コンポーネントがメモリ内のオブジェクトの適切な処理に失敗した場合、権限を昇格される脆弱性が存在します。  ベンダは、本脆弱性を「Win32k の特権の昇格の脆弱性」として公開しています。",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2019-1129",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows AppX Deployment Service (AppXSVC) Privilege Escalation Vulnerability",
      "dateAdded": "2022-03-15",
      "shortDescription": "A privilege escalation vulnerability exists when Windows AppXSVC improperly handles hard links. An attacker who successfully exploited this vulnerability could run processes in an elevated context.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-05",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-1129",
      "cwes": [
        "CWE-59"
      ],
      "vulnerabilityNameJa": "Microsoft Windows AppX Deployment Service (AppXSVC) の権限昇格の脆弱性",
      "shortDescriptionJa": "Windows AppXSVC がハード リンクを適切に処理しない場合に、権限昇格の脆弱性が存在します。この脆弱性の悪用に成功した攻撃者は、昇格されたコンテキストでプロセスを実行する可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-006356",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、Windows AppX Deployment Service (AppXSVC) がハードリンクを適切に処理しない場合、権限を昇格される脆弱性が存在します。  ベンダは、本脆弱性を「Windows の特権の昇格の脆弱性」として公開しています。  本脆弱性は、CVE-2019-1130 とは異なる脆弱性です。",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2019-1069",
      "vendorProject": "Microsoft",
      "product": "Task Scheduler",
      "vulnerabilityName": "Microsoft Task Scheduler Privilege Escalation Vulnerability",
      "dateAdded": "2022-03-15",
      "shortDescription": "A privilege escalation vulnerability exists in the way the Task Scheduler Service validates certain file operations.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-05",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-1069",
      "cwes": [
        "CWE-59"
      ],
      "vulnerabilityNameJa": "Microsoft タスク スケジューラの権限昇格の脆弱性",
      "shortDescriptionJa": "タスク スケジューラ サービスが特定のファイル操作を検証する方法に、権限昇格の脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-004006",
      "vulnerabilityNameJvn": "Microsoft Windows タスクスケジューラにおける権限昇格の脆弱性",
      "shortDescriptionJvn": "Microsoft Windows には、タスクスケジューラの SetJobFileSecurityByName() 関数に起因する権限昇格の脆弱性が存在します。  タスクスケジューラは、決められた時間にタスクを実行するための、Microsoft Windows が持つコンポーネントです。schtasks.exe がタスクスケジューラのフロントエンドを担い、SYSTEM 権限で動作する Windows サービスがバックエンドとして機能します。タスクスケジューラが用いる schedsvc.dll というライブラリの中に tsched::SetJobFileSecurityByName() と呼ばれる関数がありますが、この関数により各 .job ファイルのアクセス権限が設定されます。  タスクスケジューラは <a href=\"https://docs.microsoft.com/en-us/windows/desktop/api/aclapi/nf-aclapi-setsecurityinfo\">SetSecurityInfo()</a>&nbsp;関数が呼ばれた時点で NT Authority\\SYSTEM トークンを持ちます。そのため、タスクスケジューラは本来であれば SYSTEM あるいは他の高い権限を持つアカウントでなければコントロールできないはずのファイルに、フルアクセス権限を付与することができます。  Windows Vista より古い Windows では、%Windir%\\tasks ディレクトリの .job ファイルが使用されます。このような古いバージョンの Windows に由来する schtasks.exe を新しいバージョンの Windows で動作させた場合、これらの .job ファイルは %Windir%\\system32\\tasks ディレクトリに移動されますが、その際に NT Authority\\SYSTEM トークンを持つタスクスケジューラにより、すべてのアカウントに対するフルアクセス権限を持つハードリンクが作成されることになります。本脆弱性の発見者により公開された実証コードはこのようなタスクスケジューラの挙動を利用したものです。  本脆弱性について CERT/CC では公開された実証コードが、32 ビットおよび 64 ビットの Windows 10、Windows 2016 および Windows 2019 で動作することを確認しています。Windows 8 では、本実証コードは一般ユーザが書き込み権限をもつファイルに対してのみ有効であり、攻撃の有効性はごくわずかであると考えられます。Windows 7 においては本実証コードは有効ではありません。",
      "impactJvn": "一般ユーザ権限を持つ攻撃者により、保護されたファイルに対するフルアクセス権限を取得され、結果としてシステムを改ざんされる可能性があります。",
      "requiredActionJvn": "[アップデートする] <a href=\"https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-1069\">開発者が提供する情報</a>をもとに、最新版にアップデートしてください。"
    },
    {
      "cveID": "CVE-2019-1064",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows AppX Deployment Service (AppXSVC) Privilege Escalation Vulnerability",
      "dateAdded": "2022-03-15",
      "shortDescription": "A privilege escalation vulnerability exists when Windows AppXSVC improperly handles hard links. An attacker who successfully exploited this vulnerability could run processes in an elevated context.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-05",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-1064",
      "cwes": [
        "CWE-59"
      ],
      "vulnerabilityNameJa": "Microsoft Windows AppX Deployment Service (AppXSVC) の権限昇格の脆弱性",
      "shortDescriptionJa": "Windows AppXSVC がハード リンクを適切に処理しない場合に、権限昇格の脆弱性が存在します。この脆弱性の悪用に成功した攻撃者は、昇格されたコンテキストでプロセスを実行する可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-005516",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、Windows AppX Deployment Service (AppXSVC) がハードリンクを適切に処理しない場合、権限を昇格される脆弱性が存在します。  ベンダは、本脆弱性を「Windows の特権の昇格の脆弱性」として公開しています。 ",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-0841",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows AppX Deployment Service (AppXSVC) Privilege Escalation Vulnerability",
      "dateAdded": "2022-03-15",
      "shortDescription": "A privilege escalation vulnerability exists when Windows AppXSVC improperly handles hard links. An attacker who successfully exploited this vulnerability could run processes in an elevated context.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-05",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-0841",
      "cwes": [
        "CWE-59"
      ],
      "vulnerabilityNameJa": "Microsoft Windows AppX Deployment Service (AppXSVC) の権限昇格の脆弱性",
      "shortDescriptionJa": "Windows AppXSVC がハード リンクを適切に処理しない場合に、権限昇格の脆弱性が存在します。この脆弱性の悪用に成功した攻撃者は、昇格されたコンテキストでプロセスを実行する可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-002647",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、Windows AppX Deployment Service (AppXSVC) がハードリンクを適切に処理しない場合、権限を昇格される脆弱性が存在します。  ベンダは、本脆弱性を「Windows の特権の昇格の脆弱性」として公開しています。  本脆弱性は、CVE-2019-0730、CVE-2019-0731、CVE-2019-0796、CVE-2019-0805、CVE-2019-0836 とは異なる脆弱性です。",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-0543",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Privilege Escalation Vulnerability",
      "dateAdded": "2022-03-15",
      "shortDescription": "A privilege escalation vulnerability exists when Windows improperly handles authentication requests. An attacker who successfully exploited this vulnerability could run processes in an elevated context.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-05",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-0543",
      "cwes": [
        "CWE-287"
      ],
      "vulnerabilityNameJa": "Microsoft Windows の権限昇格の脆弱性",
      "shortDescriptionJa": "Windows が認証要求を適切に処理しない場合に、権限昇格の脆弱性が存在します。この脆弱性の悪用に成功した攻撃者は、昇格されたコンテキストでプロセスを実行する可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-001009",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、認証リクエストを適切に処理しない場合、権限を昇格される脆弱性が存在します。  ベンダは、本脆弱性を「Microsoft Windows の特権の昇格の脆弱性」として公開しています。",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-8120",
      "vendorProject": "Microsoft",
      "product": "Win32k",
      "vulnerabilityName": "Microsoft Win32k Privilege Escalation Vulnerability",
      "dateAdded": "2022-03-15",
      "shortDescription": "A privilege escalation vulnerability exists in Windows when the Win32k component fails to properly handle objects in memory.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-05",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-8120",
      "cwes": [
        "CWE-404"
      ],
      "vulnerabilityNameJa": "Microsoft Win32k の権限昇格の脆弱性",
      "shortDescriptionJa": "Win32k コンポーネントがメモリ内のオブジェクトを適切に処理できない場合に、Windows に権限昇格の脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-004262",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、Win32k コンポーネントがメモリ内のオブジェクトの適切な処理に失敗した場合、権限を昇格される脆弱性が存在します。  ベンダは、本脆弱性を「Win32k の特権の昇格の脆弱性」として公開しています。  本脆弱性は、CVE-2018-8124、CVE-2018-8164、および CVE-2018-8166 とは異なる脆弱性です。",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-0101",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Transaction Manager Privilege Escalation Vulnerability",
      "dateAdded": "2022-03-15",
      "shortDescription": "A privilege escalation vulnerability exists when the Windows Transaction Manager improperly handles objects in memory.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-05",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-0101",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Microsoft Windows トランザクション マネージャーの権限昇格の脆弱性",
      "shortDescriptionJa": "Windows トランザクション マネージャーがメモリ内のオブジェクトを適切に処理しない場合に、権限昇格の脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-001856",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品のトランザクション マネージャのカーネルモードドライバにおける権限昇格の脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品のトランザクション マネージャのカーネルモードドライバには、権限を取得される脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性は「Windows の特権の昇格の脆弱性」と記載されています。",
      "impactJvn": "ローカルユーザにより、巧妙に細工されたアプリケーションを介して、権限を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2016-3309",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Kernel Privilege Escalation Vulnerability",
      "dateAdded": "2022-03-15",
      "shortDescription": "A privilege escalation vulnerability exists when the Windows kernel fails to properly handle objects in memory. An attacker who successfully exploited this vulnerability could run arbitrary code in kernel mode.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-05",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2016-3309",
      "cwes": [
        "CWE-264"
      ],
      "vulnerabilityNameJa": "Microsoft Windows カーネルの権限昇格の脆弱性",
      "shortDescriptionJa": "Windows カーネルがメモリ内のオブジェクトを適切に処理できない場合に、権限昇格の脆弱性が存在します。この脆弱性の悪用に成功した攻撃者は、カーネル モードで任意のコードを実行する可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2016-004292",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品のカーネルモードドライバにおける権限昇格の脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品のカーネルモードドライバには、権限を取得される脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性は「Win32k の特権の昇格の脆弱性」と記載されています。  本脆弱性は、CVE-2016-3308、CVE-2016-3310、および CVE-2016-3311 とは異なる脆弱性です。",
      "impactJvn": "ローカルユーザにより、巧妙に細工されたアプリケーションを介して、権限を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2015-2546",
      "vendorProject": "Microsoft",
      "product": "Win32k",
      "vulnerabilityName": "Microsoft Win32k Memory Corruption Vulnerability",
      "dateAdded": "2022-03-15",
      "shortDescription": "The kernel-mode driver in Microsoft Windows OS and Server allows local users to gain privileges via a crafted application.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-04-05",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2015-2546",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Microsoft Win32k のメモリ破損の脆弱性",
      "shortDescriptionJa": "Microsoft Windows OS および Server のカーネルモード ドライバーにより、ローカル ユーザーは巧妙に細工されたアプリケーションを介して特権を取得できます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2015-004654",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品のカーネルモードドライバにおける権限昇格の脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品のカーネルモードドライバには、権限を取得される脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性は「Win32k メモリ破損の特権の昇格の脆弱性」と記載されています。  本脆弱性は、CVE-2015-2511、CVE-2015-2517、および CVE-2015-2518 とは異なる脆弱性です。",
      "impactJvn": "ローカルユーザにより、巧妙に細工されたアプリケーションを介して、権限を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-26486",
      "vendorProject": "Mozilla",
      "product": "Firefox",
      "vulnerabilityName": "Mozilla Firefox Use-After-Free Vulnerability",
      "dateAdded": "2022-03-07",
      "shortDescription": "Mozilla Firefox contains a use-after-free vulnerability in WebGPU IPC Framework which can be exploited to perform arbitrary code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-21",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2022-26486",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Mozilla Firefox Use-After-Free 脆弱性",
      "shortDescriptionJa": "Mozilla Firefox には、WebGPU IPC フレームワークに解放後使用の脆弱性が含まれており、これを悪用して任意のコードを実行することができます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-003247",
      "vulnerabilityNameJvn": "複数の Mozilla 製品における解放済みメモリの使用に関する脆弱性",
      "shortDescriptionJvn": "複数の Mozilla 製品には、解放済みメモリの使用に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-26485",
      "vendorProject": "Mozilla",
      "product": "Firefox",
      "vulnerabilityName": "Mozilla Firefox Use-After-Free Vulnerability",
      "dateAdded": "2022-03-07",
      "shortDescription": "Mozilla Firefox contains a use-after-free vulnerability in XSLT parameter processing which can be exploited to perform arbitrary code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-21",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2022-26485",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Mozilla Firefox Use-After-Free 脆弱性",
      "shortDescriptionJa": "Mozilla Firefox には、XSLT パラメータ処理に解放後使用の脆弱性が含まれており、これを悪用して任意のコードを実行することができます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-003248",
      "vulnerabilityNameJvn": "複数の Mozilla 製品 における解放済みメモリの使用に関する脆弱性",
      "shortDescriptionJvn": "複数の Mozilla 製品 には、解放済みメモリの使用に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-21973",
      "vendorProject": "VMware",
      "product": "vCenter Server and Cloud Foundation",
      "vulnerabilityName": "VMware vCenter Server and Cloud Foundation Server Side Request Forgery (SSRF) Vulnerability",
      "dateAdded": "2022-03-07",
      "shortDescription": "VMware vCenter Server and Cloud Foundation Server contain a SSRF vulnerability due to improper validation of URLs in a vCenter Server plugin. This allows for information disclosure.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-21",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-21973",
      "cwes": [
        "CWE-20",
        "CWE-918"
      ],
      "vulnerabilityNameJa": "VMware vCenter Server および Cloud Foundation Server サイド リクエスト フォージェリ (SSRF) の脆弱性",
      "shortDescriptionJa": "VMware vCenter Server および Cloud Foundation Server には、vCenter Server プラグインでの URL の検証が不適切なため、SSRF の脆弱性が含まれています。これにより、情報開示が可能になります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-001342",
      "vulnerabilityNameJvn": "VMware vCenter Server および Cloud Foundation におけるサーバサイドのリクエストフォージェリの脆弱性",
      "shortDescriptionJvn": "VMware vCenter Server および Cloud Foundation には、サーバサイドのリクエストフォージェリの脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-8218",
      "vendorProject": "Pulse Secure",
      "product": "Pulse Connect Secure",
      "vulnerabilityName": "Pulse Connect Secure Code Injection Vulnerability",
      "dateAdded": "2022-03-07",
      "shortDescription": "A code injection vulnerability exists in Pulse Connect Secure that allows an attacker to crafted a URI to perform an arbitrary code execution via the admin web interface.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-09-07",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-8218",
      "cwes": [
        "CWE-94"
      ],
      "vulnerabilityNameJa": "Pulse Connect Secure コード インジェクションの脆弱性",
      "shortDescriptionJa": "Pulse Connect Secure にコード インジェクションの脆弱性が存在し、攻撃者が URI を巧妙に作成して、管理 Web インターフェイスを介して任意のコードを実行できるようになります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-008863",
      "vulnerabilityNameJvn": "Pulse Connect Secure におけるコードインジェクションの脆弱性",
      "shortDescriptionJvn": "Pulse Connect Secure には、コードインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-11581",
      "vendorProject": "Atlassian",
      "product": "Jira Server and Data Center",
      "vulnerabilityName": "Atlassian Jira Server and Data Center Server-Side Template Injection Vulnerability",
      "dateAdded": "2022-03-07",
      "shortDescription": "Atlassian Jira Server and Data Center contain a server-side template injection vulnerability which can allow for remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-09-07",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-11581",
      "cwes": [
        "CWE-74"
      ],
      "vulnerabilityNameJa": "Atlassian Jira Server および Data Center のサーバー側テンプレート インジェクションの脆弱性",
      "shortDescriptionJa": "Atlassian Jira Server および Data Center には、リモート コード実行を可能にするサーバー側のテンプレート インジェクションの脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-007843",
      "vulnerabilityNameJvn": "Jira Server および Data Center におけるコードインジェクションの脆弱性",
      "shortDescriptionJvn": "Jira Server および Data Center には、コードインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-6077",
      "vendorProject": "NETGEAR",
      "product": "Wireless Router DGN2200",
      "vulnerabilityName": "NETGEAR DGN2200 Remote Code Execution Vulnerability",
      "dateAdded": "2022-03-07",
      "shortDescription": "NETGEAR DGN2200 wireless routers contain a vulnerability that allows for remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-09-07",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-6077",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "NETGEAR DGN2200 のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "NETGEAR DGN2200 ワイヤレス ルーターには、リモートでコードが実行される可能性がある脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-001693",
      "vulnerabilityNameJvn": "NETGEAR DGN2200 デバイスのファームウェアの ping.cgi における任意の OS コマンドを実行される脆弱性",
      "shortDescriptionJvn": "NETGEAR DGN2200 デバイスのファームウェアの ping.cgi には、任意の OS コマンドを実行される脆弱性が存在します。",
      "impactJvn": "リモート認証されたユーザにより、HTTP POST リクエストの ping_IPAddr フィールドのシェルのメタ文字を介して、任意の OS コマンドを実行される可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2016-6277",
      "vendorProject": "NETGEAR",
      "product": "Multiple Routers",
      "vulnerabilityName": "NETGEAR Multiple Routers Remote Code Execution Vulnerability",
      "dateAdded": "2022-03-07",
      "shortDescription": "NETGEAR confirmed multiple routers allow unauthenticated web pages to pass form input directly to the command-line interface, permitting remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-09-07",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2016-6277",
      "cwes": [
        "CWE-352"
      ],
      "vulnerabilityNameJa": "NETGEAR の複数のルーターでリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "NETGEAR は、複数のルーターにより、認証されていない Web ページがフォーム入力を直接コマンドライン インターフェイスに渡し、リモートでコードを実行できることを確認しました。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2016-006166",
      "vulnerabilityNameJvn": "複数の NETGEAR 製ルータに脆弱性",
      "shortDescriptionJvn": "複数の NETGEAR 製ルータには、複数の脆弱性が存在します。  コマンドインジェクション (CWE-77) - CVE-2016-6277 重要な機能に対する認証欠如の問題 (CWE-306) クロスサイトリクエストフォージェリ (CWE-352)  NETGEAR 製の複数のルータにはコマンドインジェクションの脆弱性が存在します。 LAN 内の攻撃者は http://<router_IP>/cgi-bin/;COMMAND にアクセスすることで、認証を要求されることなく、当該製品の管理者権限で任意のコマンドを実行することが可能です。 また、当該製品にアクセス可能なユーザが、細工されたページにアクセスすることで、上のような URL へアクセスさせられ、結果として当該製品の管理者権限で任意のコマンドを実行させられる可能性があります。  CWE-77: Improper Neutralization of Special Elements used in a Command ('Command Injection') https://cwe.mitre.org/data/definitions/77.html  CWE-306: Missing Authentication for Critical Function https://cwe.mitre.org/data/definitions/306.html  CWE-352: Cross-Site Request Forgery (CSRF) https://cwe.mitre.org/data/definitions/352.html",
      "impactJvn": "遠隔の第三者によって細工された URL にアクセスすることで、当該製品の管理者権限で任意のコマンドを実行される可能性があります。",
      "requiredActionJvn": "[アップデートする] 開発者が提供する情報をもとに、ファームウェアをアップデートしてください。  　開発者が提供する情報 　https://kb.netgear.com/000036386/  [ワークアラウンドを実施する] ファームウェアの対策が行われていない製品のユーザは、本脆弱性の影響を回避するため、次のワークアラウンドを実施してください。  　* ウェブサーバを無効化する 　　本脆弱性を使用し、次のような URL にアクセスすることで、当該製品で動作し 　　ているウェブサーバを停止することが可能です。  　　http://<router_IP>/cgi-bin/;killall$IFS'httpd'  　　これにより、ルータの管理画面は使用できなくなります (機器を再起動すること 　　で、元の脆弱な状態に戻ります)。 　　詳しくは Bas' Blog の投稿をご確認ください。  　　Bas' Blog 　　http://www.sj-vs.net/a-temporary-fix-for-cert-vu582384-cwe-77-on-netgear-r7000-and-r6400-routers/  　* リモート管理機能を無効にする 　　リモート管理機能を有効にすると、WAN 側から攻撃を受ける可能性があります。 　　リモート管理機能は無効にしてください。  　* 当該製品を使用しない 　　この脆弱性を使用した攻撃は容易に実行可能です。対策済みファームウェアへの更 　　新を行うまで、当該製品の使用停止を検討してください。"
    },
    {
      "cveID": "CVE-2013-0631",
      "vendorProject": "Adobe",
      "product": "ColdFusion",
      "vulnerabilityName": "Adobe ColdFusion Information Disclosure Vulnerability",
      "dateAdded": "2022-03-07",
      "shortDescription": "Adobe Coldfusion contains an unspecified vulnerability, which could result in information disclosure from a compromised server.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-09-07",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2013-0631",
      "cwes": [
        "CWE-200"
      ],
      "vulnerabilityNameJa": "Adobe ColdFusion の情報漏えいの脆弱性",
      "shortDescriptionJa": "Adobe Coldfusion には特定されていない脆弱性があり、侵害されたサーバーからの情報漏えいにつながる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2013-001013",
      "vulnerabilityNameJvn": "Adobe ColdFusion における重要な情報を取得される脆弱性",
      "shortDescriptionJvn": "Adobe ColdFusion には、重要な情報を取得される脆弱性が存在します。",
      "impactJvn": "攻撃者により、重要な情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2013-0629",
      "vendorProject": "Adobe",
      "product": "ColdFusion",
      "vulnerabilityName": "Adobe ColdFusion Directory Traversal Vulnerability",
      "dateAdded": "2022-03-07",
      "shortDescription": "Adobe Coldfusion contains a directory traversal vulnerability, which could permit an unauthorized user access to restricted directories.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-09-07",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2013-0629",
      "cwes": [
        "CWE-264"
      ],
      "vulnerabilityNameJa": "Adobe ColdFusion ディレクトリ トラバーサルの脆弱性",
      "shortDescriptionJa": "Adobe Coldfusion にはディレクトリ トラバーサルの脆弱性があり、権限のないユーザーが制限されたディレクトリにアクセスできる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2013-001012",
      "vulnerabilityNameJvn": "Adobe ColdFusion における制限されたディレクトリにアクセスされる脆弱性",
      "shortDescriptionJvn": "Adobe ColdFusion には、パスワードが設定されていない場合、制限されたディレクトリにアクセスされる脆弱性が存在します。",
      "impactJvn": "攻撃者により、制限されたディレクトリにアクセスされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2013-0625",
      "vendorProject": "Adobe",
      "product": "ColdFusion",
      "vulnerabilityName": "Adobe ColdFusion Authentication Bypass Vulnerability",
      "dateAdded": "2022-03-07",
      "shortDescription": "Adobe Coldfusion contains an authentication bypass vulnerability, which could result in an unauthorized user gaining administrative access.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-09-07",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2013-0625",
      "cwes": [
        "CWE-255"
      ],
      "vulnerabilityNameJa": "Adobe ColdFusion の認証バイパスの脆弱性",
      "shortDescriptionJa": "Adobe Coldfusion には認証バイパスの脆弱性が含まれており、権限のないユーザーが管理アクセスを取得する可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2013-001011",
      "vulnerabilityNameJvn": "Adobe ColdFusion における認証を回避される脆弱性",
      "shortDescriptionJvn": "Adobe ColdFusion には、パスワードが設定されていない場合、認証を回避される、および任意のコードを実行される脆弱性が存在します。",
      "impactJvn": "第三者により、認証を回避される、および任意のコードを実行される脆弱性が存在します。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2009-3960",
      "vendorProject": "Adobe",
      "product": "BlazeDS",
      "vulnerabilityName": "Adobe BlazeDS Information Disclosure Vulnerability",
      "dateAdded": "2022-03-07",
      "shortDescription": "Adobe BlazeDS, which is utilized in LifeCycle and Coldfusion, contains a vulnerability that allows for information disclosure.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-09-07",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2009-3960",
      "cwes": [],
      "vulnerabilityNameJa": "Adobe BlazeDS の情報漏えいの脆弱性",
      "shortDescriptionJa": "LifeCycle および Coldfusion で利用されている Adobe BlazeDS には、情報漏洩を引き起こす脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2010-001121",
      "vulnerabilityNameJvn": "Adobe BlazeDS における重要な情報を取得される脆弱性",
      "shortDescriptionJvn": "複数の Adobe 製品で使用される Adobe BlazeDS には、重要な情報を取得される脆弱性が存在します。",
      "impactJvn": "第三者により、リクエストまたは XML ドキュメントに挿入されたタグおよび外部エンティティの参照に関連した経路を介して、重要な情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-20708",
      "vendorProject": "Cisco",
      "product": "Small Business RV160, RV260, RV340, and RV345 Series Routers",
      "vulnerabilityName": "Cisco Small Business RV Series Routers Stack-based Buffer Overflow Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "A vulnerability in Cisco Small Business RV160, RV260, RV340, and RV345 Series Routers could allow an attacker to do any of the following: Execute arbitrary code elevate privileges, execute arbitrary commands, bypass authentication and authorization protections, fetch and run unsigned software, or cause a denial of service (DoS).",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2022-20708",
      "cwes": [
        "CWE-121"
      ],
      "vulnerabilityNameJa": "Cisco Small Business RV シリーズ ルータのスタックベースのバッファ オーバーフローの脆弱性",
      "shortDescriptionJa": "Cisco スモール ビジネス RV160、RV260、RV340、および RV345 シリーズ ルータの脆弱性により、攻撃者は次のいずれかを実行できる可能性があります。サービス拒否 (DoS) を引き起こします。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-005341",
      "vulnerabilityNameJvn": "複数の Cisco Small Business RV シリーズルータにおける境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "複数の Cisco Small Business RV シリーズルータには、境界外書き込みに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2022-20703",
      "vendorProject": "Cisco",
      "product": "Small Business RV160, RV260, RV340, and RV345 Series Routers",
      "vulnerabilityName": "Cisco Small Business RV Series Routers Stack-based Buffer Overflow Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "A vulnerability in Cisco Small Business RV160, RV260, RV340, and RV345 Series Routers could allow an attacker to do any of the following: Execute arbitrary code elevate privileges, execute arbitrary commands, bypass authentication and authorization protections, fetch and run unsigned software, or cause a denial of service (DoS).",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2022-20703",
      "cwes": [
        "CWE-347"
      ],
      "vulnerabilityNameJa": "Cisco Small Business RV シリーズ ルータのスタックベースのバッファ オーバーフローの脆弱性",
      "shortDescriptionJa": "Cisco スモール ビジネス RV160、RV260、RV340、および RV345 シリーズ ルータの脆弱性により、攻撃者は次のいずれかを実行できる可能性があります。サービス拒否 (DoS) を引き起こします。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-004543",
      "vulnerabilityNameJvn": "複数の Cisco Small Business RV シリーズルータにおける境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "複数の Cisco Small Business RV シリーズルータには、境界外書き込みに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2022-20701",
      "vendorProject": "Cisco",
      "product": "Small Business RV160, RV260, RV340, and RV345 Series Routers",
      "vulnerabilityName": "Cisco Small Business RV Series Routers Stack-based Buffer Overflow Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "A vulnerability in Cisco Small Business RV160, RV260, RV340, and RV345 Series Routers could allow an attacker to do any of the following: Execute arbitrary code elevate privileges, execute arbitrary commands, bypass authentication and authorization protections, fetch and run unsigned software, or cause a denial of service (DoS).",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2022-20701",
      "cwes": [
        "CWE-121"
      ],
      "vulnerabilityNameJa": "Cisco Small Business RV シリーズ ルータのスタックベースのバッファ オーバーフローの脆弱性",
      "shortDescriptionJa": "Cisco スモール ビジネス RV160、RV260、RV340、および RV345 シリーズ ルータの脆弱性により、攻撃者は次のいずれかを実行できる可能性があります。サービス拒否 (DoS) を引き起こします。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-004939",
      "vulnerabilityNameJvn": "複数の Cisco Small Business RV シリーズルータにおける境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "複数の Cisco Small Business RV シリーズルータには、境界外書き込みに関する脆弱性が存在します。  ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2022-20700",
      "vendorProject": "Cisco",
      "product": "Small Business RV160, RV260, RV340, and RV345 Series Routers",
      "vulnerabilityName": "Cisco Small Business RV Series Routers Stack-based Buffer Overflow Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "A vulnerability in Cisco Small Business RV160, RV260, RV340, and RV345 Series Routers could allow an attacker to do any of the following: Execute arbitrary code elevate privileges, execute arbitrary commands, bypass authentication and authorization protections, fetch and run unsigned software, or cause a denial of service (DoS).",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2022-20700",
      "cwes": [
        "CWE-121"
      ],
      "vulnerabilityNameJa": "Cisco Small Business RV シリーズ ルータのスタックベースのバッファ オーバーフローの脆弱性",
      "shortDescriptionJa": "Cisco スモール ビジネス RV160、RV260、RV340、および RV345 シリーズ ルータの脆弱性により、攻撃者は次のいずれかを実行できる可能性があります。サービス拒否 (DoS) を引き起こします。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-004940",
      "vulnerabilityNameJvn": "複数の Cisco Small Business RV シリーズルータにおける境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "複数の Cisco Small Business RV シリーズルータには、境界外書き込みに関する脆弱性が存在します。  ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2022-20699",
      "vendorProject": "Cisco",
      "product": "Small Business RV160, RV260, RV340, and RV345 Series Routers",
      "vulnerabilityName": "Cisco Small Business RV Series Routers Stack-based Buffer Overflow Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "A vulnerability in Cisco Small Business RV160, RV260, RV340, and RV345 Series Routers could allow an attacker to do any of the following: Execute arbitrary code elevate privileges, execute arbitrary commands, bypass authentication and authorization protections, fetch and run unsigned software, or cause a denial of service (DoS).",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2022-20699",
      "cwes": [
        "CWE-785"
      ],
      "vulnerabilityNameJa": "Cisco Small Business RV シリーズ ルータのスタックベースのバッファ オーバーフローの脆弱性",
      "shortDescriptionJa": "Cisco スモール ビジネス RV160、RV260、RV340、および RV345 シリーズ ルータの脆弱性により、攻撃者は次のいずれかを実行できる可能性があります。サービス拒否 (DoS) を引き起こします。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-004941",
      "vulnerabilityNameJvn": "複数の Cisco Small Business RV シリーズルータにおける境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "複数の Cisco Small Business RV シリーズルータには、境界外書き込みに関する脆弱性が存在します。  ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2021-41379",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Installer Privilege Escalation Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "Microsoft Windows Installer contains an unspecified vulnerability that allows for privilege escalation.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-17",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-41379",
      "cwes": [
        "CWE-1386"
      ],
      "vulnerabilityNameJa": "Microsoft Windows インストーラーの権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Windows インストーラーには、特権昇格を可能にする不特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-004138",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、Windows インストーラに不備があるため、権限を昇格される脆弱性が存在します。 ",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-1938",
      "vendorProject": "Apache",
      "product": "Tomcat",
      "vulnerabilityName": "Apache Tomcat Improper Privilege Management Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "Apache Tomcat treats Apache JServ Protocol (AJP) connections as having higher trust than, for example, a similar HTTP connection. If such connections are available to an attacker, they can be exploited.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-1938",
      "cwes": [],
      "vulnerabilityNameJa": "Apache Tomcat の不適切な権限管理の脆弱性",
      "shortDescriptionJa": "Apache Tomcat は、Apache JServ Protocol (AJP) 接続を、たとえば同様の HTTP 接続よりも高い信頼を持つものとして扱います。このような接続が攻撃者に利用可能である場合、悪用される可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-001757",
      "vulnerabilityNameJvn": "Apache Tomcat の複数の脆弱性に対するアップデート",
      "shortDescriptionJvn": "The Apache Software Foundation から、Apache Tomcat に関する次の複数の脆弱性に対するアップデートが公開されました。  * HTTP Request Smuggling (CWE-444) - CVE-2020-1935、CVE-2019-17569 　* Apache Tomcat が無効な Transfer-Encoding ヘッダーを誤って処理したリバースプロキシの配下にある場合 HTTP Request Smuggling 攻撃を受ける可能性があります。  * 不適切な認可処理 (CWE-285) - CVE-2020-1938 　* Apache JServ Protocol (AJP) は Apache httpd が受け付けたリクエストを Apache Tomcat に連携する際に使用されており、デフォルトで有効な設定となっています。AJP ポートにアクセスが可能な場合、任意のリクエストを送信される可能性があります。",
      "impactJvn": "CVE-2020-1935、CVE-2019-17569  * 細工された HTTP ヘッダを含む HTTP リクエストを処理することで、情報を改ざんされるなどの可能性があります  CVE-2020-1938  * Apache Tomcat の設定によって影響は異なりますが、WEB-INF や META-INF、または ServletContext.getResourceAsStream() が到達可能ディレクトリ配下の任意のファイルを読み取られる可能性があります。また、Web アプリケーションがファイルのアップロードおよび保存を許可している場合に第三者に任意のコードを実行される可能性があります。 ",
      "requiredActionJvn": "CVE-2020-1935、CVE-2020-1938、CVE-2019-17569 [アップデートする] 開発者が提供する情報をもとに、最新版へアップデートしてください。 開発者は脆弱性の対策として、次のバージョンをリリースしています。  * Apache Tomcat 9.0.31 * Apache Tomcat 8.5.51 * Apache Tomcat 7.0.100  CVE-2020-1938 [ワークアラウンドを実施する] 次の製品についてはサポートが終了しており、修正プログラムが提供されません。  * NSA210、NSA220、NSA220+、NSA221、NSA310、NSA310S、NSA320、NSA320S、NSA325 および NSA325v2  次のワークアラウンドを実施することで、本脆弱性の影響を軽減することが可能です。   * server.xml から AJP Connector の設定を削除する * AJP ポートへの接続を制限する 　* ファイアウォールの設定 　* AJP コネクタに明示的にアドレスを設定する 　* AJP 接続の認可設定を行う"
    },
    {
      "cveID": "CVE-2020-11899",
      "vendorProject": "Treck TCP/IP stack",
      "product": "IPv6",
      "vulnerabilityName": "Treck TCP/IP stack Out-of-Bounds Read Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "The Treck TCP/IP stack contains an IPv6 out-of-bounds read vulnerability.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-11899",
      "cwes": [
        "CWE-125"
      ],
      "vulnerabilityNameJa": "Treck TCP/IP スタックの境界外読み取りの脆弱性",
      "shortDescriptionJa": "Treck TCP/IP スタックには、IPv6 の範囲外読み取りの脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-006779",
      "vulnerabilityNameJvn": "Treck TCP/IP stack における境界外読み取りに関する脆弱性",
      "shortDescriptionJvn": "Treck TCP/IP stack には、境界外読み取りに関する脆弱性が存在します。",
      "impactJvn": "情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-16928",
      "vendorProject": "Exim",
      "product": "Exim Internet Mailer",
      "vulnerabilityName": "Exim Out-of-bounds Write Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "Exim contains an out-of-bounds write vulnerability which can allow for remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-16928",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Exim 境界外書き込みの脆弱性",
      "shortDescriptionJa": "Exim には範囲外書き込みの脆弱性があり、リモートでコードが実行される可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-009885",
      "vulnerabilityNameJvn": "Exim における古典的バッファオーバーフローの脆弱性",
      "shortDescriptionJvn": "Exim には、古典的バッファオーバーフローの脆弱性が存在します。  本脆弱性は、CVE-2019-15846 とは異なる脆弱性です。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-1652",
      "vendorProject": "Cisco",
      "product": "Small Business RV320 and RV325 Dual Gigabit WAN VPN Routers",
      "vulnerabilityName": "Cisco Small Business Routers Improper Input Validation Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "A vulnerability in the web-based management interface of Cisco Small Business RV320 and RV325 Dual Gigabit WAN VPN Routers could allow an authenticated, remote attacker with administrative privileges on an affected device to execute arbitrary commands.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-1652",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Cisco スモール ビジネス ルータの不適切な入力検証の脆弱性",
      "shortDescriptionJa": "Cisco Small Business RV320 および RV325 デュアル ギガビット WAN VPN ルータの Web ベースの管理インターフェイスの脆弱性により、影響を受けるデバイスの管理者権限を持つ認証済みのリモート攻撃者が任意のコマンドを実行できる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-001419",
      "vulnerabilityNameJvn": "Cisco Small Business RV320 および RV325 における入力確認に関する脆弱性",
      "shortDescriptionJvn": "Cisco Small Business RV320 および RV325 には、入力確認に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-1297",
      "vendorProject": "Microsoft",
      "product": "Excel",
      "vulnerabilityName": "Microsoft Excel Remote Code Execution Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "A remote code execution vulnerability exists in Microsoft Excel when the software fails to properly handle objects in memory.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-1297",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft Excel のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "ソフトウェアがメモリ内のオブジェクトを適切に処理できない場合に、Microsoft Excel にリモートでコードが実行される脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-009196",
      "vulnerabilityNameJvn": "複数の Microsoft 製品におけるリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "Microsoft Excel、Microsoft Office、Office 365 ProPlus には、Microsoft Excel ソフトウェアがメモリ内のオブジェクトの適切な処理に失敗した場合、リモートでコードを実行される脆弱性が存在します。  ベンダは、本脆弱性を「Microsoft Excel のリモートでコードが実行される脆弱性」として公開しています。",
      "impactJvn": "リモートでコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2018-8581",
      "vendorProject": "Microsoft",
      "product": "Exchange Server",
      "vulnerabilityName": "Microsoft Exchange Server Privilege Escalation Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "A privilege escalation vulnerability exists in Microsoft Exchange Server. An attacker who successfully exploited this vulnerability could attempt to impersonate any other user of the Exchange server.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-17",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-8581",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft Exchange Server の権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Exchange Server に権限昇格の脆弱性が存在します。攻撃者がこの脆弱性を悪用した場合、Exchange サーバーの他のユーザーになりすます可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-010671",
      "vulnerabilityNameJvn": "Microsoft Exchange Server における権限を昇格される脆弱性",
      "shortDescriptionJvn": "Microsoft Exchange Server には、権限を昇格される脆弱性が存在します。  ベンダは、本脆弱性を「Microsoft Exchange Server の特権の昇格の脆弱性」として公開しています。",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-8298",
      "vendorProject": "ChakraCore",
      "product": "ChakraCore scripting engine",
      "vulnerabilityName": "ChakraCore Scripting Engine Type Confusion Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "The ChakraCore scripting engine contains a type confusion vulnerability which can allow for remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-8298",
      "cwes": [
        "CWE-843"
      ],
      "vulnerabilityNameJa": "ChakraCore スクリプト エンジンの型の取り違えの脆弱性",
      "shortDescriptionJa": "ChakraCore スクリプト エンジンには、リモートでコードが実行される可能性のある型の取り違えの脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-007732",
      "vulnerabilityNameJvn": "Microsoft ChakraCore におけるリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "Microsoft ChakraCore には、スクリプトエンジンのメモリ内のオブジェクト処理に不備があるため、リモートでコードを実行される脆弱性が存在します。  ベンダは、本脆弱性を「スクリプト エンジンのメモリ破損の脆弱性」として公開しています。  本脆弱性は、CVE-2018-8242、CVE-2018-8283、CVE-2018-8287、CVE-2018-8288、CVE-2018-8291、および CVE-2018-8296 とは異なる脆弱性です。",
      "impactJvn": "リモートでコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-0180",
      "vendorProject": "Cisco",
      "product": "IOS Software",
      "vulnerabilityName": "Cisco IOS Software Denial-of-Service Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "A vulnerability in the Login Enhancements (Login Block) feature of Cisco IOS Software could allow an unauthenticated, remote attacker to trigger a reload of an affected system, resulting in a denial of service (DoS) condition.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-0180",
      "cwes": [
        "CWE-399"
      ],
      "vulnerabilityNameJa": "Cisco IOS ソフトウェアの DoS 脆弱性",
      "shortDescriptionJa": "Cisco IOS ソフトウェアのログイン強化 (ログイン ブロック) 機能の脆弱性により、認証されていないリモートの攻撃者が影響を受けるシステムのリロードをトリガーし、サービス拒否 (DoS) 状態を引き起こす可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-003571",
      "vulnerabilityNameJvn": "Cisco IOS ソフトウェアにおけるリソース管理に関する脆弱性",
      "shortDescriptionJvn": "Cisco IOS ソフトウェアには、リソース管理に関する脆弱性が存在します。  ベンダは、本脆弱性を Bug ID CSCuy32360 および CSCuz60599 として公開しています。",
      "impactJvn": "サービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-0179",
      "vendorProject": "Cisco",
      "product": "IOS Software",
      "vulnerabilityName": "Cisco IOS Software Denial-of-Service Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "A vulnerability in the Login Enhancements (Login Block) feature of Cisco IOS Software could allow an unauthenticated, remote attacker to trigger a reload of an affected system, resulting in a denial of service (DoS) condition.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-0179",
      "cwes": [
        "CWE-399"
      ],
      "vulnerabilityNameJa": "Cisco IOS ソフトウェアの DoS 脆弱性",
      "shortDescriptionJa": "Cisco IOS ソフトウェアのログイン強化 (ログイン ブロック) 機能の脆弱性により、認証されていないリモートの攻撃者が影響を受けるシステムのリロードをトリガーし、サービス拒否 (DoS) 状態を引き起こす可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-003512",
      "vulnerabilityNameJvn": "Cisco IOS ソフトウェアにおけるリソース管理に関する脆弱性",
      "shortDescriptionJvn": "Cisco IOS ソフトウェアには、リソース管理に関する脆弱性が存在します。  ベンダは、本脆弱性を Cisco Bug ID：CSCuy32360 および CSCuz60599 として公開しています。",
      "impactJvn": "サービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-0175",
      "vendorProject": "Cisco",
      "product": "IOS, XR, and XE Software",
      "vulnerabilityName": "Cisco IOS, XR, and XE Software Buffer Overflow Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "Format string vulnerability in the Link Layer Discovery Protocol (LLDP) subsystem of Cisco IOS Software, Cisco IOS XE Software, and Cisco IOS XR Software could allow an unauthenticated, adjacent attacker to cause a denial of service (DoS) condition or execute arbitrary code with elevated privileges on an affected device.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-0175",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Cisco IOS、XR、および XE ソフトウェアのバッファ オーバーフローの脆弱性",
      "shortDescriptionJa": "Cisco IOS ソフトウェア、Cisco IOS XE ソフトウェア、および Cisco IOS XR ソフトウェアの Link Layer Discovery Protocol（LLDP）サブシステムのフォーマット文字列の脆弱性により、認証されていない隣接する攻撃者がサービス拒否（DoS）状態を引き起こしたり、任意のコードを実行したりする可能性があります。影響を受けるデバイスで昇格された特権。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-003508",
      "vulnerabilityNameJvn": "複数の Cisco IOS 製品における書式文字列に関する脆弱性",
      "shortDescriptionJvn": "Cisco IOS ソフトウェア、Cisco IOS XE ソフトウェア、および Cisco IOS XR ソフトウェアには、書式文字列に関する脆弱性が存在します。  ベンダは、本脆弱性を Cisco Bug ID：CSCvd73664 として公開しています。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-0174",
      "vendorProject": "Cisco",
      "product": "IOS XE Software",
      "vulnerabilityName": "Cisco IOS Software and Cisco IOS XE Software Improper Input Validation Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "A vulnerability in the DHCP option 82 encapsulation functionality of Cisco IOS Software and Cisco IOS XE Software could allow for denial-of-service (DoS).",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-0174",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Cisco IOS ソフトウェアおよび Cisco IOS XE ソフトウェアの不適切な入力検証の脆弱性",
      "shortDescriptionJa": "Cisco IOS ソフトウェアおよび Cisco IOS XE ソフトウェアの DHCP オプション 82 カプセル化機能の脆弱性により、サービス拒否（DoS）が発生する可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-003511",
      "vulnerabilityNameJvn": "Cisco IOS ソフトウェアおよび Cisco IOS XE ソフトウェアにおける入力確認に関する脆弱性",
      "shortDescriptionJvn": "Cisco IOS ソフトウェアおよび Cisco IOS XE ソフトウェアには、入力確認に関する脆弱性が存在します。  ベンダは、本脆弱性を Bug ID CSCuh91645 として公開しています。",
      "impactJvn": "サービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-0173",
      "vendorProject": "Cisco",
      "product": "IOS and IOS XE Software",
      "vulnerabilityName": "Cisco IOS and IOS XE Software Improper Input Validation Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "A vulnerability in the Cisco IOS Software and Cisco IOS XE Software function that restores encapsulated option 82 information in DHCP Version 4 (DHCPv4) packets can allow for denial-of-service (DoS).",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-0173",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Cisco IOS および IOS XE ソフトウェアの不適切な入力検証の脆弱性",
      "shortDescriptionJa": "DHCP バージョン 4（DHCPv4）パケット内のカプセル化されたオプション 82 情報を復元する Cisco IOS ソフトウェアおよび Cisco IOS XE ソフトウェア機能の脆弱性により、サービス拒否（DoS）が発生する可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-003507",
      "vulnerabilityNameJvn": "Cisco IOS ソフトウェアおよび Cisco IOS XE ソフトウェアにおける入力確認に関する脆弱性",
      "shortDescriptionJvn": "Cisco IOS ソフトウェアおよび Cisco IOS XE ソフトウェアには、入力確認に関する脆弱性が存在します。  ベンダは、本脆弱性を Bug ID CSCvg62754 として公開しています。",
      "impactJvn": "サービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-0172",
      "vendorProject": "Cisco",
      "product": "IOS and IOS XE Software",
      "vulnerabilityName": "Cisco IOS and IOS XE Software Improper Input Validation Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "A vulnerability in the DHCP option 82 encapsulation functionality of Cisco IOS Software and Cisco IOS XE Software could allow for denial-of-service (DoS).",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-0172",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Cisco IOS および IOS XE ソフトウェアの不適切な入力検証の脆弱性",
      "shortDescriptionJa": "Cisco IOS ソフトウェアおよび Cisco IOS XE ソフトウェアの DHCP オプション 82 カプセル化機能の脆弱性により、サービス拒否（DoS）が発生する可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-003506",
      "vulnerabilityNameJvn": "Cisco IOS ソフトウェアおよび Cisco IOS XE ソフトウェアにおける入力確認に関する脆弱性",
      "shortDescriptionJvn": "Cisco IOS ソフトウェアおよび Cisco IOS XE ソフトウェアには、入力確認に関する脆弱性が存在します。  ベンダは、本脆弱性を Bug ID CSCvg62730 として公開しています。",
      "impactJvn": "サービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-0167",
      "vendorProject": "Cisco",
      "product": "IOS, XR, and XE Software",
      "vulnerabilityName": "Cisco IOS, XR, and XE Software Buffer Overflow Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "There is a buffer overflow vulnerability in the Link Layer Discovery Protocol (LLDP) subsystem of Cisco IOS Software, Cisco IOS XE Software, and Cisco IOS XR Software which could allow an unauthenticated, adjacent attacker to cause a denial of service (DoS) condition or execute arbitrary code.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-0167",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Cisco IOS、XR、および XE ソフトウェアのバッファ オーバーフローの脆弱性",
      "shortDescriptionJa": "Cisco IOS ソフトウェア、Cisco IOS XE ソフトウェア、および Cisco IOS XR ソフトウェアの Link Layer Discovery Protocol（LLDP）サブシステムにはバッファ オーバーフローの脆弱性があり、認証されていない隣接する攻撃者がサービス拒否（DoS）状態を引き起こす可能性があります。任意のコードを実行します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-003569",
      "vulnerabilityNameJvn": "複数の Cisco IOS 製品におけるバッファエラーの脆弱性",
      "shortDescriptionJvn": "Cisco IOS、Cisco IOS XE、および Cisco IOS XR ソフトウェアには、バッファエラーの脆弱性が存在します。  ベンダは、本脆弱性を Bug ID CSCuo17183 および CSCvd73487 として公開しています。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-0161",
      "vendorProject": "Cisco",
      "product": "IOS Software",
      "vulnerabilityName": "Cisco IOS Software Resource Management Errors Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "A vulnerability in the Simple Network Management Protocol (SNMP) subsystem of Cisco IOS Software running on certain models of Cisco Catalyst Switches could allow an authenticated, remote attacker to cause a denial-of-service (DoS) condition.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-0161",
      "cwes": [
        "CWE-399"
      ],
      "vulnerabilityNameJa": "Cisco IOS ソフトウェア リソース管理エラーの脆弱性",
      "shortDescriptionJa": "Cisco Catalyst スイッチの特定のモデルで実行されている Cisco IOS ソフトウェアの簡易ネットワーク管理プロトコル (SNMP) サブシステムの脆弱性により、認証されたリモートの攻撃者がサービス拒否 (DoS) 状態を引き起こす可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-003519",
      "vulnerabilityNameJvn": "Cisco IOS ソフトウェアにおけるリソース管理に関する脆弱性",
      "shortDescriptionJvn": "Cisco IOS ソフトウェアには、リソース管理に関する脆弱性が存在します。  ベンダは、本脆弱性を Cisco Bug ID：CSCvd89541 として公開しています。",
      "impactJvn": "サービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-0159",
      "vendorProject": "Cisco",
      "product": "IOS Software and Cisco IOS XE Software",
      "vulnerabilityName": "Cisco IOS and XE Software Internet Key Exchange Version 1 Denial-of-Service Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "A vulnerability in the implementation of Internet Key Exchange Version 1 (IKEv1) functionality in Cisco IOS Software and Cisco IOS XE Software could allow an unauthenticated, remote attacker to cause an affected device to reload, resulting in a denial-of-service (DoS) condition.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-0159",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Cisco IOS および XE ソフトウェアのインターネット キー エクスチェンジ バージョン 1 のサービス拒否の脆弱性",
      "shortDescriptionJa": "Cisco IOS ソフトウェアおよび Cisco IOS XE ソフトウェアの Internet Key Exchange Version 1 (IKEv1) 機能の実装における脆弱性により、認証されていないリモートの攻撃者が影響を受けるデバイスをリロードさせ、サービス拒否 (DoS) を引き起こす可能性があります。調子。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-003427",
      "vulnerabilityNameJvn": "Cisco IOS ソフトウェア Cisco IOS XE ソフトウェアにおける入力確認に関する脆弱性",
      "shortDescriptionJvn": "Cisco IOS ソフトウェア Cisco IOS XE ソフトウェアには、入力確認に関する脆弱性が存在します。  ベンダは、本脆弱性を Bug ID CSCuj73916 として公開しています。",
      "impactJvn": "サービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-0158",
      "vendorProject": "Cisco",
      "product": "IOS Software and Cisco IOS XE Software",
      "vulnerabilityName": "Cisco IOS and XE Software Internet Key Exchange Memory Leak Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "A vulnerability in the implementation of Internet Key Exchange Version 1 (IKEv1) functionality in Cisco IOS Software and Cisco IOS XE Software could allow an unauthenticated, remote attacker to cause an affected device to reload, resulting in a denial-of-service (DoS) condition.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-0158",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Cisco IOS および XE ソフトウェアのインターネット キー交換のメモリ リークの脆弱性",
      "shortDescriptionJa": "Cisco IOS ソフトウェアおよび Cisco IOS XE ソフトウェアの Internet Key Exchange Version 1 (IKEv1) 機能の実装における脆弱性により、認証されていないリモートの攻撃者が影響を受けるデバイスをリロードさせ、サービス拒否 (DoS) を引き起こす可能性があります。調子。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-003521",
      "vulnerabilityNameJvn": "Cisco IOS ソフトウェアおよび Cisco IOS XE ソフトウェアにおける入力確認に関する脆弱性",
      "shortDescriptionJvn": "Cisco IOS ソフトウェアおよび Cisco IOS XE ソフトウェアには、入力確認に関する脆弱性、およびリソース管理に関する脆弱性が存在します。  ベンダは、本脆弱性を Cisco Bug ID：CSCvf22394 として公開しています。",
      "impactJvn": "サービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-0156",
      "vendorProject": "Cisco",
      "product": "IOS Software and Cisco IOS XE Software",
      "vulnerabilityName": "Cisco IOS Software and Cisco IOS XE Software Smart Install Denial-of-Service Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "A vulnerability in the Smart Install feature of Cisco IOS Software and Cisco IOS XE Software could allow an unauthenticated, remote attacker to trigger a reload of an affected device, resulting in a denial-of-service (DoS) condition.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-0156",
      "cwes": [
        "CWE-399"
      ],
      "vulnerabilityNameJa": "Cisco IOS ソフトウェアおよび Cisco IOS XE ソフトウェア スマート インストールの DoS 脆弱性",
      "shortDescriptionJa": "Cisco IOS ソフトウェアおよび Cisco IOS XE ソフトウェアの Smart Install 機能の脆弱性により、認証されていないリモートの攻撃者が影響を受けるデバイスのリロードをトリガーし、サービス拒否 (DoS) 状態を引き起こす可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-003426",
      "vulnerabilityNameJvn": "Cisco IOS ソフトウェアおよび Cisco IOS XE ソフトウェアにおける入力確認に関する脆弱性",
      "shortDescriptionJvn": "Cisco IOS ソフトウェアおよび Cisco IOS XE ソフトウェアには、入力確認に関する脆弱性、およびリソース管理に関する脆弱性が存在します。  ベンダは、本脆弱性を Bug ID CSCvd40673 として公開しています。",
      "impactJvn": "サービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-0155",
      "vendorProject": "Cisco",
      "product": "Catalyst 4500 Series Switches and Cisco Catalyst 4500-X Series Switches",
      "vulnerabilityName": "Cisco Catalyst Bidirectional Forwarding Detection Denial-of-Service Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "A vulnerability in the Bidirectional Forwarding Detection (BFD) offload implementation of Cisco Catalyst 4500 Series Switches and Cisco Catalyst 4500-X Series Switches could allow an unauthenticated, remote attacker to cause a crash of the iosd process, causing a denial-of-service (DoS) condition.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-0155",
      "cwes": [
        "CWE-388"
      ],
      "vulnerabilityNameJa": "Cisco Catalyst 双方向フォワーディング検出におけるサービス妨害の脆弱性",
      "shortDescriptionJa": "Cisco Catalyst 4500 シリーズ スイッチおよび Cisco Catalyst 4500-X シリーズ スイッチの Bidirectional Forwarding Detection（BFD; 双方向フォワーディング検出）オフロード実装の脆弱性により、認証されていないリモートの攻撃者が iosd プロセスをクラッシュさせ、サービス拒否（ DoS) 状態。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-003565",
      "vulnerabilityNameJvn": "Cisco Catalyst 4500 シリーズおよび 4500-X シリーズスイッチにおけるエラー処理に関する脆弱性",
      "shortDescriptionJvn": "Cisco Catalyst 4500 シリーズおよび 4500-X シリーズスイッチには、エラー処理に関する脆弱性が存在します。  ベンダは、本脆弱性を Bug ID CSCvc40729 として公開しています。",
      "impactJvn": "サービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-0154",
      "vendorProject": "Cisco",
      "product": "IOS Software",
      "vulnerabilityName": "Cisco IOS Software Integrated Services Module for VPN Denial-of-Service Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "A vulnerability in the crypto engine of the Cisco Integrated Services Module for VPN (ISM-VPN) running Cisco IOS Software could allow an unauthenticated, remote attacker to cause a denial-of-service (DoS) condition.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-0154",
      "cwes": [
        "CWE-399"
      ],
      "vulnerabilityNameJa": "VPN サービス妨害脆弱性のための Cisco IOS ソフトウェア統合サービス モジュール",
      "shortDescriptionJa": "Cisco IOS ソフトウェアを実行する Cisco Integrated Services Module for VPN (ISM-VPN) の暗号化エンジンの脆弱性により、認証されていないリモートの攻撃者がサービス拒否 (DoS) 状態を引き起こす可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-003425",
      "vulnerabilityNameJvn": "Cisco IOS ソフトウェアにおけるリソース管理に関する脆弱性",
      "shortDescriptionJvn": "Cisco IOS ソフトウェアには、リソース管理に関する脆弱性が存在します。  ベンダは、本脆弱性を Bug ID CSCvd39267 として公開しています。",
      "impactJvn": "サービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-0151",
      "vendorProject": "Cisco",
      "product": "IOS and IOS XE Software",
      "vulnerabilityName": "Cisco IOS Software and Cisco IOS XE Software Quality of Service Remote Code Execution Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "A vulnerability in the quality of service (QoS) subsystem of Cisco IOS Software and Cisco IOS XE Software could allow an unauthenticated, remote attacker to cause a denial of service (DoS) condition or execute arbitrary code with elevated privileges.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-0151",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Cisco IOS ソフトウェアおよび Cisco IOS XE ソフトウェアの QoS のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Cisco IOS ソフトウェアおよび Cisco IOS XE ソフトウェアの Quality of Service（QoS）サブシステムの脆弱性により、認証されていないリモートの攻撃者が、サービス拒否（DoS）状態を引き起こしたり、昇格された権限で任意のコードを実行したりする可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-003423",
      "vulnerabilityNameJvn": "Cisco IOS ソフトウェアおよび Cisco IOS XE ソフトウェア におけるバッファエラーの脆弱性",
      "shortDescriptionJvn": "Cisco IOS ソフトウェアおよび Cisco IOS XE ソフトウェアには、バッファエラーの脆弱性が存在します。  ベンダは、本脆弱性を Bug ID CSCvf73881 として公開しています。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-8540",
      "vendorProject": "Microsoft",
      "product": "Malware Protection Engine",
      "vulnerabilityName": "Microsoft Malware Protection Engine Improper Restriction of Operations Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "The Microsoft Malware Protection Engine running on Microsoft Forefront and Microsoft Defender on Microsoft Windows Server 2008 SP2 and R2 SP1, Windows 7 SP1, Windows 8.1, Windows Server 2012 Gold and R2, Windows RT 8.1, Windows 10 Gold, 1511, 1607, and 1703, and Windows Server 2016, Microsoft Exchange Server 2013 and 2016, does not properly scan a specially crafted file leading to memory corruption. aka \"Microsoft Malware Protection Engine Remote Code Execution Vulnerability\".",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-8540",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Microsoft Malware Protection Engine の不適切な操作制限の脆弱性",
      "shortDescriptionJa": "Microsoft Windows Server 2008 SP2 および R2 SP1、Windows 7 SP1、Windows 8.1、Windows Server 2012 Gold および R2、Windows RT 8.1、Windows 10 Gold、1511、1607、および 1703 上の Microsoft Forefront および Microsoft Defender で実行される Microsoft Malware Protection Engine 、および Windows Server 2016、Microsoft Exchange Server 2013 および 2016 は、特別に細工されたファイルを適切にスキャンせず、メモリの破損につながります。別名「Microsoft Malware Protection Engine のリモートでコードが実行される脆弱性」。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-003786",
      "vulnerabilityNameJvn": "Microsoft Forefront 上で稼動する Malware Protection Engine および複数の Windows 製品上で稼動する Windows Defender におけるメモリを破損される脆弱性",
      "shortDescriptionJvn": "Microsoft Forefront 上で稼動する Malware Protection Engine および複数の Windows 製品上で稼動する Windows Defender は、巧妙に細工されたファイルを適切にスキャンしないため、メモリを破損される脆弱性が存在します。  ベンダは、本脆弱性を「Microsoft Malware Protection Engine のリモートでコードが実行される脆弱性」として公開しています。  本脆弱性は、CVE-2017-8538 および CVE-2017-8541 とは異なる脆弱性です。",
      "impactJvn": "メモリを破損される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-6744",
      "vendorProject": "Cisco",
      "product": "IOS software",
      "vulnerabilityName": "Cisco IOS Software SNMP Remote Code Execution Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "The Simple Network Management Protocol (SNMP) subsystem of Cisco IOS 1 contains a vulnerability that could allow an authenticated, remote attacker to remotely execute code on an affected system or cause an affected system to reload. An attacker could exploit these vulnerabilities by sending a crafted SNMP packet to an affected system via IPv4 or IPv6.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-6744",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Cisco IOS ソフトウェア SNMP リモート コード実行の脆弱性",
      "shortDescriptionJa": "Cisco IOS 1 の簡易ネットワーク管理プロトコル (SNMP) サブシステムには脆弱性が含まれており、認証されたリモートの攻撃者が影響を受けるシステムでコードをリモートで実行したり、影響を受けたシステムをリロードしたりする可能性があります。攻撃者は、巧妙に細工された SNMP パケットを影響を受けるシステムに IPv4 または IPv6 経由で送信することにより、これらの脆弱性を悪用する可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-005875",
      "vulnerabilityNameJvn": "Cisco IOS および IOS XE の SNMP サブシステムにおける影響を受けるシステム上でリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "Cisco IOS および IOS XE の Simple Network Management Protocol (SNMP) サブシステムには、影響を受けるシステム上でリモートでコードを実行される、または影響を受けるシステムをリロードされる脆弱性が存在します。  ベンダは、本脆弱性を Bug ID CSCve78027 および CSCve60276 として公開しています。",
      "impactJvn": "認証されたリモートの攻撃者により、影響を受けるシステム上でリモートでコードを実行される、または影響を受けるシステムをリロードされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2017-6743",
      "vendorProject": "Cisco",
      "product": "IOS and IOS XE Software",
      "vulnerabilityName": "Cisco IOS and IOS XE Software SNMP Remote Code Execution Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "The Simple Network Management Protocol (SNMP) subsystem of Cisco IOS and IOS XE contains a vulnerability that could allow an authenticated, remote attacker to remotely execute code.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-6743",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Cisco IOS および IOS XE ソフトウェア SNMP リモート コード実行の脆弱性",
      "shortDescriptionJa": "Cisco IOS および IOS XE の簡易ネットワーク管理プロトコル (SNMP) サブシステムには、認証されたリモートの攻撃者がリモートでコードを実行できる脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-005874",
      "vulnerabilityNameJvn": "Cisco IOS および IOS XE の SNMP サブシステムにおける影響を受けるシステム上でリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "Cisco IOS および IOS XE の Simple Network Management Protocol (SNMP) サブシステムには、影響を受けるシステム上でリモートでコードを実行される、または影響を受けるシステムをリロードされる脆弱性が存在します。  ベンダは、本脆弱性を Bug ID CSCve60376 および CSCve78027 として公開しています。",
      "impactJvn": "認証されたリモートの攻撃者により、影響を受けるシステム上でリモートでコードを実行される、または影響を受けるシステムをリロードされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2017-6740",
      "vendorProject": "Cisco",
      "product": "IOS and IOS XE Software",
      "vulnerabilityName": "Cisco IOS and IOS XE Software SNMP Remote Code Execution Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "The Simple Network Management Protocol (SNMP) subsystem of Cisco IOS and IOS XE contains a vulnerability that could allow an authenticated, remote attacker to remotely execute code on an affected system or cause an affected system to reload.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-6740",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Cisco IOS および IOS XE ソフトウェア SNMP リモート コード実行の脆弱性",
      "shortDescriptionJa": "Cisco IOS および IOS XE の簡易ネットワーク管理プロトコル (SNMP) サブシステムには脆弱性が含まれており、認証されたリモートの攻撃者が影響を受けるシステムでコードをリモートで実行したり、影響を受けたシステムをリロードしたりする可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-005871",
      "vulnerabilityNameJvn": "Cisco IOS および IOS XE の SNMP サブシステムにおける影響を受けるシステム上でリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "Cisco IOS および IOS XE の Simple Network Management Protocol (SNMP) サブシステムには、影響を受けるシステム上でリモートでコードを実行される、または影響を受けるシステムをリロードされる脆弱性が存在します。  ベンダは、本脆弱性を Bug ID CSCve66601 として公開しています。",
      "impactJvn": "認証されたリモートの攻撃者により、影響を受けるシステム上でリモートでコードを実行される、または影響を受けるシステムをリロードされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2017-6739",
      "vendorProject": "Cisco",
      "product": "IOS and IOS XE Software",
      "vulnerabilityName": "Cisco IOS and IOS XE Software SNMP Remote Code Execution Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "The Simple Network Management Protocol (SNMP) subsystem of Cisco IOS and IOS XE contains a vulnerability that could allow an authenticated, remote attacker to remotely execute code on an affected system or cause an affected system to reload.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-6739",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Cisco IOS および IOS XE ソフトウェア SNMP リモート コード実行の脆弱性",
      "shortDescriptionJa": "Cisco IOS および IOS XE の簡易ネットワーク管理プロトコル (SNMP) サブシステムには脆弱性が含まれており、認証されたリモートの攻撃者が影響を受けるシステムでコードをリモートで実行したり、影響を受けたシステムをリロードしたりする可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-005870",
      "vulnerabilityNameJvn": "Cisco IOS および IOS XE の SNMP サブシステムにおける影響を受けるシステム上でリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "Cisco IOS および IOS XE の Simple Network Management Protocol (SNMP) サブシステムには、影響を受けるシステム上でリモートでコードを実行される、または影響を受けるシステムをリロードされる脆弱性が存在します。  ベンダは、本脆弱性を Bug ID CSCve66540 として公開しています。",
      "impactJvn": "認証されたリモートの攻撃者により、影響を受けるシステム上でリモートでコードを実行される、または影響を受けるシステムをリロードされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2017-6738",
      "vendorProject": "Cisco",
      "product": "IOS and IOS XE Software",
      "vulnerabilityName": "Cisco IOS and IOS XE Software SNMP Remote Code Execution Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "The Simple Network Management Protocol (SNMP) subsystem of Cisco IOS and IOS XE contains a vulnerability that could allow an authenticated, remote attacker to remotely execute code.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-6738",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Cisco IOS および IOS XE ソフトウェア SNMP リモート コード実行の脆弱性",
      "shortDescriptionJa": "Cisco IOS および IOS XE の簡易ネットワーク管理プロトコル (SNMP) サブシステムには、認証されたリモートの攻撃者がリモートでコードを実行できる脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-005869",
      "vulnerabilityNameJvn": "Cisco IOS および IOS XE の SNMP サブシステムにおける影響を受けるシステム上でリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "Cisco IOS および IOS XE の Simple Network Management Protocol (SNMP) サブシステムには、影響を受けるシステム上でリモートでコードを実行される、または影響を受けるシステムをリロードされる脆弱性が存在します。  ベンダは、本脆弱性を Bug ID CSCve89865 および CSCsy56638 として公開しています。",
      "impactJvn": "認証されたリモートの攻撃者により、影響を受けるシステム上でリモートでコードを実行される、または影響を受けるシステムをリロードされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2017-6737",
      "vendorProject": "Cisco",
      "product": "IOS and IOS XE Software",
      "vulnerabilityName": "Cisco IOS and IOS XE Software SNMP Remote Code Execution Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "The Simple Network Management Protocol (SNMP) subsystem of Cisco IOS and IOS XE contains a vulnerability that could allow an authenticated, remote attacker to remotely execute code.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-6737",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Cisco IOS および IOS XE ソフトウェア SNMP リモート コード実行の脆弱性",
      "shortDescriptionJa": "Cisco IOS および IOS XE の簡易ネットワーク管理プロトコル (SNMP) サブシステムには、認証されたリモートの攻撃者がリモートでコードを実行できる脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-005868",
      "vulnerabilityNameJvn": "Cisco IOS および IOS XE の SNMP サブシステムにおける影響を受けるシステム上でリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "Cisco IOS および IOS XE の Simple Network Management Protocol (SNMP) サブシステムには、影響を受けるシステム上でリモートでコードを実行される、または影響を受けるシステムをリロードされる脆弱性が存在します。  ベンダは、本脆弱性を Bug ID CSCve60402 として公開しています。",
      "impactJvn": "認証されたリモートの攻撃者により、影響を受けるシステム上でリモートでコードを実行される、または影響を受けるシステムをリロードされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2017-6736",
      "vendorProject": "Cisco",
      "product": "IOS and IOS XE Software",
      "vulnerabilityName": "Cisco IOS and IOS XE Software SNMP Remote Code Execution Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "The Simple Network Management Protocol (SNMP) subsystem of Cisco IOS and IOS XE contains a vulnerability that could allow an authenticated, remote attacker to remotely execute code.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-6736",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Cisco IOS および IOS XE ソフトウェア SNMP リモート コード実行の脆弱性",
      "shortDescriptionJa": "Cisco IOS および IOS XE の簡易ネットワーク管理プロトコル (SNMP) サブシステムには、認証されたリモートの攻撃者がリモートでコードを実行できる脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-005867",
      "vulnerabilityNameJvn": "Cisco IOS および IOS XE の SNMP サブシステムにおける影響を受けるシステム上でリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "Cisco IOS および IOS XE の Simple Network Management Protocol (SNMP) サブシステムには、影響を受けるシステム上でリモートでコードを実行される、または影響を受けるシステムをリロードされる脆弱性が存在します。  ベンダは、本脆弱性を Bug ID CSCve57697 として公開しています。",
      "impactJvn": "認証されたリモートの攻撃者により、影響を受けるシステム上でリモートでコードを実行される、または影響を受けるシステムをリロードされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2017-6663",
      "vendorProject": "Cisco",
      "product": "IOS and IOS XE Software",
      "vulnerabilityName": "Cisco IOS Software and Cisco IOS XE Software Denial-of-Service Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "A vulnerability in the Autonomic Networking feature of Cisco IOS Software and Cisco IOS XE Software could allow an unauthenticated, adjacent attacker to cause autonomic nodes of an affected system to reload, resulting in denial-of-service (DoS).",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-6663",
      "cwes": [],
      "vulnerabilityNameJa": "Cisco IOS ソフトウェアおよび Cisco IOS XE ソフトウェアの DoS 脆弱性",
      "shortDescriptionJa": "Cisco IOS ソフトウェアおよび Cisco IOS XE ソフトウェアの Autonomic Networking 機能の脆弱性により、認証されていない隣接する攻撃者が影響を受けるシステムの Autonomic ノードをリロードさせ、サービス拒否 (DoS) を引き起こす可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-006804",
      "vulnerabilityNameJvn": "Cisco IOS ソフトウェアおよび Cisco IOS XE ソフトウェアにおけるアクセス制御に関する脆弱性",
      "shortDescriptionJvn": "Cisco IOS ソフトウェアおよび Cisco IOS XE ソフトウェアには、アクセス制御に関する脆弱性が存在します。  ベンダは、本脆弱性を Bug ID CSCvd88936 として公開しています。",
      "impactJvn": "サービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-6627",
      "vendorProject": "Cisco",
      "product": "IOS and IOS XE Software",
      "vulnerabilityName": "Cisco IOS Software and Cisco IOS XE Software UDP Packet Processing Denial-of-Service Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "A vulnerability in the UDP processing code of Cisco IOS and IOS XE could allow an unauthenticated, remote attacker to cause the input queue of an affected system to hold UDP packets, causing an interface queue wedge and denial of service.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-6627",
      "cwes": [
        "CWE-399"
      ],
      "vulnerabilityNameJa": "Cisco IOS ソフトウェアおよび Cisco IOS XE ソフトウェアの UDP パケット処理におけるサービス妨害の脆弱性",
      "shortDescriptionJa": "Cisco IOS および IOS XE の UDP 処理コードの脆弱性により、認証されていないリモートの攻撃者が、影響を受けるシステムの入力キューに UDP パケットを保持させ、インターフェイス キュー ウェッジおよびサービス拒否を引き起こす可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-007841",
      "vulnerabilityNameJvn": "Cisco IOS および IOS XE におけるリソース管理に関する脆弱性",
      "shortDescriptionJvn": "Cisco IOS および IOS XE には、リソース管理に関する脆弱性が存在します。  ベンダは、本脆弱性を Bug ID CSCup10024、CSCva55744、および CSCva95506 として公開しています。",
      "impactJvn": "サービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-12319",
      "vendorProject": "Cisco",
      "product": "IOS XE Software",
      "vulnerabilityName": "Cisco IOS XE Software Ethernet Virtual Private Network Border Gateway Protocol Denial-of-Service Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "A vulnerability in the Border Gateway Protocol (BGP) over an Ethernet Virtual Private Network (EVPN) for Cisco IOS XE Software could allow an unauthenticated, remote attacker to cause the device to reload, resulting in a denial of service (DoS) condition, or potentially corrupt the BGP routing table, which could result in network instability.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-12319",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Cisco IOS XE ソフトウェア イーサネット バーチャル プライベート ネットワーク ボーダー ゲートウェイ プロトコルの DoS 脆弱性",
      "shortDescriptionJa": "Cisco IOS XE ソフトウェアのイーサネット バーチャル プライベート ネットワーク（EVPN）を介したボーダー ゲートウェイ プロトコル（BGP）の脆弱性により、認証されていないリモートの攻撃者がデバイスをリロードさせ、サービス拒否（DoS）状態を引き起こす可能性があります。 BGP ルーティング テーブルが破損する可能性があり、ネットワークが不安定になる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-013101",
      "vulnerabilityNameJvn": "Cisco IOS XE ソフトウェア における入力確認に関する脆弱性",
      "shortDescriptionJvn": "Cisco IOS XE ソフトウェア には、入力確認に関する脆弱性が存在します。  ベンダは、本脆弱性を Bug ID CSCui67191 および CSCvg52875 として公開しています。",
      "impactJvn": "サービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2017-12240",
      "vendorProject": "Cisco",
      "product": "IOS and IOS XE Software",
      "vulnerabilityName": "Cisco IOS and IOS XE Software DHCP Remote Code Execution Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "The Dynamic Host Configuration Protocol (DHCP) relay subsystem of Cisco IOS and Cisco IOS XE Software contains a vulnerability that could allow an unauthenticated, remote attacker to execute arbitrary code and gain full control of an affected system.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-12240",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Cisco IOS および IOS XE ソフトウェア DHCP リモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Cisco IOS および Cisco IOS XE ソフトウェアの動的ホスト構成プロトコル (DHCP) リレー サブシステムには、認証されていないリモートの攻撃者が任意のコードを実行し、影響を受けるシステムを完全に制御できる脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-008509",
      "vulnerabilityNameJvn": "Cisco IOS および IOS XE Software におけるバッファエラーの脆弱性",
      "shortDescriptionJvn": "Cisco IOS および IOS XE Software には、バッファエラーの脆弱性、および入力確認に関する脆弱性が存在します。  ベンダは、本脆弱性を Bug ID CSCsm45390 および CSCuw77959 として公開しています。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-12238",
      "vendorProject": "Cisco",
      "product": "Catalyst 6800 Series Switches",
      "vulnerabilityName": "Cisco Catalyst 6800 Series Switches VPLS Denial-of-Service Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "A vulnerability in the Virtual Private LAN Service (VPLS) code of Cisco IOS for Cisco Catalyst 6800 Series Switches could allow an unauthenticated, adjacent attacker to cause a denial of service.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-12238",
      "cwes": [
        "CWE-399"
      ],
      "vulnerabilityNameJa": "Cisco Catalyst 6800 シリーズ スイッチの VPLS サービス妨害の脆弱性",
      "shortDescriptionJa": "Cisco Catalyst 6800 シリーズ スイッチの Cisco IOS の仮想プライベート LAN サービス (VPLS) コードに脆弱性があるため、認証されていない隣接する攻撃者がサービス拒否を引き起こす可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-008507",
      "vulnerabilityNameJvn": "Cisco IOS におけるリソース管理に関する脆弱性",
      "shortDescriptionJvn": "Cisco IOS には、リソース管理に関する脆弱性が存在します。  ベンダは、本脆弱性を Bug ID CSCva61927 として公開しています。",
      "impactJvn": "サービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-12237",
      "vendorProject": "Cisco",
      "product": "IOS and IOS XE Software",
      "vulnerabilityName": "Cisco IOS and IOS XE Software Internet Key Exchange Denial-of-Service Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "A vulnerability in the Internet Key Exchange Version 2 (IKEv2) module of Cisco IOS and Cisco IOS XE could allow an unauthenticated, remote attacker to cause high CPU utilization, traceback messages, or a reload of an affected device that leads to a denial of service.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-12237",
      "cwes": [
        "CWE-399"
      ],
      "vulnerabilityNameJa": "Cisco IOS および IOS XE ソフトウェアのインターネット キー交換におけるサービス拒否の脆弱性",
      "shortDescriptionJa": "Cisco IOS および Cisco IOS XE のインターネット キー エクスチェンジ バージョン 2 (IKEv2) モジュールの脆弱性により、認証されていないリモートの攻撃者が、高い CPU 使用率、トレースバック メッセージ、またはサービス拒否につながる影響を受けるデバイスのリロードを引き起こす可能性があります。 .",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-008506",
      "vulnerabilityNameJvn": "Cisco IOS および IOS XE におけるリソース管理に関する脆弱性",
      "shortDescriptionJvn": "Cisco IOS および IOS XE には、リソース管理に関する脆弱性が存在します。  ベンダは、本脆弱性を Bug ID CSCvc41277 として公開しています。",
      "impactJvn": "サービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-12235",
      "vendorProject": "Cisco",
      "product": "IOS software",
      "vulnerabilityName": "Cisco IOS Software for Cisco Industrial Ethernet Switches PROFINET Denial-of-Service Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "A vulnerability in the implementation of the PROFINET Discovery and Configuration Protocol (PN-DCP) for Cisco IOS could allow an unauthenticated, remote attacker to cause an affected device to reload, resulting in a denial of service.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-12235",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Cisco 産業用イーサネット スイッチ PROFINET 用の Cisco IOS ソフトウェアのサービス妨害の脆弱性",
      "shortDescriptionJa": "Cisco IOS の PROFINET Discovery and Configuration Protocol (PN-DCP) の実装における脆弱性により、認証されていないリモートの攻撃者が影響を受けるデバイスをリロードさせ、サービス拒否を引き起こす可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-008504",
      "vulnerabilityNameJvn": "Cisco IOS における入力確認に関する脆弱性",
      "shortDescriptionJvn": "Cisco IOS には、入力確認に関する脆弱性が存在します。  ベンダは、本脆弱性を Bug ID CSCuz47179 として公開しています。",
      "impactJvn": "サービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-12234",
      "vendorProject": "Cisco",
      "product": "IOS software",
      "vulnerabilityName": "Cisco IOS Software Common Industrial Protocol Request Denial-of-Service Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "There is a vulnerability in the implementation of the Common Industrial Protocol (CIP) feature in Cisco IOS could allow an unauthenticated, remote attacker to cause an affected device to reload, resulting in a denial of service.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-12234",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Cisco IOS ソフトウェアの共通産業用プロトコル リクエストの DoS 脆弱性",
      "shortDescriptionJa": "Cisco IOS の共通産業用プロトコル (CIP) 機能の実装に脆弱性があり、認証されていないリモートの攻撃者が影響を受けるデバイスをリロードさせ、サービス拒否を引き起こす可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-008503",
      "vulnerabilityNameJvn": "Cisco IOS における入力確認に関する脆弱性",
      "shortDescriptionJvn": "Cisco IOS には、入力確認に関する脆弱性が存在します。  ベンダは、本脆弱性を Bug ID CSCvc43709 として公開しています。",
      "impactJvn": "サービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-12233",
      "vendorProject": "Cisco",
      "product": "IOS software",
      "vulnerabilityName": "Cisco IOS Software Common Industrial Protocol Request Denial-of-Service Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "There is a vulnerability in the implementation of the Common Industrial Protocol (CIP) feature in Cisco IOS could allow an unauthenticated, remote attacker to cause an affected device to reload, resulting in a denial of service.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-12233",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Cisco IOS ソフトウェアの共通産業用プロトコル リクエストの DoS 脆弱性",
      "shortDescriptionJa": "Cisco IOS の共通産業用プロトコル (CIP) 機能の実装に脆弱性があり、認証されていないリモートの攻撃者が影響を受けるデバイスをリロードさせ、サービス拒否を引き起こす可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-008502",
      "vulnerabilityNameJvn": "Cisco IOS における入力確認に関する脆弱性",
      "shortDescriptionJvn": "Cisco IOS には、入力確認に関する脆弱性が存在します。  ベンダは、本脆弱性を Bug ID CSCuz95334 として公開しています。",
      "impactJvn": "サービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-12232",
      "vendorProject": "Cisco",
      "product": "IOS software",
      "vulnerabilityName": "Cisco IOS Software for Cisco Integrated Services Routers Denial-of-Service Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "A vulnerability in the implementation of a protocol in Cisco Integrated Services Routers Generation 2 (ISR G2) Routers running Cisco IOS could allow an unauthenticated, adjacent attacker to cause an affected device to reload, resulting in a denial of service.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-12232",
      "cwes": [
        "CWE-399"
      ],
      "vulnerabilityNameJa": "Cisco サービス統合型ルータ用 Cisco IOS ソフトウェアの DoS 脆弱性",
      "shortDescriptionJa": "Cisco IOS を実行する Cisco Integrated Services Routers Generation 2 (ISR G2) ルータのプロトコルの実装に脆弱性があるため、認証されていない隣接する攻撃者が影響を受けるデバイスをリロードさせ、その結果、サービス拒否が発生する可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-008501",
      "vulnerabilityNameJvn": "Cisco IOS におけるリソース管理に関する脆弱性",
      "shortDescriptionJvn": "Cisco IOS には、リソース管理に関する脆弱性が存在します。  ベンダは、本脆弱性を Bug ID CSCvc03809 として公開しています。",
      "impactJvn": "サービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-12231",
      "vendorProject": "Cisco",
      "product": "IOS software",
      "vulnerabilityName": "Cisco IOS Software Network Address Translation Denial-of-Service Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "A vulnerability in the implementation of Network Address Translation (NAT) functionality in Cisco IOS could allow an unauthenticated, remote attacker to cause a denial of service.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-12231",
      "cwes": [
        "CWE-399"
      ],
      "vulnerabilityNameJa": "Cisco IOS ソフトウェアのネットワーク アドレス変換におけるサービス妨害の脆弱性",
      "shortDescriptionJa": "Cisco IOS のネットワーク アドレス変換 (NAT) 機能の実装における脆弱性により、認証されていないリモートの攻撃者がサービス拒否を引き起こす可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-008500",
      "vulnerabilityNameJvn": "Cisco IOS におけるリソース管理に関する脆弱性",
      "shortDescriptionJvn": "Cisco IOS には、リソース管理に関する脆弱性が存在します。  ベンダは、本脆弱性を Bug ID CSCvc57217 として公開しています。",
      "impactJvn": "サービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-11826",
      "vendorProject": "Microsoft",
      "product": "Office",
      "vulnerabilityName": "Microsoft Office Remote Code Execution Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "A remote code execution vulnerability exists in Microsoft Office software when the software fails to properly handle objects in memory. An attacker who successfully exploited the vulnerability could run arbitrary code in the context of the current user.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-11826",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Microsoft Office のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Microsoft Office ソフトウェアがメモリ内のオブジェクトを適切に処理できない場合に、リモートでコードが実行される脆弱性が Microsoft Office ソフトウェアに存在します。この脆弱性の悪用に成功した攻撃者は、現在のユーザーのコンテキストで任意のコードを実行する可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-009186",
      "vulnerabilityNameJvn": "複数の Microsoft 製品におけるリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft 製品には、メモリ内のオブジェクトの適切な処理に失敗した場合、リモートでコードを実行される脆弱性が存在します。  ベンダは、本脆弱性を「Microsoft Office Memory Corruption Vulnerability」として公開しています。",
      "impactJvn": "リモートでコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-11292",
      "vendorProject": "Adobe",
      "product": "Flash Player",
      "vulnerabilityName": "Adobe Flash Player Type Confusion Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "Adobe Flash Player contains a type confusion vulnerability which can allow for remote code execution.",
      "requiredAction": "The impacted product is end-of-life and should be disconnected if still in use.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-11292",
      "cwes": [
        "CWE-843"
      ],
      "vulnerabilityNameJa": "Adobe Flash Playerの型の取り違えの脆弱性",
      "shortDescriptionJa": "Adobe Flash Player には、リモートでコードが実行される可能性のある型の取り違えの脆弱性が含まれています。",
      "requiredActionJa": "影響を受ける製品はサポート終了（end-of-life）しており、もしもまだ使用中なのであれば速やかに切り離すべきです。",
      "jvnVulnId": "JVNDB-2017-008422",
      "vulnerabilityNameJvn": "Adobe Flash Player に型の混同の脆弱性",
      "shortDescriptionJvn": "Adobe Flash Player には、型の混同 (Type Confusion) の脆弱性が存在します。  Adobe が提供する情報 (APSB17-32) によると、本脆弱性は Windows を利用するユーザを対象とした攻撃活動において悪用されているとのことです：  　　\"Adobe is aware of a report that an exploit for CVE-2017-11292 exists in the wild, and is being used in limited, targeted attacks against users running Windows.\"  APSB17-32 https://helpx.adobe.com/security/products/flash-player/apsb17-32.html",
      "impactJvn": "遠隔の第三者によって、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "[アップデートする] Adobe が提供する情報をもとに、最新版へアップデートしてください。"
    },
    {
      "cveID": "CVE-2017-0261",
      "vendorProject": "Microsoft",
      "product": "Office",
      "vulnerabilityName": "Microsoft Office Use-After-Free Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "Microsoft Office contains a use-after-free vulnerability which can allow for remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-0261",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Microsoft Office 解放後使用の脆弱性",
      "shortDescriptionJa": "Microsoft Office には、リモートでコードを実行できる解放後使用の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-003280",
      "vulnerabilityNameJvn": "複数の Microsoft Office 製品におけるリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "Microsoft Office 2010、Office 2013、および Office 2016 には、メモリ内のオブジェクトの処理に失敗した場合、リモートでコードを実行される脆弱性が存在します。  ベンダは、本脆弱性を「Microsoft Office のリモート コードが実行される脆弱性」として公開しています。  本脆弱性は、CVE-2017-0262 および CVE-2017-0281 とは異なる脆弱性です。",
      "impactJvn": "リモートでコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-0001",
      "vendorProject": "Microsoft",
      "product": "Graphics Device Interface (GDI)",
      "vulnerabilityName": "Microsoft Graphics Device Interface (GDI) Privilege Escalation Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "The Graphics Device Interface (GDI) in Microsoft Windows Vista SP2; Windows Server 2008 SP2 and R2 SP1; Windows 7 SP1; Windows 8.1; Windows Server 2012 Gold and R2; Windows RT 8.1; and Windows 10 Gold, 1511, and 1607 allows local users to gain privileges",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-0001",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft Graphics Device Interface (GDI) の権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Windows Vista SP2 のグラフィックス デバイス インターフェイス (GDI)。 Windows Server 2008 SP2 および R2 SP1; Windows 7 SP1; Windows 8.1; Windows Server 2012 ゴールドおよび R2。 Windows RT 8.1; Windows 10 Gold、1511、および 1607 では、ローカル ユーザーが特権を取得できます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-001950",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品の Graphics Device Interface における権限昇格の脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品の Graphics Device Interface (GDI) には、権限を取得される脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性は「Windows GDI の特権の昇格の脆弱性」と記載されています。  本脆弱性は、CVE-2017-0005、CVE-2017-0025、および CVE-2017-0047 とは異なる脆弱性です。",
      "impactJvn": "ローカルユーザにより、巧妙に細工されたアプリケーションを介して、権限を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2016-8562",
      "vendorProject": "Siemens",
      "product": "SIMATIC CP",
      "vulnerabilityName": "Siemens SIMATIC CP 1543-1 Improper Privilege Management Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "An improper privilege management vulnerability exists within the Siemens SIMATIC Communication Processor (CP) that allows a privileged attacker to remotely cause a denial of service.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2016-8562",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Siemens SIMATIC CP 1543-1 不適切な権限管理の脆弱性",
      "shortDescriptionJa": "Siemens SIMATIC Communication Processor (CP) 内に不適切な権限管理の脆弱性が存在し、権限のある攻撃者がリモートからサービス拒否を引き起こすことができます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2016-005921",
      "vulnerabilityNameJvn": "Siemens SIMATIC CP 1543-1 におけるサービス運用妨害 (DoS) の脆弱性",
      "shortDescriptionJvn": "Siemens SIMATIC CP 1543-1 には、SNMPv3 書き込みアクセスまたは SNMPv1 が有効になっている場合、サービス運用妨害 (DoS) 状態にされる脆弱性が存在します。",
      "impactJvn": "リモート認証されたユーザにより、SNMP 変数を変更されることで、サービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2016-7855",
      "vendorProject": "Adobe",
      "product": "Flash Player",
      "vulnerabilityName": "Adobe Flash Player Use-After-Free Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "Use-after-free vulnerability in Adobe Flash Player Windows and OS and Linux allows remote attackers to execute arbitrary code.",
      "requiredAction": "The impacted product is end-of-life and should be disconnected if still in use.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2016-7855",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Adobe Flash Player 解放後の使用の脆弱性",
      "shortDescriptionJa": "Adobe Flash Player の Windows と OS および Linux の解放後使用の脆弱性により、リモートの攻撃者が任意のコードを実行できます。",
      "requiredActionJa": "影響を受ける製品はサポート終了（end-of-life）しており、もしもまだ使用中なのであれば速やかに切り離すべきです。",
      "jvnVulnId": "JVNDB-2016-005712",
      "vulnerabilityNameJvn": "Adobe Flash Player における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "Adobe Flash Player には、解放済みメモリの使用 (Use-after-free) により、任意のコードを実行される脆弱性が存在します。  本脆弱性への攻撃が 2016 年 10 月に観測されています。  補足情報 : CWE による脆弱性タイプは、CWE-416: Use After Free (解放済みメモリの使用) と識別されています。 http://cwe.mitre.org/data/definitions/416.html",
      "impactJvn": "第三者により、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2016-7262",
      "vendorProject": "Microsoft",
      "product": "Excel",
      "vulnerabilityName": "Microsoft Office Security Feature Bypass Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "A security feature bypass vulnerability exists when Microsoft Office improperly handles input. An attacker who successfully exploited the vulnerability could execute arbitrary commands.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2016-7262",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Microsoft Office セキュリティ機能バイパスの脆弱性",
      "shortDescriptionJa": "Microsoft Office が入力を適切に処理しない場合に、セキュリティ機能のバイパスの脆弱性が存在します。この脆弱性の悪用に成功した攻撃者は、任意のコマンドを実行する可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2016-006360",
      "vulnerabilityNameJvn": "複数の Microsoft Excel 製品における任意のコマンドを実行される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Excel 製品には、任意のコマンドを実行される脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性はMicrosoft Office のセキュリティ機能のバイパスの脆弱性」と記載されています。",
      "impactJvn": "リモートの攻撃者により、クリックが誤って処理される巧妙に細工されたセルを介して、任意のコマンドを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2016-7193",
      "vendorProject": "Microsoft",
      "product": "Office",
      "vulnerabilityName": "Microsoft Office Memory Corruption Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "Microsoft Office contains a memory corruption vulnerability which can allow for remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2016-7193",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Microsoft Office のメモリ破損の脆弱性",
      "shortDescriptionJa": "Microsoft Office には、リモートでコードが実行される可能性があるメモリ破損の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2016-005359",
      "vulnerabilityNameJvn": "複数の Microsoft 製品における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft 製品には、任意のコードを実行される脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性は「Microsoft Office のメモリ破損の脆弱性」と記載されています。",
      "impactJvn": "第三者により、巧妙に細工された RTF ドキュメントを介して、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2016-5195",
      "vendorProject": "Linux",
      "product": "Kernel",
      "vulnerabilityName": "Linux Kernel Race Condition Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "Race condition in mm/gup.c in the Linux kernel allows local users to escalate privileges.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2016-5195",
      "cwes": [
        "CWE-362"
      ],
      "vulnerabilityNameJa": "Linux カーネルの競合状態の脆弱性",
      "shortDescriptionJa": "Linux カーネルの mm/gup.c の競合状態により、ローカル ユーザーが特権をエスカレートできます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2016-005596",
      "vulnerabilityNameJvn": "Linux カーネルのメモリサブシステムに実装されている copy-on-write 機構に競合状態が発生する脆弱性",
      "shortDescriptionJvn": "Linux カーネルのメモリサブシステムに実装されている copy-on-write 機構には、競合状態が発生する脆弱性が存在します。  競合状態 (CWE-362) - CVE-2016-5195 Linux カーネルのメモリサブシステムには、copy-on-write 機構の実装の問題に起因して、 競合状態が発生する脆弱性が存在します。 再現コードなどの詳しい情報は Dirty COW を参照してください。  Dirty COW https://dirtycow.ninja/  なお、本脆弱性を使用した攻撃活動が確認されているとのことです。",
      "impactJvn": "ログイン可能なユーザによって、システムの root 権限を取得される可能性があります。",
      "requiredActionJvn": "[パッチを適用する] 各 Linux ディストリビューターが提供する情報をもとに、パッチを適用してください。 Linux カーネルでは、対策版としてバージョン 4.8.3、バージョン 4.7.9 およびバージョン 4.4.26 がリリースされています。"
    },
    {
      "cveID": "CVE-2016-4117",
      "vendorProject": "Adobe",
      "product": "Flash Player",
      "vulnerabilityName": "Adobe Flash Player Arbitrary Code Execution Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "An access of resource using incompatible type vulnerability exists within Adobe Flash Player that allows an attacker to perform remote code execution.",
      "requiredAction": "The impacted product is end-of-life and should be disconnected if still in use.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2016-4117",
      "cwes": [],
      "vulnerabilityNameJa": "Adobe Flash Player の任意のコードが実行される脆弱性",
      "shortDescriptionJa": "互換性のないタイプの脆弱性を使用したリソースへのアクセスが Adobe Flash Player 内に存在し、攻撃者がリモートでコードを実行できるようになります。",
      "requiredActionJa": "影響を受ける製品はサポート終了（end-of-life）しており、もしもまだ使用中なのであれば速やかに切り離すべきです。",
      "jvnVulnId": "JVNDB-2016-002599",
      "vulnerabilityNameJvn": "Adobe Flash Player および Adobe AIR における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "Adobe Flash Player および Adobe AIR には、任意のコードを実行される脆弱性が存在します。  本脆弱性への攻撃が 2016 年 5 月に観測されています。",
      "impactJvn": "第三者により、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2016-1019",
      "vendorProject": "Adobe",
      "product": "Flash Player",
      "vulnerabilityName": "Adobe Flash Player Arbitrary Code Execution Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "Adobe Flash Player allows remote attackers to cause a denial of service or possibly execute arbitrary code.",
      "requiredAction": "The impacted product is end-of-life and should be disconnected if still in use.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2016-1019",
      "cwes": [],
      "vulnerabilityNameJa": "Adobe Flash Player の任意のコードが実行される脆弱性",
      "shortDescriptionJa": "Adobe Flash Player では、リモートの攻撃者がサービス拒否を引き起こしたり、任意のコードを実行したりする可能性があります。",
      "requiredActionJa": "影響を受ける製品はサポート終了（end-of-life）しており、もしもまだ使用中なのであれば速やかに切り離すべきです。",
      "jvnVulnId": "JVNDB-2016-001954",
      "vulnerabilityNameJvn": "Adobe Flash Player におけるサービス運用妨害 (DoS) の脆弱性",
      "shortDescriptionJvn": "Adobe Flash Player には、サービス運用妨害 (アプリケーションクラッシュ) 状態にされる、または任意のコードを実行される脆弱性が存在します。  本脆弱性への攻撃が 2016 年 4 月に観測されています。",
      "impactJvn": "第三者により、サービス運用妨害 (アプリケーションクラッシュ) 状態にされる、または任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2016-0099",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Secondary Logon Service Privilege Escalation Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "A privilege escalation vulnerability exists in Microsoft Windows if the Windows Secondary Logon Service fails to properly manage request handles in memory. An attacker who successfully exploited this vulnerability could run arbitrary code as an administrator.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2016-0099",
      "cwes": [
        "CWE-264"
      ],
      "vulnerabilityNameJa": "Microsoft Windows セカンダリ ログオン サービスの権限昇格の脆弱性",
      "shortDescriptionJa": "Windows セカンダリ ログオン サービスがメモリ内の要求ハンドルを適切に管理できない場合、Microsoft Windows に権限昇格の脆弱性が存在します。攻撃者がこの脆弱性を悪用した場合、管理者として任意のコードを実行する可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2016-001639",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品のセカンダリログオンサービスにおける権限昇格の脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品のセカンダリログオンサービスは、要求ハンドルを適切に処理しないため、権限を取得される脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性は「セカンダリ ログオンの特権の昇格の脆弱性」と記載されています。",
      "impactJvn": "ローカルユーザにより、巧妙に細工されたアプリケーションを介して、権限を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2015-7645",
      "vendorProject": "Adobe",
      "product": "Flash Player",
      "vulnerabilityName": "Adobe Flash Player Arbitrary Code Execution Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "Adobe Flash Player allows remote attackers to execute arbitrary code via a crafted SWF file.",
      "requiredAction": "The impacted product is end-of-life and should be disconnected if still in use.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2015-7645",
      "cwes": [],
      "vulnerabilityNameJa": "Adobe Flash Player の任意のコードが実行される脆弱性",
      "shortDescriptionJa": "Adobe Flash Player では、リモートの攻撃者が巧妙に細工した SWF ファイルを介して任意のコードを実行できます。",
      "requiredActionJa": "影響を受ける製品はサポート終了（end-of-life）しており、もしもまだ使用中なのであれば速やかに切り離すべきです。",
      "jvnVulnId": "JVNDB-2015-005288",
      "vulnerabilityNameJvn": "Adobe Flash Player における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "Adobe Flash Player には、任意のコードを実行される脆弱性が存在します。  本脆弱性への攻撃が 2015 年 10 月に観測されています。",
      "impactJvn": "第三者により、巧妙に細工された SWF ファイルを介して、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2015-5119",
      "vendorProject": "Adobe",
      "product": "Flash Player",
      "vulnerabilityName": "Adobe Flash Player Use-After-Free Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "A use-after-free vulnerability exists within the ActionScript 3 ByteArray class in Adobe Flash Player that allows an attacker to perform remote code execution.",
      "requiredAction": "The impacted product is end-of-life and should be disconnected if still in use.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2015-5119",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Adobe Flash Player 解放後の使用の脆弱性",
      "shortDescriptionJa": "Adobe Flash Player の ActionScript 3 ByteArray クラスに解放後使用の脆弱性が存在し、攻撃者がリモートでコードを実行できるようになります。",
      "requiredActionJa": "影響を受ける製品はサポート終了（end-of-life）しており、もしもまだ使用中なのであれば速やかに切り離すべきです。",
      "jvnVulnId": "JVNDB-2015-003481",
      "vulnerabilityNameJvn": "Adobe Flash Player (ByteArray) に解放済みメモリ使用 (use-after-free) の脆弱性",
      "shortDescriptionJvn": "Adobe Flash Player の ActionScript 3 ByteArray クラスには、解放済みメモリ使用 (use-after-free) の脆弱性が存在します。  ByteArray  - AS3 http://help.adobe.com/en_US/FlashPlatform/reference/actionscript/3/flash/utils/ByteArray.html",
      "impactJvn": "当該製品を使用するユーザが、細工された Flash コンテンツを含むウェブサイトにアクセスしたり、細工された Microsoft Office ドキュメントを開いたりすることで、ユーザのウェブブラウザ上で任意のコードを実行される可能性があります。",
      "requiredActionJvn": "[アップデートする] 開発者が提供する情報をもとに、最新版へアップデートしてください。  [信頼できない Flash コンテンツを表示しない] ブラウザ上で Flash を無効にしてください。または Click-to-Play 機能を有効にしてください。  [Microsoft Enhanced Mitigation Experience Toolkit (EMET) を適用する] EMET の Attack Surface Reduction (ASR) 機能を設定することで、Microsoft Office や Internet Explorer における Flash ActiveX コントロールの読込みを制限することが可能です。"
    },
    {
      "cveID": "CVE-2015-4902",
      "vendorProject": "Oracle",
      "product": "Java SE",
      "vulnerabilityName": "Oracle Java SE Integrity Check Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "Unspecified vulnerability in Oracle Java SE allows remote attackers to affect integrity via Unknown vectors related to deployment.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2015-4902",
      "cwes": [],
      "vulnerabilityNameJa": "Oracle Java SE 整合性チェックの脆弱性",
      "shortDescriptionJa": "Oracle Java SE の不特定の脆弱性により、リモート攻撃者が展開に関連する未知のベクトルを介して整合性に影響を与える可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2015-005481",
      "vulnerabilityNameJvn": "Oracle Java SE における Deployment に関する脆弱性",
      "shortDescriptionJvn": "Oracle Java SE には、Deployment に関する処理に不備があるため、完全性に影響のある脆弱性が存在します。",
      "impactJvn": "第三者により、情報を改ざんされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2015-3043",
      "vendorProject": "Adobe",
      "product": "Flash Player",
      "vulnerabilityName": "Adobe Flash Player Memory Corruption Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "A memory corruption vulnerability exists in Adobe Flash Player that allows an attacker to perform remote code execution.",
      "requiredAction": "The impacted product is end-of-life and should be disconnected if still in use.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2015-3043",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Adobe Flash Player のメモリ破損の脆弱性",
      "shortDescriptionJa": "Adobe Flash Player にメモリ破損の脆弱性が存在し、攻撃者がリモートでコードを実行できるようになります。",
      "requiredActionJa": "影響を受ける製品はサポート終了（end-of-life）しており、もしもまだ使用中なのであれば速やかに切り離すべきです。",
      "jvnVulnId": "JVNDB-2015-002247",
      "vulnerabilityNameJvn": "Adobe Flash Player における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "Adobe Flash Player には、任意のコードを実行される、またはサービス運用妨害 (メモリ破損) 状態にされる脆弱性が存在します。  本脆弱性への攻撃が 2015 年 4 月に観測されています。  本脆弱性は、CVE-2015-0347、CVE-2015-0350、CVE-2015-0352、CVE-2015-0353、CVE-2015-0354、CVE-2015-0355、CVE-2015-0360、CVE-2015-3038、CVE-2015-3041、および CVE-2015-3042 とは異なる脆弱性です。",
      "impactJvn": "攻撃者により、任意のコードを実行される、またはサービス運用妨害 (メモリ破損) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2015-2590",
      "vendorProject": "Oracle",
      "product": "Java SE",
      "vulnerabilityName": "Oracle Java SE and Java SE Embedded Remote Code Execution Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "An unspecified vulnerability exists within Oracle Java Runtime Environment that allows an attacker to perform remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2015-2590",
      "cwes": [],
      "vulnerabilityNameJa": "Oracle Java SE および Java SE Embedded リモート コード実行の脆弱性",
      "shortDescriptionJa": "Oracle Java Runtime Environment には、攻撃者がリモートでコードを実行できる脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2015-003732",
      "vulnerabilityNameJvn": "Oracle Java SE および Java SE Embedded における Libraries に関する脆弱性",
      "shortDescriptionJvn": "Oracle Java SE および Java SE Embedded には、Libraries に関する処理に不備があるため、機密性、完全性、および可用性に影響のある脆弱性が存在します。  本脆弱性は、CVE-2015-4732 とは異なる脆弱性です。",
      "impactJvn": "第三者により、情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 攻撃が行われる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2015-2545",
      "vendorProject": "Microsoft",
      "product": "Office",
      "vulnerabilityName": "Microsoft Office Malformed EPS File Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "Microsoft Office allows remote attackers to execute arbitrary code via a crafted EPS image.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2015-2545",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Microsoft Office の不正な EPS ファイルの脆弱性",
      "shortDescriptionJa": "Microsoft Office では、リモートの攻撃者が、細工された EPS 画像を介して任意のコードを実行する可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2015-004620",
      "vulnerabilityNameJvn": "複数の Microsoft Office 製品における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "Microsoft Office 2007、2010、2013 および 2013 RTには、任意のコードを実行される脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性は「Microsoft Office 不正な EPS ファイルの脆弱性 」と記載されています。",
      "impactJvn": "第三者により、巧妙に細工された EPS 画像を介して、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2015-2424",
      "vendorProject": "Microsoft",
      "product": "PowerPoint",
      "vulnerabilityName": "Microsoft PowerPoint Memory Corruption Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "Microsoft PowerPoint allows remote attackers to execute arbitrary code or cause a denial of service (memory corruption) via a crafted Office document.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2015-2424",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Microsoft PowerPoint のメモリ破損の脆弱性",
      "shortDescriptionJa": "Microsoft PowerPoint では、リモートの攻撃者が任意のコードを実行したり、細工された Office ドキュメントを介してサービス拒否 (メモリ破損) を引き起こしたりする可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2015-003628",
      "vulnerabilityNameJvn": "複数の Microsoft PowerPoint および Word 製品における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft PowerPoint および Word 製品には、任意のコードを実行される、またはサービス運用妨害 (メモリ破損) 状態にされる脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性は「Microsoft Office のメモリの破損の脆弱性」と記載されています。",
      "impactJvn": "第三者により、巧妙に細工された Office ドキュメントを介して、任意のコードを実行される、またはサービス運用妨害 (メモリ破損) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2015-2387",
      "vendorProject": "Microsoft",
      "product": "ATM Font Driver",
      "vulnerabilityName": "Microsoft ATM Font Driver Privilege Escalation Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "ATMFD.DLL in the Adobe Type Manager Font Driver in Microsoft Windows Server allows local users to gain privileges via a crafted application.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2015-2387",
      "cwes": [
        "CWE-264"
      ],
      "vulnerabilityNameJa": "Microsoft ATM フォント ドライバーの権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Windows Server の Adobe Type Manager フォント ドライバーの ATMFD.DLL により、ローカル ユーザーは細工されたアプリケーションを介して権限を取得できます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2015-003630",
      "vulnerabilityNameJvn": "Windows の Adobe Type Manager モジュールに特権昇格の脆弱性",
      "shortDescriptionJvn": "Windows の Adobe Type Manager モジュールにはメモリ破損の脆弱性が存在します。結果として、当該 Windows システムの SYSTEM 権限を取得される可能性があります。  Microsoft Windows OS のカーネルモジュール Adobe Type Manager ( atmfd.dll ) は、OpenType フォントのサポートを提供するモジュールです。 Adobe Type Manager にはメモリ破損の脆弱性が存在し、Windows OS カーネルメモリが操作される可能性があります。  なお、本脆弱性を使用した攻撃コードが Hacking Team から漏えいした情報の一部として公開されています。CERT/CC では、この攻撃コードを使用して、「影響を受けるシステム」に記載されているバージョンの Windows OS 上で SYSTEM 権限を取得可能であることを確認しました。",
      "impactJvn": "本脆弱性を悪用した攻撃により、Windows システム上で SYSTEM 権限を取得される可能性があります。この攻撃では、OS やウェブブラウザが提供するサンドボックス機能や防御策を回避される可能性があります。",
      "requiredActionJvn": "[アップデートする] 2015年7月15日、本脆弱性は 2015 年 7 月のマイクロソフト セキュリティ情報の概要 に含まれる MS15-077 で修正されました。 開発者が提供する情報をもとに、アップデートを適用してください。"
    },
    {
      "cveID": "CVE-2015-1701",
      "vendorProject": "Microsoft",
      "product": "Win32k",
      "vulnerabilityName": "Microsoft Win32k Privilege Escalation Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "An unspecified vulnerability exists in the Win32k.sys kernel-mode driver in Microsoft Windows Server that allows a local attacker to execute arbitrary code with elevated privileges.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2015-1701",
      "cwes": [
        "CWE-264"
      ],
      "vulnerabilityNameJa": "Microsoft Win32k の権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Windows Server の Win32k.sys カーネル モード ドライバーに未特定の脆弱性が存在し、ローカルの攻撃者が昇格された特権で任意のコードを実行できるようになります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2015-002417",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品のカーネルモードドライバの Win32k.sys における権限昇格の脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品のカーネルモードドライバの Win32k.sys には、権限を取得される脆弱性が存在します。  本脆弱性への攻撃が 2015 年 4 月に観測されています。  マイクロソフトセキュリティ情報には、この脆弱性は「Win32k の特権の昇格の脆弱性」と記載されています。",
      "impactJvn": "ローカルユーザにより、巧妙に細工されたアプリケーションを介して、権限を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2015-1642",
      "vendorProject": "Microsoft",
      "product": "Office",
      "vulnerabilityName": "Microsoft Office Memory Corruption Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "Microsoft Office contains a memory corruption vulnerability that allows remote attackers to execute arbitrary code via a crafted document.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2015-1642",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Microsoft Office のメモリ破損の脆弱性",
      "shortDescriptionJa": "Microsoft Office にはメモリ破損の脆弱性が存在し、リモートの攻撃者が細工されたドキュメントを介して任意のコードを実行できるようになります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2015-004120",
      "vulnerabilityNameJvn": "複数の Microsoft Office 製品における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "Microsoft Office 2007、2010、および 2013 には、任意のコードを実行される脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性は「Microsoft Office のメモリ破損の脆弱性」と記載されています。",
      "impactJvn": "第三者により、巧妙に細工されたドキュメントを介して、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2014-4114",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Object Linking & Embedding (OLE) Remote Code Execution Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "A vulnerability exists in Windows Object Linking & Embedding (OLE) that could allow remote code execution if a user opens a file that contains a specially crafted OLE object.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2014-4114",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Microsoft Windows Object Linking & Embedding (OLE) リモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Windows Object Linking & Embedding (OLE) に脆弱性が存在し、ユーザーが特別に細工された OLE オブジェクトを含むファイルを開くと、リモートでコードが実行される可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2014-004781",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、任意のコードを実行される脆弱性が存在します。  本脆弱性は、2014 年 6 月から 10 月までに \"Sandworm\" 攻撃に利用されています。  マイクロソフトセキュリティ情報には、この脆弱性は「Windows OLE のリモートでコードが実行される脆弱性」と記載されています。",
      "impactJvn": "第三者により、Office ドキュメント内の巧妙に細工された OLE オブジェクトを介して、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2014-0496",
      "vendorProject": "Adobe",
      "product": "Reader and Acrobat",
      "vulnerabilityName": "Adobe Reader and Acrobat Use-After-Free Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "Adobe Reader and Acrobat contain a use-after-free vulnerability which can allow for code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2014-0496",
      "cwes": [
        "CWE-399"
      ],
      "vulnerabilityNameJa": "Adobe Reader および Acrobat Use-After-Free の脆弱性",
      "shortDescriptionJa": "Adobe Reader および Acrobat には、コードの実行を可能にする解放後使用の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2014-001183",
      "vulnerabilityNameJvn": "Windows および Mac OS X 上で稼働する Adobe Reader および Acrobat における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "Windows および Mac OS X 上で稼働する Adobe Reader および Acrobat には、任意のコードを実行される脆弱性が存在します。",
      "impactJvn": "攻撃者により、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2013-5065",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Kernel Privilege Escalation Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "Microsoft Windows NDProxy.sys in the kernel contains an improper input validation vulnerability which can allow a local attacker to escalate privileges.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2013-5065",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Microsoft Windows カーネルの権限昇格の脆弱性",
      "shortDescriptionJa": "カーネル内の Microsoft Windows NDProxy.sys には、不適切な入力検証の脆弱性が含まれており、ローカルの攻撃者が権限をエスカレートできる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2013-005327",
      "vulnerabilityNameJvn": "Microsoft Windows XP および Windows Server 2003 のカーネルの NDProxy.sys における権限昇格の脆弱性",
      "shortDescriptionJvn": "Microsoft Windows XP および Windows Server 2003 のカーネルの NDProxy.sys には、権限を取得される脆弱性が存在します。  本脆弱性への攻撃が 2013 年 11 月に観測されています。",
      "impactJvn": "ローカルユーザにより、巧妙に細工されたアプリケーションを介して、権限を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2013-3897",
      "vendorProject": "Microsoft",
      "product": "Internet Explorer",
      "vulnerabilityName": "Microsoft Internet Explorer Use-After-Free Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "A use-after-free vulnerability exists within CDisplayPointer in Microsoft Internet Explorer that allows an attacker to remotely execute arbitrary code.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2013-3897",
      "cwes": [
        "CWE-399"
      ],
      "vulnerabilityNameJa": "Microsoft Internet Explorer 解放後使用の脆弱性",
      "shortDescriptionJa": "Microsoft Internet Explorer の CDisplayPointer に解放後使用の脆弱性が存在し、攻撃者が任意のコードをリモートで実行できるようになります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2013-004546",
      "vulnerabilityNameJvn": "Microsoft Internet Explorer 6 から 11 の mshtml.dll における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "Microsoft Internet Explorer 6 から 11 の mshtml.dll の CDisplayPointer クラスには、解放済みメモリの使用 (Use-after-free) により、任意のコードを実行される、またはサービス運用妨害 (メモリ破損) 状態にされる脆弱性が存在します。  本脆弱性への攻撃が 2013 年 9 月および 10 月に観測されています。  マイクロソフトセキュリティ情報には、この脆弱性は「Internet Explorer のメモリ破損の脆弱性」と記載されています。",
      "impactJvn": "第三者により、onpropertychange イベントハンドラを使用する巧妙に細工された JavaScript コードを介して、任意のコードを実行される、またはサービス運用妨害 (メモリ破損) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2013-3346",
      "vendorProject": "Adobe",
      "product": "Reader and Acrobat",
      "vulnerabilityName": "Adobe Reader and Acrobat Memory Corruption Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "Adobe Reader and Acrobat contain a memory corruption vulnerability which can allow attackers to execute arbitrary code or cause a denial of service.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2013-3346",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Adobe Reader および Acrobat のメモリ破損の脆弱性",
      "shortDescriptionJa": "Adobe Reader および Acrobat にはメモリ破損の脆弱性が含まれており、攻撃者が任意のコードを実行したり、サービス拒否を引き起こしたりする可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2013-003946",
      "vulnerabilityNameJvn": "Adobe Reader および Acrobat における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "Adobe Reader および Acrobat には、任意のコードを実行される、またはサービス運用妨害 (メモリ破損) 状態にされる脆弱性が存在します。  本脆弱性は、CVE-2013-2718、CVE-2013-2719、CVE-2013-2720、CVE-2013-2721、CVE-2013-2722、CVE-2013-2723、CVE-2013-2725、CVE-2013-2726、CVE-2013-2731、CVE-2013-2732、CVE-2013-2734、CVE-2013-2735、CVE-2013-2736、CVE-2013-3337、CVE-2013-3338、CVE-2013-3339、CVE-2013-3340、および CVE-2013-3341 とは異なる脆弱性です。",
      "impactJvn": "攻撃者により、任意のコードを実行される、またはサービス運用妨害 (メモリ破損) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2013-1675",
      "vendorProject": "Mozilla",
      "product": "Firefox",
      "vulnerabilityName": "Mozilla Firefox Information Disclosure Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "Mozilla Firefox does not properly initialize data structures for the nsDOMSVGZoomEvent::mPreviousScale and nsDOMSVGZoomEvent::mNewScale functions, which allows remote attackers to obtain sensitive information from process memory via a crafted web site.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2013-1675",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Mozilla Firefox の情報漏えいの脆弱性",
      "shortDescriptionJa": "Mozilla Firefox は、nsDOMSVGZoomEvent::mPreviousScale および nsDOMSVGZoomEvent::mNewScale 関数のデータ構造を適切に初期化しないため、リモートの攻撃者が、巧妙に細工された Web サイトを介してプロセス メモリから機密情報を取得できます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2013-002742",
      "vulnerabilityNameJvn": "Mozilla Firefox および Thunderbird における重要な情報を取得される脆弱性",
      "shortDescriptionJvn": "Mozilla Firefox および Thunderbird は、nsDOMSVGZoomEvent::mPreviousScale、および nsDOMSVGZoomEvent::mNewScale 関数のデータ構造を適切に初期化しないため、プロセスメモリから重要な情報を取得される脆弱性が存在します。",
      "impactJvn": "第三者により、巧妙に細工された Web サイトを介して、プロセスメモリから重要な情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2013-1347",
      "vendorProject": "Microsoft",
      "product": "Internet Explorer",
      "vulnerabilityName": "Microsoft Internet Explorer Remote Code Execution Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "This vulnerability may corrupt memory in a way that could allow an attacker to execute arbitrary code in the context of the current user within Internet Explorer.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2013-1347",
      "cwes": [
        "CWE-94"
      ],
      "vulnerabilityNameJa": "Microsoft Internet Explorer のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "この脆弱性により、メモリが破損し、攻撃者が Internet Explorer 内の現在のユーザーのコンテキストで任意のコードを実行できる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2013-002545",
      "vulnerabilityNameJvn": "Internet Explorer 8 に任意のコードが実行される脆弱性",
      "shortDescriptionJvn": "Internet Explorer 8 の CGenericElement オブジェクトには、解放済みメモリ使用 (use-after-free) の脆弱性が存在します。  本脆弱性を使用した攻撃が観測されています。また、本脆弱性を使用した攻撃コードも公開されています。",
      "impactJvn": "細工されたウェブページ等を閲覧することで、任意のコードが実行される可能性があります。",
      "requiredActionJvn": "[アップデートする] Microsoft が提供するセキュリティ情報 MS13-038 をもとにアップデートを行ってください。  [ワークアラウンドを実施する] 以下の回避策を適用することで、本脆弱性の影響を軽減することが可能です。  　　* Fix it 50992 を適用する 　　  https://support.microsoft.com/kb/2847140#FixItForMe 　　* Microsoft Enhanced Mitigation Experience Toolkit (EMET) を適用する 　　  http://support.microsoft.com/kb/2458544 　　* Data Execution Prevention (DEP) を有効にする 　　  http://blogs.technet.com/b/srd/archive/2010/12/08/on-the-effectiveness-of-dep-and-aslr.aspx"
    },
    {
      "cveID": "CVE-2013-0641",
      "vendorProject": "Adobe",
      "product": "Reader",
      "vulnerabilityName": "Adobe Reader Buffer Overflow Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "A buffer overflow vulnerability exists in Adobe Reader which allows an attacker to perform remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2013-0641",
      "cwes": [
        "CWE-120"
      ],
      "vulnerabilityNameJa": "Adobe Reader のバッファ オーバーフローの脆弱性",
      "shortDescriptionJa": "Adobe Reader にバッファ オーバーフローの脆弱性が存在し、攻撃者がリモートでコードを実行できるようになります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2013-001544",
      "vulnerabilityNameJvn": "Adobe Reader および Acrobat における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "Adobe Reader および Acrobat には、任意のコードを実行される脆弱性が存在します。  本脆弱性は、CVE-2013-0640 とは異なる脆弱性です。",
      "impactJvn": "第三者により、巧妙に細工された PDF ドキュメントを介して、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダ情報 (APSA13-02 (cq02132056)、APSB13-07 (cq02200108)) および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2013-0640",
      "vendorProject": "Adobe",
      "product": "Reader and Acrobat",
      "vulnerabilityName": "Adobe Reader and Acrobat Memory Corruption Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "An memory corruption vulnerability exists in the acroform.dll in Adobe Reader that allows an attacker to perform remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2013-0640",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Adobe Reader および Acrobat のメモリ破損の脆弱性",
      "shortDescriptionJa": "Adobe Reader の acroform.dll にメモリ破損の脆弱性が存在し、攻撃者がリモートでコードを実行できるようになります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2013-001543",
      "vulnerabilityNameJvn": "Adobe Reader および Acrobat における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "Adobe Reader および Acrobat には、任意のコードを実行される脆弱性が存在します。  本脆弱性は、CVE-2013-0641 とは異なる脆弱性です。",
      "impactJvn": "第三者により、巧妙に細工された PDF ドキュメントを介して、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダ情報 (APSA13-02 (cq02132056)、APSB13-07 (cq02200108)) および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2013-0632",
      "vendorProject": "Adobe",
      "product": "ColdFusion",
      "vulnerabilityName": "Adobe ColdFusion Authentication Bypass Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "An authentication bypass vulnerability exists in Adobe ColdFusion which could result in an unauthorized user gaining administrative access.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2013-0632",
      "cwes": [
        "CWE-200"
      ],
      "vulnerabilityNameJa": "Adobe ColdFusion の認証バイパスの脆弱性",
      "shortDescriptionJa": "Adobe ColdFusion に認証バイパスの脆弱性が存在し、権限のないユーザーが管理アクセスを取得する可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2013-001119",
      "vulnerabilityNameJvn": "Adobe ColdFusion の administrator.cfc における認証を回避される脆弱性",
      "shortDescriptionJvn": "Adobe ColdFusion の administrator.cfc には、認証を回避され、任意のコードを実行される脆弱性が存在します。  本脆弱性への攻撃が 2013 年 1 月に観測されています。",
      "impactJvn": "第三者により、デフォルトの空のパスワードを使用して RDS コンポーネントにログインされ、管理 Web インターフェースにアクセスするためにこのセッションを利用されることで、認証を回避され、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2012-4681",
      "vendorProject": "Oracle",
      "product": "Java SE",
      "vulnerabilityName": "Oracle Java SE Runtime Environment (JRE) Arbitrary Code Execution Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "The Java Runtime Environment (JRE) component in Oracle Java SE allow for remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2012-4681",
      "cwes": [],
      "vulnerabilityNameJa": "Oracle Java SE ランタイム環境 (JRE) で任意のコードが実行される脆弱性",
      "shortDescriptionJa": "Oracle Java SE の Java ランタイム環境 (JRE) コンポーネントを使用すると、リモートでコードを実行できます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2012-003918",
      "vulnerabilityNameJvn": "Oracle Java 7 に脆弱性",
      "shortDescriptionJvn": "Oracle が提供する Java 7 には、任意の OS コマンドが実行可能な脆弱性が存在します。  Oracle が提供する Java 7 には、Java のサンドボックスを回避され、任意の OS コマンドが実行可能な脆弱性が存在します。  なお、本脆弱性を使用した攻撃コードが公開されており、攻撃も観測されています。",
      "impactJvn": "細工された Java アプレットが埋め込まれたウェブページを開くことで、任意の OS コマンドが実行される可能性があります。",
      "requiredActionJvn": "[アップデートする] 開発者が提供する情報をもとに、最新版へアップデートしてください。  [ワークアラウンドを実施する] 以下の回避策を適用することで、本脆弱性の影響を軽減することが可能です。  　* ウェブブラウザの Java プラグインを無効にする"
    },
    {
      "cveID": "CVE-2012-1856",
      "vendorProject": "Microsoft",
      "product": "Office",
      "vulnerabilityName": "Microsoft Office MSCOMCTL.OCX Remote Code Execution Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "The TabStrip ActiveX control in the Common Controls in MSCOMCTL.OCX in Microsoft Office allows remote attackers to execute arbitrary code via a crafted (1) document or (2) web page that triggers system-state corruption.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2012-1856",
      "cwes": [
        "CWE-94"
      ],
      "vulnerabilityNameJa": "Microsoft Office MSCOMCTL.OCX リモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Microsoft Office の MSCOMCTL.OCX の Common Controls にある TabStrip ActiveX コントロールにより、リモートの攻撃者は、システム状態の破損を引き起こす巧妙に細工された (1) ドキュメントまたは (2) Web ページを介して任意のコードを実行できます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2012-003630",
      "vulnerabilityNameJvn": "複数の Microsoft 製品の MSCOMCTL.OCX における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft 製品の MSCOMCTL.OCX 内のコモンコントロールの TabStrip ActiveX コントロールには、任意のコードを実行される脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性は「MSCOMCTL.OCX の RCE の脆弱性」と記載されています。",
      "impactJvn": "第三者により、システム状態の破損を誘発する巧妙に細工された (1) ドキュメント、または (2) Web ページを介して、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2012-1723",
      "vendorProject": "Oracle",
      "product": "Java SE",
      "vulnerabilityName": "Oracle Java SE Runtime Environment (JRE) Arbitrary Code Execution Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "Unspecified vulnerability in the Java Runtime Environment (JRE) component in Oracle Java SE allows remote attackers to affect confidentiality, integrity, and availability via Unknown vectors related to Hotspot.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2012-1723",
      "cwes": [],
      "vulnerabilityNameJa": "Oracle Java SE ランタイム環境 (JRE) で任意のコードが実行される脆弱性",
      "shortDescriptionJa": "Oracle Java SE の Java ランタイム環境 (JRE) コンポーネントに不特定の脆弱性があるため、リモート攻撃者がホットスポットに関連する未知のベクトルを介して機密性、完全性、および可用性に影響を与える可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2012-002752",
      "vulnerabilityNameJvn": "Oracle Java SE の Java Runtime Environment (JRE) における Hotspot の処理に関する脆弱性",
      "shortDescriptionJvn": "Oracle Java SE の Java Runtime Environment (JRE) には、Hotspot に関する処理に不備があるため、機密性、完全性、可用性に影響のある脆弱性が存在します。",
      "impactJvn": "第三者により、情報が漏えいする、あるいは情報を改ざんされたり、サービス運用妨害 (DoS) 攻撃が行われる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2012-1535",
      "vendorProject": "Adobe",
      "product": "Flash Player",
      "vulnerabilityName": "Adobe Flash Player Arbitrary Code Execution Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "Unspecified vulnerability in Adobe Flash Player allows remote attackers to execute arbitrary code or cause a denial of service via crafted SWF content.",
      "requiredAction": "The impacted product is end-of-life and should be disconnected if still in use.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2012-1535",
      "cwes": [],
      "vulnerabilityNameJa": "Adobe Flash Player の任意のコードが実行される脆弱性",
      "shortDescriptionJa": "Adobe Flash Player の詳細不明の脆弱性により、リモートの攻撃者が任意のコードを実行したり、巧妙に細工された SWF コンテンツを介してサービス拒否を引き起こしたりする可能性があります。",
      "requiredActionJa": "影響を受ける製品はサポート終了（end-of-life）しており、もしもまだ使用中なのであれば速やかに切り離すべきです。",
      "jvnVulnId": "JVNDB-2012-003656",
      "vulnerabilityNameJvn": "Adobe Flash Player における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "Adobe Flash Player には、任意のコードを実行される、またはサービス運用妨害 (アプリケーションクラッシュ) 状態となる脆弱性が存在します。",
      "impactJvn": "第三者により、巧妙に細工された SWF コンテンツを介して、任意のコードを実行される、またはサービス運用妨害 (アプリケーションクラッシュ) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2012-0507",
      "vendorProject": "Oracle",
      "product": "Java SE",
      "vulnerabilityName": "Oracle Java SE Runtime Environment (JRE) Arbitrary Code Execution Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "An incorrect type vulnerability exists in the Concurrency component of Oracle's Java Runtime Environment allows an attacker to remotely execute arbitrary code.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2012-0507",
      "cwes": [],
      "vulnerabilityNameJa": "Oracle Java SE ランタイム環境 (JRE) で任意のコードが実行される脆弱性",
      "shortDescriptionJa": "Oracle の Java ランタイム環境のコンカレンシー コンポーネントに不正なタイプの脆弱性が存在し、攻撃者が任意のコードをリモートで実行できるようになります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2012-002651",
      "vulnerabilityNameJvn": "Oracle Java SE の Java Runtime Environment (JRE) における脆弱性",
      "shortDescriptionJvn": "Oracle Java SE の Java Runtime Environment (JRE) には、Concurrency に関する処理に不備があるため、機密性、完全性、可用性に影響のある脆弱性が存在します。  -------------------------------------------------------------------  この脆弱性は、February 2012 Oracle CPU (http://www.oracle.com/technetwork/topics/security/javacpufeb2012-366318.html) に公開されていました。  他のベンダーやサードパーティの研究者による「AtomicReferenceArray クラスの実装は、配列が Object[] タイプであるかを確認しないため、サービス運用妨害 (JVM クラッシュ) 状態となる、または Java サンドボックスの制限を回避される脆弱性が存在する。」という主張に対して、オラクルからのコメントは出ていません。  この問題には、当初 CVE-2011-3571 が採番されていましたが、すでに CVE-2011-3571 には、異なる脆弱性が割り当てられています。",
      "impactJvn": "第三者により、情報が漏えいする、あるいは情報を改ざんされたり、サービス運用妨害 (DoS) 攻撃が行われる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2011-3544",
      "vendorProject": "Oracle",
      "product": "Java SE JDK and JRE",
      "vulnerabilityName": "Oracle Java SE Runtime Environment (JRE) Arbitrary Code Execution Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "An access control vulnerability exists in the Applet Rhino Script Engine component of Oracle's Java Runtime Environment allows an attacker to remotely execute arbitrary code.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2011-3544",
      "cwes": [],
      "vulnerabilityNameJa": "Oracle Java SE ランタイム環境 (JRE) で任意のコードが実行される脆弱性",
      "shortDescriptionJa": "Oracle の Java ランタイム環境のアプレット Rhino スクリプト エンジン コンポーネントにアクセス制御の脆弱性が存在し、攻撃者が任意のコードをリモートで実行できるようになります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2011-002578",
      "vulnerabilityNameJvn": "Oracle Java SE の Java Runtime Environment (JRE) コンポーネントにおける脆弱性",
      "shortDescriptionJvn": "Oracle Java SE の Java Runtime Environment (JRE) コンポーネントには、Scripting に関する処理に不備があるため、機密性、完全性、可用性に影響のある脆弱性が存在します。",
      "impactJvn": "リモートの信頼できない Java Web Start アプリケーションや Java アプレットにより、情報が漏えいする、あるいは情報を改ざんされたり、サービス運用妨害 (DoS) 攻撃が行われる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2011-1889",
      "vendorProject": "Microsoft",
      "product": "Forefront Threat Management Gateway (TMG)",
      "vulnerabilityName": "Microsoft Forefront TMG Remote Code Execution Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "A remote code execution vulnerability exists in the Forefront Threat Management Gateway (TMG) Firewall Client Winsock provider that could allow code execution in the security context of the client application.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2011-1889",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Microsoft Forefront TMG のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Forefront Threat Management Gateway (TMG) ファイアウォール クライアントの Winsock プロバイダーにリモートでコードが実行される脆弱性が存在し、クライアント アプリケーションのセキュリティ コンテキストでコードが実行される可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2011-001742",
      "vulnerabilityNameJvn": "Microsoft Forefront Threat Management Gateway (TMG) 2010 クライアントの NSPLookupServiceNext 関数における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "Microsoft Forefront Threat Management Gateway (TMG) 2010 クライアントの NSPLookupServiceNext 関数には、任意のコードを実行される脆弱性が存在します。",
      "impactJvn": "第三者により、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2011-0611",
      "vendorProject": "Adobe",
      "product": "Flash Player",
      "vulnerabilityName": "Adobe Flash Player Remote Code Execution Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "Adobe Flash Player contains a vulnerability that allows remote attackers to execute arbitrary code or cause a denial of service (application crash) via crafted Flash content.",
      "requiredAction": "The impacted product is end-of-life and should be disconnected if still in use.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2011-0611",
      "cwes": [
        "CWE-843"
      ],
      "vulnerabilityNameJa": "Adobe Flash Player のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Adobe Flash Player には、リモートの攻撃者が任意のコードを実行したり、細工された Flash コンテンツを介してサービス拒否 (アプリケーションのクラッシュ) を引き起こしたりできる脆弱性が存在します。",
      "requiredActionJa": "影響を受ける製品はサポート終了（end-of-life）しており、もしもまだ使用中なのであれば速やかに切り離すべきです。",
      "jvnVulnId": "JVNDB-2011-001464",
      "vulnerabilityNameJvn": "Adobe Flash Player に脆弱性",
      "shortDescriptionJvn": "Adobe Flash Player には、任意のコードを実行可能な脆弱性が存在します。",
      "impactJvn": "細工された Flash コンテンツの埋め込まれたドキュメントを閲覧することで、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "[アップデートする] Adobe が提供する情報をもとに最新版へアップデートしてください。  なお、Windows 版の Adobe Reader X のアップデートは、2011年6月14日に公開予定とのことです。  [ワークアラウンドを実施する] 以下の回避策を適用することで、本脆弱性の影響を軽減することが可能です。 詳しくは、Vulneability Note VU#230057 をご確認ください。  * Enhanced Mitigation Experience Toolkit (EMET) を利用する * ウェブブラウザで Flash を無効にする * Adobe Reader および Acrobat で Flash と 3D & Multimedia サポートを無効にする サポートを無効にするには、特定のファイルをリネームまたは削除する必要があります。 * ウェブブラウザ上での PDF ファイルの自動表示を無効にする PDF の自動表示を無効にする設定方法は、ウェブブラウザにより異なります。 * Adobe Reader および Acrobat で JavaScript を無効にする * 不審な PDF ファイルを開かない * 不審なメールに添付されている PDF ファイルを開いたり、不審なウェブサイトに掲載されている PDF ファイルを開いたりしないようにする。"
    },
    {
      "cveID": "CVE-2010-3333",
      "vendorProject": "Microsoft",
      "product": "Office",
      "vulnerabilityName": "Microsoft Office Stack-based Buffer Overflow Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "A stack-based buffer overflow vulnerability exists in the parsing of RTF data in Microsoft Office and earlier allows an attacker to perform remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2010-3333",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Microsoft Office スタックベースのバッファ オーバーフローの脆弱性",
      "shortDescriptionJa": "Microsoft Office の RTF データの解析にスタックベースのバッファ オーバーフローの脆弱性が存在し、以前は、攻撃者がリモートでコードを実行できるようになっていました。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2010-002444",
      "vulnerabilityNameJvn": "複数の Microsoft 製品におけるスタックべースのバッファオーバーフローの脆弱性",
      "shortDescriptionJvn": "複数の Microsoft 製品には、スタックべースのバッファオーバーフローの脆弱性が存在します。",
      "impactJvn": "第三者により、巧妙に細工された RTF データを介して、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2010-0232",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Kernel Exception Handler Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "The kernel in Microsoft Windows, when access to 16-bit applications is enabled on a 32-bit x86 platform, does not properly validate certain BIOS calls, which allows local users to gain privileges.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2010-0232",
      "cwes": [
        "CWE-264"
      ],
      "vulnerabilityNameJa": "Microsoft Windows カーネル例外ハンドラの脆弱性",
      "shortDescriptionJa": "Microsoft Windows のカーネルは、16 ビット アプリケーションへのアクセスが 32 ビット x86 プラットフォームで有効になっている場合、特定の BIOS 呼び出しを適切に検証せず、ローカル ユーザーが特権を取得できるようになります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2010-001061",
      "vulnerabilityNameJvn": "Microsoft Windows の kernel における権限昇格の脆弱性",
      "shortDescriptionJvn": "Microsoft Windows の kernel には、32-bit x86 のプラットフォーム上で 16-bit アプリケーションへのアクセスが可能な場合、特定の BIOS コールの処理に不備があるため、権限を取得される脆弱性が存在します。",
      "impactJvn": "ローカルユーザにより、Thread Environment Block の VDM_TIB のデータ構造を巧妙に細工されると #GP トラップハンドラが適切に処理されないため、権限を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2010-0188",
      "vendorProject": "Adobe",
      "product": "Reader and Acrobat",
      "vulnerabilityName": "Adobe Reader and Acrobat Arbitrary Code Execution Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "Unspecified vulnerability in Adobe Reader and Acrobat allows attackers to cause a denial of service or possibly execute arbitrary code.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2010-0188",
      "cwes": [
        "CWE-94"
      ],
      "vulnerabilityNameJa": "Adobe Reader および Acrobat で任意のコードが実行される脆弱性",
      "shortDescriptionJa": "Adobe Reader および Acrobat の特定されていない脆弱性により、攻撃者はサービス拒否を引き起こしたり、任意のコードを実行したりする可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2010-001127",
      "vulnerabilityNameJvn": "Adobe Reader および Acrobat における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "Adobe Reader および Acrobat には、サービス運用妨害 (DoS) 状態となる、または任意のコードを実行される脆弱性が存在します。",
      "impactJvn": "攻撃者により、サービス運用妨害 (DoS) 状態にされる、または任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2009-3129",
      "vendorProject": "Microsoft",
      "product": "Excel",
      "vulnerabilityName": "Microsoft Excel Featheader Record Memory Corruption Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "Microsoft Office Excel allows remote attackers to execute arbitrary code via a spreadsheet with a FEATHEADER record containing an invalid cbHdrData size element that affects a pointer offset.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2009-3129",
      "cwes": [
        "CWE-94"
      ],
      "vulnerabilityNameJa": "Microsoft Excel Featheader レコードのメモリ破損の脆弱性",
      "shortDescriptionJa": "Microsoft Office Excel では、ポインター オフセットに影響を与える無効な cbHdrData サイズ要素を含む FEATHEADER レコードを使用して、リモートの攻撃者がスプレッドシートを介して任意のコードを実行する可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2009-002385",
      "vulnerabilityNameJvn": "複数の Microsoft 製品における FEATHEADER レコードの処理に関する任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft 製品には、FEATHEADER レコードを持つスプレッドシートの処理に不備があるため、任意のコードを実行される脆弱性が存在します。",
      "impactJvn": "第三者に任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2009-1123",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Improper Input Validation Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "The kernel in Microsoft Windows does not properly validate changes to unspecified kernel objects, which allows local users to gain privileges via a crafted application.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2009-1123",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Microsoft Windows の不適切な入力検証の脆弱性",
      "shortDescriptionJa": "Microsoft Windows のカーネルは、未指定のカーネル オブジェクトへの変更を適切に検証しないため、ローカル ユーザーが巧妙に細工されたアプリケーションを介して権限を取得できます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2009-001800",
      "vulnerabilityNameJvn": "Microsoft Windows Kernel におけるオブジェクト変更の検証に関する権限昇格の脆弱性",
      "shortDescriptionJvn": "Microsoft Windows の Kernel には、特定の Kernel オブジェクトの変更を正しく検証しないため、権限を取得される脆弱性が存在します。",
      "impactJvn": "巧妙に細工されたアプリケーションにより、ローカルユーザに権限を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2008-3431",
      "vendorProject": "Oracle",
      "product": "VirtualBox",
      "vulnerabilityName": "Oracle VirtualBox Insufficient Input Validation Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "An input validation vulnerability exists in the VBoxDrv.sys driver of Sun xVM VirtualBox which allows attackers to locally execute arbitrary code.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2008-3431",
      "cwes": [
        "CWE-264"
      ],
      "vulnerabilityNameJa": "Oracle VirtualBox の不十分な入力検証の脆弱性",
      "shortDescriptionJa": "Sun xVM VirtualBox の VBoxDrv.sys ドライバに入力検証の脆弱性が存在し、攻撃者がローカルで任意のコードを実行できるようになります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2008-006091",
      "vulnerabilityNameJvn": "IOCTL 用の METHOD_NEITHER 通信メソッドで使用されている Sun xVM VirtualBox における権限を取得される脆弱性",
      "shortDescriptionJvn": "IOCTL 用の METHOD_NEITHER 通信メソッドで使用されている Sun xVM VirtualBox の VBoxDrv.sys の VBoxDrvNtDeviceControl 関数は、Irp オブジェクトと関連付けされたバッファを適切に検証しないため、権限を取得される脆弱性が存在します。",
      "impactJvn": "ローカルユーザにより、巧妙に細工されたカーネルアドレスを送信する \\\\.\\VBoxDrv デバイスをオープンされる、および DeviceIoControl を呼び出されることで、権限を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2008-2992",
      "vendorProject": "Adobe",
      "product": "Acrobat and Reader",
      "vulnerabilityName": "Adobe Reader and Acrobat Input Validation Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "Adobe Acrobat and Reader contain an input validation issue in a JavaScript method that could potentially lead to remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2008-2992",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Adobe Reader および Acrobat の入力検証の脆弱性",
      "shortDescriptionJa": "Adobe Acrobat および Reader には、JavaScript メソッドに入力検証の問題が含まれており、リモートでコードが実行される可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2008-001914",
      "vulnerabilityNameJvn": "Adobe Acrobat および Reader における util.printf JavaScript 関数を呼び出す PDF ファイル処理に関するバッファオーバーフローの脆弱性",
      "shortDescriptionJvn": "Adobe Acrobat および Reader には、util.printf JavaScript 関数の呼び出す PDF ファイルの処理に不備があるため、スタックベースのバッファオーバーフローの脆弱性が存在します。 本問題は CVE-2008-1104 と関連する問題です。 ",
      "impactJvn": "第三者による巧妙に細工された書式指定文字列の引数を持つ util.printf JavaScript 関数により、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2004-0210",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Privilege Escalation Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "A privilege elevation vulnerability exists in the POSIX subsystem. This vulnerability could allow a logged on user to take complete control of the system.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2004-0210",
      "cwes": [
        "CWE-120"
      ],
      "vulnerabilityNameJa": "Microsoft Windows の権限昇格の脆弱性",
      "shortDescriptionJa": "POSIX サブシステムに権限昇格の脆弱性が存在します。この脆弱性により、ログオンしたユーザーがシステムを完全に制御できる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2004-000277",
      "vulnerabilityNameJvn": "Microsoft Windows の POSIX サブシステムにおけるバッファオーバーフローの脆弱性",
      "shortDescriptionJvn": "Microsoft Windows に実装されている POSIX サブシステムには、文字列長に対するチェックが不適切であるため、意図的に作成した文字列を POSIX サブシステムに解釈させることにより、バッファオーバーフローが発生する脆弱性が存在します。",
      "impactJvn": "Local System 権限で任意のコマンドを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2002-0367",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Privilege Escalation Vulnerability",
      "dateAdded": "2022-03-03",
      "shortDescription": "smss.exe debugging subsystem in Microsoft Windows does not properly authenticate programs that connect to other programs, which allows local users to gain administrator or SYSTEM privileges.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2002-0367",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft Windows の権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Windows の smss.exe デバッグ サブシステムは、他のプログラムに接続するプログラムを適切に認証しないため、ローカル ユーザーが管理者権限またはシステム権限を取得できます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2002-000110",
      "vulnerabilityNameJvn": "Microsoft Windows のデバッギング機能における権限昇格の脆弱性",
      "shortDescriptionJvn": "Microsoft Windows の デバッギング機能において、デバッギング機能へアクセスする際の認証メカニズムに問題があり、システム上で動作するプログラムに対して、不正なプログラムが実行される脆弱性が存在します。",
      "impactJvn": "System 権限と同格の権限昇格が行われる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-24682",
      "vendorProject": "Synacor",
      "product": "Zimbra Collaborate Suite (ZCS)",
      "vulnerabilityName": "Synacor Zimbra Collaborate Suite (ZCS) Cross-Site Scripting Vulnerability",
      "dateAdded": "2022-02-25",
      "shortDescription": "Synacor Zimbra Collaboration Suite (ZCS) contains a cross-site scripting (XSS) vulnerability in the Calendar feature that allows an attacker to execute arbitrary code.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-11",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2022-24682",
      "cwes": [
        "CWE-79",
        "CWE-116"
      ],
      "vulnerabilityNameJa": "Synacor Zimbra Collaborate Suite (ZCS) のクロスサイト スクリプティングの脆弱性",
      "shortDescriptionJa": "Synacor Zimbra Collaboration Suite (ZCS) のカレンダー機能には、攻撃者が任意のコードを実行できるクロスサイト スクリプティング (XSS) の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-004843",
      "vulnerabilityNameJvn": "Zimbra Collaboration Suite におけるクロスサイトスクリプティングの脆弱性",
      "shortDescriptionJvn": "Zimbra Collaboration Suite には、クロスサイトスクリプティングの脆弱性が存在します。  ",
      "impactJvn": "情報を取得される、および情報を改ざんされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2017-8570",
      "vendorProject": "Microsoft",
      "product": "Office",
      "vulnerabilityName": "Microsoft Office Remote Code Execution Vulnerability",
      "dateAdded": "2022-02-25",
      "shortDescription": "A remote code execution vulnerability exists in Microsoft Office software when it fails to properly handle objects in memory.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-08-25",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-8570",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft Office のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Microsoft Office ソフトウェアがメモリ内のオブジェクトを適切に処理できない場合に、リモートでコードが実行される脆弱性が Microsoft Office ソフトウェアに存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-005099",
      "vulnerabilityNameJvn": "複数の Microsoft Office 製品におけるリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Office 製品には、メモリ内のオブジェクトの処理に不備があるため、リモートでコードを実行される脆弱性が存在します。  ベンダは、本脆弱性を「Microsoft Office のリモート コードが実行される脆弱性」として公開しています。  本脆弱性は、CVE-2017-0243 とは異なる脆弱性です。",
      "impactJvn": "リモートでコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-0222",
      "vendorProject": "Microsoft",
      "product": "Internet Explorer",
      "vulnerabilityName": "Microsoft Internet Explorer Remote Code Execution Vulnerability",
      "dateAdded": "2022-02-25",
      "shortDescription": "A remote code execution vulnerability exists when Internet Explorer improperly accesses objects in memory.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-08-25",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-0222",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Microsoft Internet Explorer のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Internet Explorer がメモリ内のオブジェクトに不適切にアクセスする場合に、リモートでコードが実行される脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-003304",
      "vulnerabilityNameJvn": "Microsoft Internet Explorer 10 および 11 におけるリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "Microsoft Internet Explorer 10 および 11 には、メモリ内のオブジェクトに不正にアクセスされた場合、リモートでコードを実行される脆弱性が存在します。  ベンダは、本脆弱性を「Internet Explorer のメモリ破損の脆弱性」として公開しています。  本脆弱性は、CVE-2017-0226 とは異なる脆弱性です。",
      "impactJvn": "リモートでコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2014-6352",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Code Injection Vulnerability",
      "dateAdded": "2022-02-25",
      "shortDescription": "Microsoft Windows allow remote attackers to execute arbitrary code via a crafted OLE object.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-08-25",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2014-6352",
      "cwes": [
        "CWE-94"
      ],
      "vulnerabilityNameJa": "Microsoft Windows コード インジェクションの脆弱性",
      "shortDescriptionJa": "Microsoft Windows では、リモートの攻撃者が細工された OLE オブジェクトを介して任意のコードを実行する可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2014-004943",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、任意のコードを実行される脆弱性が存在します。  巧妙に細工された PowerPoint ドキュメントを悪用した本脆弱性への攻撃が 2014 年 10 月に観測されています。",
      "impactJvn": "第三者により、巧妙に細工された OLE オブジェクトを介して、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-23131",
      "vendorProject": "Zabbix",
      "product": "Frontend",
      "vulnerabilityName": "Zabbix Frontend Authentication Bypass Vulnerability",
      "dateAdded": "2022-02-22",
      "shortDescription": "Unsafe client-side session storage leading to authentication bypass/instance takeover via Zabbix Frontend with configured SAML.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-08",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2022-23131",
      "cwes": [
        "CWE-290"
      ],
      "vulnerabilityNameJa": "Zabbix フロントエンド認証バイパスの脆弱性",
      "shortDescriptionJa": "安全でないクライアント側のセッション ストレージにより、SAML が構成された Zabbix フロントエンドを介した認証バイパス/インスタンス テイクオーバーが発生します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-003015",
      "vulnerabilityNameJvn": "Zabbix  におけるスプーフィングによる認証回避に関する脆弱性",
      "shortDescriptionJvn": "Zabbix  には、スプーフィングによる認証回避に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-23134",
      "vendorProject": "Zabbix",
      "product": "Frontend",
      "vulnerabilityName": "Zabbix Frontend Improper Access Control Vulnerability",
      "dateAdded": "2022-02-22",
      "shortDescription": "Malicious actors can pass step checks and potentially change the configuration of Zabbix Frontend.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-08",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2022-23134",
      "cwes": [
        "CWE-284"
      ],
      "vulnerabilityNameJa": "Zabbix フロントエンドの不適切なアクセス制御の脆弱性",
      "shortDescriptionJa": "悪意のあるアクターは、ステップ チェックを通過し、Zabbix フロントエンドの構成を変更する可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-003011",
      "vulnerabilityNameJvn": "Zabbix における不正な認証に関する脆弱性",
      "shortDescriptionJvn": "Zabbix には、不正な認証に関する脆弱性が存在します。",
      "impactJvn": "情報を改ざんされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-24086",
      "vendorProject": "Adobe",
      "product": "Commerce and Magento Open Source",
      "vulnerabilityName": "Adobe Commerce and Magento Open Source Improper Input Validation Vulnerability",
      "dateAdded": "2022-02-15",
      "shortDescription": "Adobe Commerce and Magento Open Source contain an improper input validation vulnerability which can allow for arbitrary code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-01",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2022-24086",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Adobe Commerce および Magento オープン ソースの不適切な入力検証の脆弱性",
      "shortDescriptionJa": "Adobe Commerce および Magento Open Source には、任意のコードの実行を可能にする不適切な入力検証の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-005134",
      "vulnerabilityNameJvn": "Adobe Commerce における入力確認に関する脆弱性",
      "shortDescriptionJvn": "Adobe Commerce には、入力確認に関する脆弱性が存在します。  ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2022-0609",
      "vendorProject": "Google",
      "product": "Chromium Animation",
      "vulnerabilityName": "Google Chromium Animation Use-After-Free Vulnerability",
      "dateAdded": "2022-02-15",
      "shortDescription": "Google Chromium Animation contains a use-after-free vulnerability that allows a remote attacker to potentially exploit heap corruption via a crafted HTML page. This vulnerability could affect multiple web browsers that utilize Chromium, including, but not limited to, Google Chrome, Microsoft Edge, and Opera.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-03-01",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2022-0609",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Google Chromium アニメーションの解放後の使用の脆弱性",
      "shortDescriptionJa": "Google Chromium アニメーションには use-after-free の脆弱性があり、リモートの攻撃者が細工された HTML ページを介してヒープ破損を悪用できる可能性があります。この脆弱性は、Google Chrome、Microsoft Edge、Opera など、Chromium を利用する複数の Web ブラウザに影響を与える可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-009311",
      "vulnerabilityNameJvn": "Google Chrome における解放済みメモリの使用に関する脆弱性",
      "shortDescriptionJvn": "Google Chrome には、解放済みメモリの使用に関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2019-0752",
      "vendorProject": "Microsoft",
      "product": "Internet Explorer",
      "vulnerabilityName": "Microsoft Internet Explorer Type Confusion Vulnerability",
      "dateAdded": "2022-02-15",
      "shortDescription": "A remote code execution vulnerability exists in the way that the scripting engine handles objects in memory in Internet Explorer",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-08-15",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-0752",
      "cwes": [
        "CWE-843"
      ],
      "vulnerabilityNameJa": "Microsoft Internet Explorerの型の取り違えの脆弱性",
      "shortDescriptionJa": "スクリプト エンジンが Internet Explorer のメモリ内のオブジェクトを処理する方法に、リモートでコードが実行される脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-002671",
      "vulnerabilityNameJvn": "Internet Explorer 10 および 11 におけるリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "Internet Explorer 10 および 11 には、スクリプトエンジンが Internet Explorer のメモリ内のオブジェクトを処理する方法に不備があるため、リモートでコードを実行される脆弱性が存在します。  ベンダは、本脆弱性を「スクリプト エンジンのメモリ破損の脆弱性」として公開しています。  本脆弱性は、CVE-2019-0739、CVE-2019-0753、CVE-2019-0862 とは異なる脆弱性です。",
      "impactJvn": "リモートでコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-8174",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows VBScript Engine Out-of-Bounds Write Vulnerability",
      "dateAdded": "2022-02-15",
      "shortDescription": "A remote code execution vulnerability exists in the way that the VBScript engine handles objects in memory, aka \"Windows VBScript Engine Remote Code Execution\"",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-08-15",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-8174",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Microsoft Windows VBScript エンジンの境界外書き込みの脆弱性",
      "shortDescriptionJa": "VBScript エンジンがメモリ内のオブジェクトを処理する方法に、リモートでコードが実行される脆弱性が存在します。別名「Windows VBScript エンジンのリモート コード実行」です。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-004145",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品におけるリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、VBScript エンジンのメモリ内のオブジェクト処理に不備があるため、リモートでコードを実行される脆弱性が存在します。  ベンダは、本脆弱性を「Windows VBScript エンジンのリモートでコードが実行される脆弱性」として公開しています。",
      "impactJvn": "リモートでコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-20250",
      "vendorProject": "RARLAB",
      "product": "WinRAR",
      "vulnerabilityName": "WinRAR Absolute Path Traversal Vulnerability",
      "dateAdded": "2022-02-15",
      "shortDescription": "WinRAR Absolute Path Traversal vulnerability leads to Remote Code Execution",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-08-15",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-20250",
      "cwes": [
        "CWE-36"
      ],
      "vulnerabilityNameJa": "WinRAR 絶対パス トラバーサルの脆弱性",
      "shortDescriptionJa": "WinRAR Absolute Path Traversal の脆弱性により、リモートでコードが実行される",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-014617",
      "vulnerabilityNameJvn": "WinRAR における入力確認に関する脆弱性",
      "shortDescriptionJvn": "WinRAR には、入力確認に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-15982",
      "vendorProject": "Adobe",
      "product": "Flash Player",
      "vulnerabilityName": "Adobe Flash Player Use-After-Free Vulnerability",
      "dateAdded": "2022-02-15",
      "shortDescription": "Adobe Flash Player com.adobe.tvsdk.mediacore.metadata Use After Free Vulnerability",
      "requiredAction": "The impacted product is end-of-life and should be disconnected if still in use.",
      "dueDate": "2022-08-15",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-15982",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Adobe Flash Player 解放後の使用の脆弱性",
      "shortDescriptionJa": "Adobe Flash Player com.adobe.tvsdk.mediacore.metadata Use After Free の脆弱性",
      "requiredActionJa": "影響を受ける製品はサポート終了（end-of-life）しており、もしもまだ使用中なのであれば速やかに切り離すべきです。",
      "jvnVulnId": "JVNDB-2018-010216",
      "vulnerabilityNameJvn": "Adobe Flash Player および Flash Player Installer に脆弱性",
      "shortDescriptionJvn": "Adobe が提供する Flash Player および Flash Player Installer には、次の脆弱性が存在します。   *Adobe Flash Player に解放済みメモリの使用 (Use-after-free) (CWE-416) - CVE-2018-15982 *Adobe Flash Player Installer に DLL 読み込みの脆弱性 (CWE-427) - CVE-2018-15983 ",
      "impactJvn": "Adobe Flash Player や Flash Player Installer を実行するユーザの権限で、任意のコードを実行される可能性があります。  なお、Adobe によると、解放済みメモリの使用 (CVE-2018-15982) の脆弱性を悪用した攻撃コードが既に公開されているとのことです。",
      "requiredActionJvn": "[アップデートする] Adobe が提供する情報をもとに、各バージョンに対応したアップデートを適用してください。"
    },
    {
      "cveID": "CVE-2017-9841",
      "vendorProject": "PHPUnit",
      "product": "PHPUnit",
      "vulnerabilityName": "PHPUnit Command Injection Vulnerability",
      "dateAdded": "2022-02-15",
      "shortDescription": "PHPUnit allows remote attackers to execute arbitrary PHP code via HTTP POST data beginning with a \"<?php \" substring, as demonstrated by an attack on a site with an exposed /vendor folder, i.e., external access to the /vendor/phpunit/phpunit/src/Util/PHP/eval-stdin.php URI.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-08-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-9841",
      "cwes": [
        "CWE-94"
      ],
      "vulnerabilityNameJa": "PHPUnit コマンド インジェクションの脆弱性",
      "shortDescriptionJa": "PHPUnit を使用すると、リモートの攻撃者は、\"<?php \" 部分文字列で始まる HTTP POST データを介して任意の PHP コードを実行でき、これは露出した/vendorフォルダを持つサイトへの、すなわち/vendor/phpunit/phpunit/src/Util/PHP/eval-stdin.phpのURIへの外部からのアクセスにおける攻撃により例示されます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-005280",
      "vulnerabilityNameJvn": "PHPUnit の Util/PHP/eval-stdin.php における任意の PHP コードを実行される脆弱性",
      "shortDescriptionJvn": "PHPUnit の Util/PHP/eval-stdin.php には、任意の PHP コードを実行される脆弱性が存在します。",
      "impactJvn": "リモートの攻撃者により、サブストリング \"<?php \" で始まる HTTP POST データを介して、任意の PHP コードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2014-1761",
      "vendorProject": "Microsoft",
      "product": "Word",
      "vulnerabilityName": "Microsoft Word Memory Corruption Vulnerability",
      "dateAdded": "2022-02-15",
      "shortDescription": "Microsoft Word contains a memory corruption vulnerability which when exploited could allow for remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-08-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2014-1761",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Microsoft Word のメモリ破損の脆弱性",
      "shortDescriptionJa": "Microsoft Word にはメモリ破損の脆弱性が含まれており、悪用されるとリモートでコードが実行される可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2014-001794",
      "vulnerabilityNameJvn": "Microsoft Word およびその他の製品における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "Microsoft Word およびその他の製品には、任意のコードを実行される、またはサービス運用妨害 (メモリ破損) 状態にされる脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性は「Word RTF のメモリ破損の脆弱性 」と記載されています。  本脆弱性への攻撃が 2014 年 3 月に観測されています。",
      "impactJvn": "第三者により、巧妙に細工された RTF データを介して、任意のコードを実行される、またはサービス運用妨害 (メモリ破損) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2013-3906",
      "vendorProject": "Microsoft",
      "product": "Graphics Component",
      "vulnerabilityName": "Microsoft Graphics Component Memory Corruption Vulnerability",
      "dateAdded": "2022-02-15",
      "shortDescription": "Microsoft Graphics Component contains a memory corruption vulnerability which can allow for remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-08-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2013-3906",
      "cwes": [
        "CWE-94"
      ],
      "vulnerabilityNameJa": "Microsoft Graphics コンポーネントのメモリ破損の脆弱性",
      "shortDescriptionJa": "Microsoft Graphics コンポーネントには、リモートでコードが実行される可能性があるメモリ破損の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2013-005030",
      "vulnerabilityNameJvn": "複数の Microsoft 製品の GDI+ における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft 製品の GDI+ には、任意のコードを実行される脆弱性が存在します。  本脆弱性への攻撃が 2013 年 10 月、および 11 月に観測されています。",
      "impactJvn": "第三者により、巧妙に細工された TIFF 画像を介して、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-22620",
      "vendorProject": "Apple",
      "product": "iOS, iPadOS, and macOS",
      "vulnerabilityName": "Apple iOS, iPadOS, and macOS Webkit Use-After-Free Vulnerability",
      "dateAdded": "2022-02-11",
      "shortDescription": "Apple iOS, iPadOS, and macOS WebKit contain a use-after-free vulnerability that leads to code execution when processing maliciously crafted web content. This vulnerability could impact HTML parsers that use WebKit, including but not limited to Apple Safari and non-Apple products which rely on WebKit for HTML processing.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-02-25",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2022-22620",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Apple iOS、iPadOS、macOS Webkit の解放後使用の脆弱性",
      "shortDescriptionJa": "Apple iOS、iPadOS、macOS WebKit には、悪意を持って作成された Web コンテンツを処理する際にコード実行につながる、解放後使用の脆弱性が含まれています。この脆弱性は、HTML 処理に WebKit を使用する Apple Safari や Apple 以外の製品など、WebKit を使用する HTML パーサーに影響を及ぼす可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-024473",
      "vulnerabilityNameJvn": "複数の Apple 製品における解放済みメモリの使用に関する脆弱性",
      "shortDescriptionJvn": "複数の Apple 製品には、解放済みメモリの使用に関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2021-36934",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows SAM Local Privilege Escalation Vulnerability",
      "dateAdded": "2022-02-10",
      "shortDescription": "If a Volume Shadow Copy (VSS) shadow copy of the system drive is available, users can read the SAM file which would allow any user to escalate privileges to SYSTEM level.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-02-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-36934",
      "cwes": [
        "CWE-1220"
      ],
      "vulnerabilityNameJa": "Microsoft Windows SAM のローカル権限昇格の脆弱性",
      "shortDescriptionJa": "システム ドライブのボリューム シャドウ コピー (VSS) シャドウ コピーが利用可能な場合、ユーザーは SAM ファイルを読み取ることができ、これにより、すべてのユーザーが権限をシステム レベルに昇格させることができます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-002245",
      "vulnerabilityNameJvn": "Microsoft Windows 10 におけるシステムフォルダの ACL 設定不備による権限昇格の脆弱性",
      "shortDescriptionJvn": "Windows 10 の複数のバージョンにおいて、%windir%\\system32\\config フォルダに対する読出し・実行（RX）権限が非管理者アカウントの BUILTIN\\Users グループに付与されています。そのため、非特権ユーザによって、Security Accounts Manager (SAM) データベースを含む複数のシステムファイルが読み出されることで、結果として不十分な ACL を設定していることに起因する権限昇格の脆弱性が存在します。 また、バックアップ実行などの理由で生成された VSS シャドーコピーにも同様の脆弱性が存在します。",
      "impactJvn": "ローカルの攻撃者によって、SYSTEM 権限で任意のコードを実行される可能性があります。",
      "requiredActionJvn": "2021年7月29日現在、修正済みのバージョンは提供されていません。 　 [ワークアラウンドを実施する] 次のワークアラウンドを実施することで、本脆弱性の影響を軽減することが可能です。  　* %windir%\\system32\\config フォルダの中身にアクセス制限を適用する。 　* %windir%\\system32\\config フォルダの中身にアクセス制限を適用する前に作成されたシステムリストアポイントおよびシャドーコピーを削除する。 "
    },
    {
      "cveID": "CVE-2020-0796",
      "vendorProject": "Microsoft",
      "product": "SMBv3",
      "vulnerabilityName": "Microsoft SMBv3 Remote Code Execution Vulnerability",
      "dateAdded": "2022-02-10",
      "shortDescription": "A remote code execution vulnerability exists in the way that the Microsoft Server Message Block 3.1.1 (SMBv3) protocol handles certain requests. An attacker who successfully exploited the vulnerability could gain the ability to execute code on the target server or client.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-08-10",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-0796",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Microsoft SMBv3 リモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Microsoft Server Message Block 3.1.1 (SMBv3) プロトコルが特定のリクエストを処理する方法に、リモートでコードが実行される脆弱性が存在します。攻撃者がこの脆弱性を悪用した場合、標的のサーバーまたはクライアントでコードを実行できる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-002334",
      "vulnerabilityNameJvn": "Microsoft SMBv3 の接続処理にリモートコード実行の脆弱性",
      "shortDescriptionJvn": "Microsoft Server Message Block 3.1.1（SMBv3）プロトコルには、圧縮を用いた接続処理に脆弱性が存在します。細工したパケットをターゲットの SMBv3 サーバに送信したり、細工した SMBv3 サーバを構築して SMBv3 クライアントからアクセスさせたりすることで、リモートから任意のコードを実行できる可能性があります。 ",
      "impactJvn": "遠隔の攻撃者が悪意のあるパケットを送信したり、悪意のある SMBv3 サーバにアクセスさせることにより、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "[アップデートする] <a href=\"https://portal.msrc.microsoft.com/ja-JP/security-guidance/advisory/CVE-2020-0796\">開発者が提供する情報</a>をもとに、最新版へアップデートしてください。  [ワークアラウンドを実施する] 次のワークアラウンドを実施することで、本脆弱性の影響を軽減することが可能です。  　　* SMBv3 の圧縮処理を無効にする 　　* 外部との SMB 接続をブロックする (ポート 445/tcp)"
    },
    {
      "cveID": "CVE-2018-1000861",
      "vendorProject": "Jenkins",
      "product": "Jenkins Stapler Web Framework",
      "vulnerabilityName": "Jenkins Stapler Web Framework Deserialization of Untrusted Data Vulnerability",
      "dateAdded": "2022-02-10",
      "shortDescription": "A code execution vulnerability exists in the Stapler web framework used by Jenkins",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-08-10",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-1000861",
      "cwes": [
        "CWE-502"
      ],
      "vulnerabilityNameJa": "Jenkins Stapler Web フレームワークの信頼できないデータのデシリアライゼーションの脆弱性",
      "shortDescriptionJa": "Jenkins が使用する Stapler Web フレームワークにコード実行の脆弱性が存在する",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-014154",
      "vulnerabilityNameJvn": "Jenkins における信頼性のないデータのデシリアライゼーションに関する脆弱性",
      "shortDescriptionJvn": "Jenkins には、信頼性のないデータのデシリアライゼーションに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-9791",
      "vendorProject": "Apache",
      "product": "Struts 1",
      "vulnerabilityName": "Apache Struts 1 Improper Input Validation Vulnerability",
      "dateAdded": "2022-02-10",
      "shortDescription": "The Struts 1 plugin in Apache Struts might allow remote code execution via a malicious field value passed in a raw message to the ActionMessage.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-08-10",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-9791",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Apache Struts 1 の不適切な入力検証の脆弱性",
      "shortDescriptionJa": "Apache Struts の Struts 1 プラグインは、生のメッセージで ActionMessage に渡された悪意のあるフィールド値を介して、リモートでコードを実行できる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-004912",
      "vulnerabilityNameJvn": "Apache Struts2 の Struts1 プラグインを使用するアプリケーションに任意のコードが実行可能な脆弱性",
      "shortDescriptionJvn": "Apache Struts2 において、Struts1 プラグインを使用するアプリケーションには任意のコードが実行可能な脆弱性が存在します。  開発者が公開している S2-048 において、本脆弱性を含むアプリケーションとして Apache Struts2 に付属しているサンプルアプリケーション showcase が挙げられています。 showcase アプリケーションは Struts1 プラグインを使用して作られており、Struts1 由来のアクションを通じて HTTP リクエストから受け取った値がそのまま出力用のメッセージの一部として使用されてしまうことが問題であると説明されています。  S2-048 https://struts.apache.org/docs/s2-048.html",
      "impactJvn": "遠隔の第三者によって細工されたリクエストを処理することで、アプリケーションの権限で任意のコードを実行される可能性があります。",
      "requiredActionJvn": "[ワークアラウンドを実施する] showcase アプリケーションの修正方法を参考に、ActionMessage クラス (のコンストラクタ) への入力処理を適切に行ってください。 詳しくは開発者の提供する情報を参照してください。"
    },
    {
      "cveID": "CVE-2017-8464",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Shell (.lnk) Remote Code Execution Vulnerability",
      "dateAdded": "2022-02-10",
      "shortDescription": "Windows Shell in multiple versions of Microsoft Windows allows local users or remote attackers to execute arbitrary code via a crafted .LNK file",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-08-10",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-8464",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft Windows シェル (.lnk) のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "複数のバージョンの Microsoft Windows の Windows シェルにより、ローカル ユーザーまたはリモートの攻撃者が、巧妙に細工された .LNK ファイルを介して任意のコードを実行できる",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-004360",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品の Windows Shell における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品の Windows Shell には、任意のコードを実行される脆弱性が存在します。  ベンダは、本脆弱性を「LNK のリモートでコードが実行される脆弱性」として公開しています。",
      "impactJvn": "ローカルユーザまたはリモートの攻撃者により、ショートカットのアイコンを解析する Windows Explorer または他のアプリケーション上でアイコンの表示が適切に処理されない巧妙に細工された .LNK ファイルを介して、、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-10271",
      "vendorProject": "Oracle",
      "product": "WebLogic Server",
      "vulnerabilityName": "Oracle Corporation WebLogic Server Remote Code Execution Vulnerability",
      "dateAdded": "2022-02-10",
      "shortDescription": "Oracle Corporation WebLogic Server contains a vulnerability that allows for remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-08-10",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-10271",
      "cwes": [],
      "vulnerabilityNameJa": "Oracle Corporation WebLogic Server のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "オラクル社の WebLogic Server には、リモートでコードを実行できる脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-008734",
      "vulnerabilityNameJvn": "Oracle Fusion Middleware の Oracle WebLogic Server における WLS Security に関する脆弱性",
      "shortDescriptionJvn": "Oracle Fusion Middleware の Oracle WebLogic Server には、WLS Security に関する処理に不備があるため、機密性、完全性、および可用性に影響のある脆弱性が存在します。",
      "impactJvn": "リモートの攻撃者により、情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 攻撃が行われる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-0263",
      "vendorProject": "Microsoft",
      "product": "Win32k",
      "vulnerabilityName": "Microsoft Win32k Privilege Escalation Vulnerability",
      "dateAdded": "2022-02-10",
      "shortDescription": "Microsoft Win32k contains a privilege escalation vulnerability due to the Windows kernel-mode driver failing to properly handle objects in memory.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-08-10",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-0263",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Microsoft Win32k の権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Win32k には、Windows カーネルモード ドライバーがメモリ内のオブジェクトを適切に処理できないため、権限昇格の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-003282",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品のカーネルモードドライバにおける権限を取得される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品のカーネルモードドライバには、権限を取得される脆弱性が存在します。  ベンダは、本脆弱性を「Win32k の特権の昇格の脆弱性」として公開しています。",
      "impactJvn": "ローカルユーザにより、巧妙に細工されたアプリケーションを介して、権限を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-0262",
      "vendorProject": "Microsoft",
      "product": "Office",
      "vulnerabilityName": "Microsoft Office Remote Code Execution Vulnerability",
      "dateAdded": "2022-02-10",
      "shortDescription": "A remote code execution vulnerability exists in Microsoft Office.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-08-10",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-0262",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft Office のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Microsoft Office にリモートでコードが実行される脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-003281",
      "vulnerabilityNameJvn": "複数の Microsoft Office 製品におけるリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "Microsoft Office 2010、Office 2013、および Office 2016 には、メモリ内のオブジェクトの処理に失敗した場合、リモートでコードを実行される脆弱性が存在します。  ベンダは、本脆弱性を「Microsoft Office のリモート コードが実行される脆弱性」として公開しています。  本脆弱性は、CVE-2017-0261 および CVE-2017-0281 とは異なる脆弱性です。",
      "impactJvn": "リモートでコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-0145",
      "vendorProject": "Microsoft",
      "product": "SMBv1",
      "vulnerabilityName": "Microsoft SMBv1 Remote Code Execution Vulnerability",
      "dateAdded": "2022-02-10",
      "shortDescription": "The SMBv1 server in multiple Microsoft Windows versions allows remote attackers to execute arbitrary code via crafted packets.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-08-10",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-0145",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Microsoft SMBv1 リモートでコードが実行される脆弱性",
      "shortDescriptionJa": "複数の Microsoft Windows バージョンの SMBv1 サーバーでは、リモートの攻撃者が巧妙に細工されたパケットを介して任意のコードを実行できます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-001844",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品の SMBv1 サーバにおける任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品の SMBv1 サーバには、任意のコードを実行される脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性は「Windows SMB のリモートでコードが実行される脆弱性」と記載されています。  本脆弱性は、CVE-2017-0143、CVE-2017-0144、CVE-2017-0146、および CVE-2017-0148 とは異なる脆弱性です。",
      "impactJvn": "リモートの攻撃者により、巧妙に細工されたパケットを介して、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-0144",
      "vendorProject": "Microsoft",
      "product": "SMBv1",
      "vulnerabilityName": "Microsoft SMBv1 Remote Code Execution Vulnerability",
      "dateAdded": "2022-02-10",
      "shortDescription": "The SMBv1 server in multiple Microsoft Windows versions allows remote attackers to execute arbitrary code via crafted packets.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-08-10",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-0144",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Microsoft SMBv1 リモートでコードが実行される脆弱性",
      "shortDescriptionJa": "複数の Microsoft Windows バージョンの SMBv1 サーバーでは、リモートの攻撃者が巧妙に細工されたパケットを介して任意のコードを実行できます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-001843",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品の SMBv1 サーバにおける任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品の SMBv1 サーバには、任意のコードを実行される脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性は「Windows SMB のリモートでコードが実行される脆弱性」と記載されています。  本脆弱性は、CVE-2017-0143、CVE-2017-0145、CVE-2017-0146、および CVE-2017-0148 とは異なる脆弱性です。",
      "impactJvn": "リモートの攻撃者により、巧妙に細工されたパケットを介して、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2016-3088",
      "vendorProject": "Apache",
      "product": "ActiveMQ",
      "vulnerabilityName": "Apache ActiveMQ Improper Input Validation Vulnerability",
      "dateAdded": "2022-02-10",
      "shortDescription": "The Fileserver web application in Apache ActiveMQ allows remote attackers to upload and execute arbitrary files via an HTTP PUT followed by an HTTP MOVE request",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-08-10",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2016-3088",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Apache ActiveMQ の不適切な入力検証の脆弱性",
      "shortDescriptionJa": "Apache ActiveMQ の Fileserver Web アプリケーションにより、リモートの攻撃者は、HTTP PUT とそれに続く HTTP MOVE 要求を介して、任意のファイルをアップロードおよび実行できます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2016-002980",
      "vulnerabilityNameJvn": "Apache ActiveMQ のファイルサーバ Web アプリケーションにおける任意のファイルをアップロードされる脆弱性",
      "shortDescriptionJvn": "Apache ActiveMQ のファイルサーバ Web アプリケーションには、任意のファイルをアップロードされ、実行される脆弱性が存在します。",
      "impactJvn": "第三者により、後に HTTP MOVE リクエストが続く HTTP PUT を介して、任意のファイルをアップロードされ、実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2015-2051",
      "vendorProject": "D-Link",
      "product": "DIR-645 Router",
      "vulnerabilityName": "D-Link DIR-645 Router Remote Code Execution Vulnerability",
      "dateAdded": "2022-02-10",
      "shortDescription": "D-Link DIR-645 Wired/Wireless Router allows remote attackers to execute arbitrary commands via a GetDeviceSettings action to the HNAP interface.",
      "requiredAction": "The impacted product is end-of-life and should be disconnected if still in use.",
      "dueDate": "2022-08-10",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2015-2051",
      "cwes": [
        "CWE-77"
      ],
      "vulnerabilityNameJa": "D-Link DIR-645 ルーターのリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "D-Link DIR-645 有線/無線ルーターにより、リモートの攻撃者は、HNAP インターフェイスへの GetDeviceSettings アクションを介して任意のコマンドを実行できます。",
      "requiredActionJa": "影響を受ける製品はサポート終了（end-of-life）しており、もしもまだ使用中なのであれば速やかに切り離すべきです。",
      "jvnVulnId": "JVNDB-2015-001591",
      "vulnerabilityNameJvn": "D-Link DIR-645 Wired/Wireless ルータのファームウェアにおける任意のコマンドを実行される脆弱性",
      "shortDescriptionJvn": "D-Link DIR-645 Wired/Wireless ルータ (Rev. Ax) のファームウェアには、任意のコマンドを実行される脆弱性が存在します。  補足情報 : CWE による脆弱性タイプは、CWE-77: Improper Neutralization of Special Elements used in a Command (コマンドインジェクション) と識別されています。 http://cwe.mitre.org/data/definitions/77.html",
      "impactJvn": "第三者により、HNAP インターフェースの GetDeviceSettings アクションを介して、任意のコマンドを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2015-1635",
      "vendorProject": "Microsoft",
      "product": "HTTP.sys",
      "vulnerabilityName": "Microsoft HTTP.sys Remote Code Execution Vulnerability",
      "dateAdded": "2022-02-10",
      "shortDescription": "Microsoft HTTP protocol stack (HTTP.sys) contains a vulnerability that allows for remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-08-10",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2015-1635",
      "cwes": [
        "CWE-94"
      ],
      "vulnerabilityNameJa": "Microsoft HTTP.sys リモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Microsoft HTTP プロトコル スタック (HTTP.sys) には、リモートでコードが実行される可能性がある脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2015-002263",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品の HTTP.sys における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品の HTTP.sys には、任意のコードを実行される脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性は「HTTP.sys のリモートでコードが実行される脆弱性」と記載されています。",
      "impactJvn": "第三者により、巧妙に細工された HTTP リクエストを介して、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2015-1130",
      "vendorProject": "Apple",
      "product": "OS X",
      "vulnerabilityName": "Apple OS X Authentication Bypass Vulnerability",
      "dateAdded": "2022-02-10",
      "shortDescription": "The XPC implementation in Admin Framework in Apple OS X before 10.10.3 allows local users to bypass authentication and obtain admin privileges.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-08-10",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2015-1130",
      "cwes": [
        "CWE-254"
      ],
      "vulnerabilityNameJa": "Apple OS X 認証バイパスの脆弱性",
      "shortDescriptionJa": "10.10.3 より前の Apple OS X の Admin Framework での XPC 実装により、ローカル ユーザーは認証をバイパスして管理者権限を取得できます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2015-002163",
      "vulnerabilityNameJvn": "Apple OS X の Admin Framework の XPC の実装における認証を回避される脆弱性",
      "shortDescriptionJvn": "Apple OS X の Admin Framework の XPC の実装には、認証を回避される、および admin 権限を取得される脆弱性が存在します。  補足情報 : CWE による脆弱性タイプは、CWE-254: Security Features (セキュリティ機能) と識別されています。 http://cwe.mitre.org/data/definitions/254.html",
      "impactJvn": "ローカルユーザにより、認証を回避される、および admin 権限を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2014-4404",
      "vendorProject": "Apple",
      "product": "OS X",
      "vulnerabilityName": "Apple OS X Heap-Based Buffer Overflow Vulnerability",
      "dateAdded": "2022-02-10",
      "shortDescription": "Heap-based buffer overflow in IOHIDFamily in Apple OS X, which affects, iOS before 8 and Apple TV before 7, allows attackers to execute arbitrary code in a privileged context.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-08-10",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2014-4404",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Apple OS X ヒープベースのバッファ オーバーフローの脆弱性",
      "shortDescriptionJa": "Apple OS X の IOHIDFamily のヒープベースのバッファ オーバーフローは、8 より前の iOS と 7 より前の Apple TV に影響を与え、攻撃者が特権コンテキストで任意のコードを実行することを可能にします。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2014-004315",
      "vulnerabilityNameJvn": "Apple iOS および Apple TV の IOHIDFamily におけるヒープベースのバッファオーバーフローの脆弱性",
      "shortDescriptionJvn": "Apple iOS および Apple TV の IOHIDFamily には、ヒープベースのバッファオーバーフローの脆弱性が存在します。",
      "impactJvn": "攻撃者により、巧妙に細工された key-mapping プロパティを与えるアプリケーションを介して、特権付きコンテキスト内で任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-21882",
      "vendorProject": "Microsoft",
      "product": "Win32k",
      "vulnerabilityName": "Microsoft Win32k Privilege Escalation Vulnerability",
      "dateAdded": "2022-02-04",
      "shortDescription": "Microsoft Win32k contains an unspecified vulnerability that allows for privilege escalation.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-02-18",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2022-21882",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Microsoft Win32k の権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Win32k には、権限昇格を可能にする未特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-001057",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "Microsoft Windows 10、Windows 11、Windows Server には、Win32k に不備があるため、権限を昇格される脆弱性が存在します。  本脆弱性は、CVE-2022-21887 とは異なる脆弱性です。",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2022-22587",
      "vendorProject": "Apple",
      "product": "iOS and macOS",
      "vulnerabilityName": "Apple Memory Corruption Vulnerability",
      "dateAdded": "2022-01-28",
      "shortDescription": "Apple IOMobileFrameBuffer contains a memory corruption vulnerability which can allow a malicious application to execute arbitrary code with kernel privileges.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-02-11",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2022-22587",
      "cwes": [
        "CWE-20",
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Apple メモリ破損の脆弱性",
      "shortDescriptionJa": "Apple IOMobileFrameBuffer にはメモリ破損の脆弱性が含まれており、悪意のあるアプリケーションがカーネル権限で任意のコードを実行できる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-008594",
      "vulnerabilityNameJvn": "複数の Apple 製品における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "複数の Apple 製品には、境界外書き込みに関する脆弱性が存在します。  ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2021-20038",
      "vendorProject": "SonicWall",
      "product": "SMA 100 Appliances",
      "vulnerabilityName": "SonicWall SMA 100 Appliances Stack-Based Buffer Overflow Vulnerability",
      "dateAdded": "2022-01-28",
      "shortDescription": "SonicWall SMA 100 devies are vulnerable to an unauthenticated stack-based buffer overflow vulnerability where exploitation can result in code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-02-11",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-20038",
      "cwes": [
        "CWE-121"
      ],
      "vulnerabilityNameJa": "SonicWall SMA 100 アプライアンスのスタックベースのバッファ オーバーフローの脆弱性",
      "shortDescriptionJa": "SonicWall SMA 100 デバイスは、認証されていないスタックベースのバッファ オーバーフローの脆弱性に対して脆弱であり、悪用によりコードが実行される可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-016109",
      "vulnerabilityNameJvn": "複数の SonicWALL アプライアンスにおける境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "複数の SonicWALL アプライアンスには、境界外書き込みに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-5722",
      "vendorProject": "Grandstream",
      "product": "UCM6200",
      "vulnerabilityName": "Grandstream Networks UCM6200 Series SQL Injection Vulnerability",
      "dateAdded": "2022-01-28",
      "shortDescription": "Grandstream UCM6200 series is vulnerable to an unauthenticated remote SQL injection via crafted HTTP request. Exploitation can allow for code execution as root.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-07-28",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-5722",
      "cwes": [
        "CWE-89"
      ],
      "vulnerabilityNameJa": "Grandstream Networks UCM6200 シリーズの SQL インジェクションの脆弱性",
      "shortDescriptionJa": "Grandstream UCM6200 シリーズは、細工された HTTP リクエストを介した認証されていないリモート SQL インジェクションに対して脆弱です。エクスプロイトにより、ルートとしてコードが実行される可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-003190",
      "vulnerabilityNameJvn": "Grandstream UCM6200 シリーズにおける SQL インジェクションの脆弱性",
      "shortDescriptionJvn": "Grandstream UCM6200 シリーズには、SQL インジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-0787",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Background Intelligent Transfer Service (BITS) Improper Privilege Management Vulnerability",
      "dateAdded": "2022-01-28",
      "shortDescription": "Microsoft Windows BITS is vulnerable to to a privilege elevation vulnerability if it improperly handles symbolic links. An actor can exploit this vulnerability to execute arbitrary code with system-level privileges.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-07-28",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-0787",
      "cwes": [
        "CWE-269",
        "CWE-59"
      ],
      "vulnerabilityNameJa": "Microsoft Windows バックグラウンド インテリジェント転送サービス (BITS) の不適切な権限管理の脆弱性",
      "shortDescriptionJa": "Microsoft Windows BITS は、シンボリック リンクを不適切に処理する場合、特権昇格の脆弱性に対して脆弱です。攻撃者はこの脆弱性を悪用して、システム レベルの権限で任意のコードを実行できます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-002819",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、Windows Background Intelligent Transfer Service (BITS) がシンボリックリンクを適切に処理しない場合、権限を昇格される脆弱性が存在します。  ベンダは、本脆弱性を「Windows Background Intelligent Transfer Service の特権の昇格の脆弱性」として公開しています。 ",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-5689",
      "vendorProject": "Intel",
      "product": "Active Management Technology (AMT), Small Business Technology (SBT), and Standard Manageability",
      "vulnerabilityName": "Intel Active Management Technology (AMT), Small Business Technology (SBT), and Standard Manageability Privilege Escalation Vulnerability",
      "dateAdded": "2022-01-28",
      "shortDescription": "Intel products contain a vulnerability which can allow attackers to perform privilege escalation.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-07-28",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-5689",
      "cwes": [],
      "vulnerabilityNameJa": "Intel Active Management Technology (AMT)、Small Business Technology (SBT)、および標準管理機能の権限昇格の脆弱性",
      "shortDescriptionJa": "Intel 製品には、攻撃者が権限昇格を実行できる脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-002923",
      "vulnerabilityNameJvn": "Intel Active Management Technology (AMT) にアクセス制限不備の脆弱性",
      "shortDescriptionJvn": "Intel Active Management Technology (AMT) にはアクセス制限不備の脆弱性が存在します。  不適切なアクセス制御 (CWE-284) - CVE-2017-5689 Intel が提供するファームウェアは、コンピュータシステムのリモート管理機能として、Intel Active Management Technology (AMT)、Intel Small Business Technology (SBT)、Intel Standard Manageability などを提供しています。これらの機能では、複数のポートを使用して管理用コマンドを待ち受けています。Intel の文書によると、AMT に対するウェブインターフェースとしてポート 16992 および 16993 が使われています。また、他のポート 16994 と 16995 あるいは 623 と 664 が使われている場合もあります。  Intel の文書 https://software.intel.com/sites/default/files/article/393789/amt-9-start-here-guide.pdf  ポート 16994 と 16995 https://www.symantec.com/connect/articles/why-must-intel-amt-be-configured-and-what-required  これらのリモート管理機能に対応した Intel Management Engine には、遠隔の (認証されていない) 第三者によってリモート管理機能にアクセスされる脆弱性があります。 Intel はこの脆弱性に対してセキュリティアドバイザリ (INTEL-SA-00075) および軽減のためのガイド (INTEL-SA-00075 Mitigation Guide) を提供しています。  セキュリティアドバイザリ (INTEL-SA-00075) https://security-center.intel.com/advisory.aspx?intelid=INTEL-SA-00075&languageid=en-fr  軽減のためのガイド (INTEL-SA-00075 Mitigation Guide) https://downloadcenter.intel.com/download/26754  また、OEM 製品においてもこのリモート管理機能が有効になっている可能性があります。",
      "impactJvn": "遠隔の第三者によって、システムのリモート管理機能にアクセスされる可能性があります。",
      "requiredActionJvn": "[ファームウェアをアップデートする] Intel から、本脆弱性の対策版ファームウェアがリリースされています。 セキュリティアドバイザリ INTEL-SA-00075 およびハードウェアベンダが提供する情報をもとに、ファームウェアをアップデートしてください。  セキュリティアドバイザリ INTEL-SA-00075 https://security-center.intel.com/advisory.aspx?intelid=INTEL-SA-00075&languageid=en-fr  また、Intel は、対策版ファームウェアが提供されていない OEM 製品のユーザ向けに軽減のためのガイドを提供しています。  軽減のためのガイド https://downloadcenter.intel.com/download/26754"
    },
    {
      "cveID": "CVE-2014-1776",
      "vendorProject": "Microsoft",
      "product": "Internet Explorer",
      "vulnerabilityName": "Microsoft Internet Explorer Memory Corruption Vulnerability",
      "dateAdded": "2022-01-28",
      "shortDescription": "Microsoft Internet Explorer contains a memory corruption vulnerability that allows remote attackers to execute code in the context of the current user.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-07-28",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://learn.microsoft.com/en-us/security-updates/SecurityBulletins/2014/ms14-021?redirectedfrom=MSDN; https://nvd.nist.gov/vuln/detail/CVE-2014-1776",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Microsoft Internet Explorer のメモリ破損の脆弱性",
      "shortDescriptionJa": "Microsoft Internet Explorer には、リモートの攻撃者が現在のユーザーのコンテキストでコードを実行できるメモリ破損の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2014-002260",
      "vulnerabilityNameJvn": "Internet Explorer に解放済みメモリ使用 (use-after-free) の脆弱性",
      "shortDescriptionJvn": "Microsoft が提供する Internet Explorer には、解放済みメモリ使用 (use-after-free) の脆弱性が存在します (CWE-416)。なお、本脆弱性を悪用した攻撃が観測されているとの情報が公開されています。  CWE-416: Use After Free (メモリ解放後の使用) http://cwe.mitre.org/data/definitions/416.html",
      "impactJvn": "細工された HTML ドキュメントを閲覧することで、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "[アップデートする] 2014年5月2日、開発者から本脆弱性に対するアップデートが公開されました。 開発者が提供する情報をもとにアップデートを行ってください。"
    },
    {
      "cveID": "CVE-2014-6271",
      "vendorProject": "GNU",
      "product": "Bourne-Again Shell (Bash)",
      "vulnerabilityName": "GNU Bourne-Again Shell (Bash) Arbitrary Code Execution Vulnerability",
      "dateAdded": "2022-01-28",
      "shortDescription": "GNU Bash through 4.3 processes trailing strings after function definitions in the values of environment variables, which allows remote attackers to execute code.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-07-28",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2014-6271",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "GNU Bourne-Again シェル (Bash) で任意のコードが実行される脆弱性",
      "shortDescriptionJa": "4.3 までの GNU Bash は、環境変数の値の関数定義の後に続く文字列を処理します。これにより、リモートの攻撃者がコードを実行できるようになります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2014-004410",
      "vulnerabilityNameJvn": "GNU bash における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "GNU bash は、環境変数の値の関数定義の後で末尾の文字列を処理するため、任意のコードを実行される脆弱性が存在します。",
      "impactJvn": "第三者により、巧妙に細工された環境を介して、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2014-7169",
      "vendorProject": "GNU",
      "product": "Bourne-Again Shell (Bash)",
      "vulnerabilityName": "GNU Bourne-Again Shell (Bash) Arbitrary Code Execution Vulnerability",
      "dateAdded": "2022-01-28",
      "shortDescription": "GNU Bash through 4.3 processes trailing strings after function definitions in the values of environment variables, which allows remote attackers to execute code. This CVE correctly remediates the vulnerability in CVE-2014-6271.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-07-28",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2014-7169",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "GNU Bourne-Again シェル (Bash) で任意のコードが実行される脆弱性",
      "shortDescriptionJa": "4.3 までの GNU Bash は、環境変数の値の関数定義の後に続く文字列を処理します。これにより、リモートの攻撃者がコードを実行できるようになります。この CVE は、CVE-2014-6271 の脆弱性を正しく修復します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2014-004399",
      "vulnerabilityNameJvn": "GNU bash におけるファイルに書き込まれる脆弱性",
      "shortDescriptionJvn": "GNU bash は、環境変数の値内の特定の不正な形式の関数定義の後で末尾の文字列を処理するため、ファイルに書き込まれるなど、不特定の影響を受ける脆弱性が存在します。  本脆弱性は、CVE-2014-6271 に対する修正が不十分だったことによる脆弱性です。",
      "impactJvn": "第三者により、巧妙に細工された環境を介して、ファイルに書き込まれるなど、不特定の影響を受ける可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2006-1547",
      "vendorProject": "Apache",
      "product": "Struts 1",
      "vulnerabilityName": "Apache Struts 1 ActionForm Denial-of-Service Vulnerability",
      "dateAdded": "2022-01-21",
      "shortDescription": "ActionForm in Apache Struts versions before 1.2.9 with BeanUtils 1.7 contains a vulnerability that allows for denial-of-service (DoS).",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-07-21",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2006-1547",
      "cwes": [],
      "vulnerabilityNameJa": "Apache Struts 1 ActionForm のサービス拒否の脆弱性",
      "shortDescriptionJa": "BeanUtils 1.7 を使用する Apache Struts バージョン 1.2.9 より前の ActionForm には、サービス拒否 (DoS) を可能にする脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2006-000999",
      "vulnerabilityNameJvn": "Apache Struts (with BeanUtils) の ActionForm におけるサービス運用妨害 (DoS) の脆弱性",
      "shortDescriptionJvn": "Apache Struts (with BeanUtils) の ActionForm にはサービス運用妨害 (DoS) 状態となる脆弱性が存在します。",
      "impactJvn": "CommonsMultipartRequestHandler および BeanUtils 内の要素へアクセスし、public 属性の getMultipartRequestHandler メソッドの参照を行うパラメータ名が指定されている multipart/form-data エンコードが施されたフォームを介して、第三者により、サービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2012-0391",
      "vendorProject": "Apache",
      "product": "Struts 2",
      "vulnerabilityName": "Apache Struts 2 Improper Input Validation Vulnerability",
      "dateAdded": "2022-01-21",
      "shortDescription": "The ExceptionDelegator component in Apache Struts 2 before 2.2.3.1 contains an improper input validation vulnerability that allows for remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-07-21",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2012-0391",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Apache Struts 2 の不適切な入力検証の脆弱性",
      "shortDescriptionJa": "2.2.3.1 より前の Apache Struts 2 の ExceptionDelegator コンポーネントには、リモート コードの実行を可能にする不適切な入力検証の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2012-001033",
      "vulnerabilityNameJvn": "Apache Struts における任意の Java コードを実行される脆弱性",
      "shortDescriptionJvn": "Apache Struts の ExceptionDelegator コンポーネントは、プロパティの異なるデータ型の例外処理の間、パラメータ値を OGNL 式として解釈するため、任意の Java コードを実行される脆弱性が存在します。",
      "impactJvn": "第三者により、巧妙に細工されたパラメータを介して、任意の Java コードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-8453",
      "vendorProject": "Microsoft",
      "product": "Win32k",
      "vulnerabilityName": "Microsoft Win32k Privilege Escalation Vulnerability",
      "dateAdded": "2022-01-21",
      "shortDescription": "Microsoft Windows Win32k contains a vulnerability that allows an attacker to escalate privileges.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-07-21",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-8453",
      "cwes": [
        "CWE-404"
      ],
      "vulnerabilityNameJa": "Microsoft Win32k の権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Windows Win32k には、攻撃者が権限を昇格できる脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-010198",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、Win32k コンポーネントがメモリ内のオブジェクトの適切な処理に失敗した場合、権限を昇格される脆弱性が存在します。  ベンダは、本脆弱性を「Win32k の特権の昇格の脆弱性」として公開しています。",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-35247",
      "vendorProject": "SolarWinds",
      "product": "Serv-U",
      "vulnerabilityName": "SolarWinds Serv-U Improper Input Validation Vulnerability",
      "dateAdded": "2022-01-21",
      "shortDescription": "SolarWinds Serv-U versions 15.2.5 and earlier contain an improper input validation vulnerability that allows attackers to build and send queries without sanitization.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-02-04",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-35247",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "SolarWinds Serv-U の不適切な入力検証の脆弱性",
      "shortDescriptionJa": "SolarWinds Serv-U バージョン 15.2.5 以前には、不適切な入力検証の脆弱性が存在し、攻撃者がサニタイズせずにクエリを作成および送信できるようになります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2022-003116",
      "vulnerabilityNameJvn": "Serv-U における入力確認に関する脆弱性",
      "shortDescriptionJvn": "Serv-U には、入力確認に関する脆弱性が存在します。",
      "impactJvn": "情報を改ざんされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-32648",
      "vendorProject": "October CMS",
      "product": "October CMS",
      "vulnerabilityName": "October CMS Improper Authentication",
      "dateAdded": "2022-01-18",
      "shortDescription": "In affected versions of the october/system package an attacker can request an account password reset and then gain access to the account using a specially crafted request.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-02-01",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-32648",
      "cwes": [
        "CWE-287"
      ],
      "vulnerabilityNameJa": "10 月 CMS の不適切な認証",
      "shortDescriptionJa": "影響を受けるバージョンの october/system パッケージでは、攻撃者がアカウントのパスワードのリセットを要求し、特別に細工された要求を使用してアカウントへのアクセスを取得する可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-010913",
      "vulnerabilityNameJvn": "octobercms における脆弱性",
      "shortDescriptionJvn": "octobercms には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される、および情報を改ざんされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-25296",
      "vendorProject": "Nagios",
      "product": "Nagios XI",
      "vulnerabilityName": "Nagios XI OS Command Injection",
      "dateAdded": "2022-01-18",
      "shortDescription": "Nagios XI contains a vulnerability which can lead to OS command injection on the Nagios XI server.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-02-01",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-25296",
      "cwes": [
        "CWE-78",
        "CWE-138"
      ],
      "vulnerabilityNameJa": "Nagios XI OS コマンド インジェクション",
      "shortDescriptionJa": "Nagios XI には、Nagios XI サーバーでの OS コマンド インジェクションにつながる脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-003768",
      "vulnerabilityNameJvn": "Nagios XI における OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "Nagios XI には、OS コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-25297",
      "vendorProject": "Nagios",
      "product": "Nagios XI",
      "vulnerabilityName": "Nagios XI OS Command Injection",
      "dateAdded": "2022-01-18",
      "shortDescription": "Nagios XI contains a vulnerability which can lead to OS command injection on the Nagios XI server.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-02-01",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-25297",
      "cwes": [
        "CWE-78",
        "CWE-138"
      ],
      "vulnerabilityNameJa": "Nagios XI OS コマンド インジェクション",
      "shortDescriptionJa": "Nagios XI には、Nagios XI サーバーでの OS コマンド インジェクションにつながる脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-003769",
      "vulnerabilityNameJvn": "Nagios XI における OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "Nagios XI には、OS コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-25298",
      "vendorProject": "Nagios",
      "product": "Nagios XI",
      "vulnerabilityName": "Nagios XI OS Command Injection",
      "dateAdded": "2022-01-18",
      "shortDescription": "Nagios XI contains a vulnerability which can lead to OS command injection on the Nagios XI server.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-02-01",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-25298",
      "cwes": [
        "CWE-78",
        "CWE-138"
      ],
      "vulnerabilityNameJa": "Nagios XI OS コマンド インジェクション",
      "shortDescriptionJa": "Nagios XI には、Nagios XI サーバーでの OS コマンド インジェクションにつながる脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-003770",
      "vulnerabilityNameJvn": "Nagios XI における OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "Nagios XI には、OS コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-40870",
      "vendorProject": "Aviatrix",
      "product": "Aviatrix Controller",
      "vulnerabilityName": "Aviatrix Controller Unrestricted Upload of File",
      "dateAdded": "2022-01-18",
      "shortDescription": "Unrestricted upload of a file with a dangerous type is possible, which allows an unauthenticated user to execute arbitrary code via directory traversal.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-02-01",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-40870",
      "cwes": [
        "CWE-25",
        "CWE-96"
      ],
      "vulnerabilityNameJa": "Aviatrix コントローラ ファイルの無制限のアップロード",
      "shortDescriptionJa": "危険なタイプのファイルを無制限にアップロードできるため、認証されていないユーザーがディレクトリ トラバーサルを介して任意のコードを実行できます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-011756",
      "vulnerabilityNameJvn": "Aviatrix Controller における解釈の競合に関する脆弱性",
      "shortDescriptionJvn": "Aviatrix Controller には、解釈の競合に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-33766",
      "vendorProject": "Microsoft",
      "product": "Exchange Server",
      "vulnerabilityName": "Microsoft Exchange Server Information Disclosure",
      "dateAdded": "2022-01-18",
      "shortDescription": "Microsoft Exchange Server contains an information disclosure vulnerability which can allow an unauthenticated attacker to steal email traffic from target.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-02-01",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-33766",
      "cwes": [
        "CWE-287"
      ],
      "vulnerabilityNameJa": "Microsoft Exchange Server の情報漏えい",
      "shortDescriptionJa": "Microsoft Exchange Server には、認証されていない攻撃者がターゲットから電子メール トラフィックを盗むことを可能にする情報漏えいの脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-002101",
      "vulnerabilityNameJvn": "Microsoft Exchange Server における情報を公開される脆弱性",
      "shortDescriptionJvn": "Microsoft Exchange Server には、情報を公開される脆弱性が存在します。 ",
      "impactJvn": "情報を公開される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-21975",
      "vendorProject": "VMware",
      "product": "vRealize Operations Manager API",
      "vulnerabilityName": "VMware Server Side Request Forgery in vRealize Operations Manager API",
      "dateAdded": "2022-01-18",
      "shortDescription": "Server Side Request Forgery (SSRF) in vRealize Operations Manager API prior to 8.4 may allow a malicious actor with network access to the vRealize Operations Manager API to perform a SSRF attack to steal administrative credentials.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-02-01",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-21975",
      "cwes": [
        "CWE-918"
      ],
      "vulnerabilityNameJa": "vRealize Operations Manager API での VMware サーバ側のリクエスト フォージェリ",
      "shortDescriptionJa": "8.4 より前の vRealize Operations Manager API のサーバー サイド リクエスト フォージェリ (SSRF) により、vRealize Operations Manager API へのネットワーク アクセスを持つ悪意のあるアクターが SSRF 攻撃を実行して、管理者の資格情報を盗む可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-005037",
      "vulnerabilityNameJvn": "vRealize Operations Manager におけるサーバサイドのリクエストフォージェリの脆弱性",
      "shortDescriptionJvn": "vRealize Operations Manager には、サーバサイドのリクエストフォージェリの脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-21315",
      "vendorProject": "Npm package",
      "product": "System Information Library for Node.JS",
      "vulnerabilityName": "System Information Library for Node.JS Command Injection",
      "dateAdded": "2022-01-18",
      "shortDescription": "In this vulnerability, an attacker can send a malicious payload that will exploit the name parameter. After successful exploitation, attackers can execute remote.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-02-01",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-21315",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "Node.JS コマンド インジェクション用のシステム情報ライブラリ",
      "shortDescriptionJa": "この脆弱性では、攻撃者は name パラメーターを悪用する悪意のあるペイロードを送信できます。悪用に成功すると、攻撃者はリモートで実行できます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-003827",
      "vulnerabilityNameJvn": "systeminformation における OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "systeminformation には、OS コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-22991",
      "vendorProject": "F5",
      "product": "BIG-IP Traffic Management Microkernel",
      "vulnerabilityName": "F5 BIG-IP Traffic Management Microkernel Buffer Overflow",
      "dateAdded": "2022-01-18",
      "shortDescription": "The Traffic Management Microkernel of BIG-IP ASM Risk Engine has a buffer overflow vulnerability, leading to a bypassing of URL-based access controls.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-02-01",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-22991",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "F5 BIG-IP トラフィック管理マイクロカーネル バッファ オーバーフロー",
      "shortDescriptionJa": "BIG-IP ASM リスク エンジンのトラフィック管理マイクロカーネルには、URL ベースのアクセス制御のバイパスにつながるバッファ オーバーフローの脆弱性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-005131",
      "vulnerabilityNameJvn": "BIG-IP における古典的バッファオーバーフローの脆弱性",
      "shortDescriptionJvn": "BIG-IP には、古典的バッファオーバーフローの脆弱性が存在します。  ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-14864",
      "vendorProject": "Oracle",
      "product": "Intelligence Enterprise Edition",
      "vulnerabilityName": "Oracle Business Intelligence Enterprise Edition Path Transversal",
      "dateAdded": "2022-01-18",
      "shortDescription": "Path traversal vulnerability, where an attacker can target the preview FilePath parameter of the getPreviewImage function to get access to arbitrary system file.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-07-18",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-14864",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "Oracle Business Intelligence Enterprise Edition パス横断",
      "shortDescriptionJa": "攻撃者が getPreviewImage 関数のプレビュー FilePath パラメーターを標的にして、任意のシステム ファイルにアクセスできるパス トラバーサルの脆弱性。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-009806",
      "vulnerabilityNameJvn": "Oracle Fusion Middleware の Oracle Business Intelligence Enterprise Edition における Installation に関する脆弱性",
      "shortDescriptionJvn": "Oracle Fusion Middleware の Oracle Business Intelligence Enterprise Edition には、Installation に関する処理に不備があるため、機密性に影響のある脆弱性が存在します。",
      "impactJvn": "リモートの攻撃者により、情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-13671",
      "vendorProject": "Drupal",
      "product": "Drupal core",
      "vulnerabilityName": "Drupal core Un-restricted Upload of File",
      "dateAdded": "2022-01-18",
      "shortDescription": "Improper sanitization in the extension file names is present in Drupal core.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-07-18",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-13671",
      "cwes": [
        "CWE-434"
      ],
      "vulnerabilityNameJa": "Drupal コア ファイルの無制限アップロード",
      "shortDescriptionJa": "Drupal コアには、拡張ファイル名の不適切なサニタイズが存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-013843",
      "vulnerabilityNameJvn": "Drupal core における危険なタイプのファイルの無制限アップロードに関する脆弱性",
      "shortDescriptionJvn": "Drupal core には、危険なタイプのファイルの無制限アップロードに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-11978",
      "vendorProject": "Apache",
      "product": "Airflow",
      "vulnerabilityName": "Apache Airflow Command Injection",
      "dateAdded": "2022-01-18",
      "shortDescription": "A remote code/command injection vulnerability was discovered in one of the example DAGs shipped with Airflow.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-07-18",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-11978",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "Apache Airflow コマンド インジェクション",
      "shortDescriptionJa": "Airflow に同梱されているサンプル DAG の 1 つで、リモート コード/コマンド インジェクションの脆弱性が発見されました。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-008301",
      "vulnerabilityNameJvn": "Apache Airflow における OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "Apache Airflow には、OS コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-13927",
      "vendorProject": "Apache",
      "product": "Airflow's Experimental API",
      "vulnerabilityName": "Apache Airflow's Experimental API Authentication Bypass",
      "dateAdded": "2022-01-18",
      "shortDescription": "The previous default setting for Airflow's Experimental API was to allow all API requests without authentication.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-07-18",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-13927",
      "cwes": [
        "CWE-1188",
        "CWE-306"
      ],
      "vulnerabilityNameJa": "Apache Airflow の実験的な API 認証バイパス",
      "shortDescriptionJa": "Airflow の実験的 API の以前のデフォルト設定は、認証なしですべての API リクエストを許可することでした。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-013402",
      "vulnerabilityNameJvn": "Airflow における脆弱性",
      "shortDescriptionJvn": "Airflow には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-22017",
      "vendorProject": "VMware",
      "product": "vCenter Server",
      "vulnerabilityName": "VMware vCenter Server Improper Access Control",
      "dateAdded": "2022-01-10",
      "shortDescription": "Rhttproxy as used in vCenter Server contains a vulnerability due to improper implementation of URI normalization.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-01-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-22017",
      "cwes": [
        "CWE-23"
      ],
      "vulnerabilityNameJa": "VMware vCenter Server の不適切なアクセス制御",
      "shortDescriptionJa": "vCenter Server で使用される Rhttproxy には、URI 正規化の不適切な実装による脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-012022",
      "vulnerabilityNameJvn": "vCenter Server における脆弱性",
      "shortDescriptionJvn": "vCenter Server には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-36260",
      "vendorProject": "Hikvision",
      "product": "Security cameras web server",
      "vulnerabilityName": "Hikvision Improper Input Validation",
      "dateAdded": "2022-01-10",
      "shortDescription": "A command injection vulnerability in the web server of some Hikvision product. Due to the insufficient input validation.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-01-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-36260",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "Hikvision の不適切な入力検証",
      "shortDescriptionJa": "一部の Hikvision 製品の Web サーバーにおけるコマンド インジェクションの脆弱性。入力検証が不十分なためです。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-013637",
      "vulnerabilityNameJvn": "複数の Hikvision 製品における OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "複数の Hikvision 製品には、 OS コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-6572",
      "vendorProject": "Google",
      "product": "Chrome Media",
      "vulnerabilityName": "Google Chrome Media Use-After-Free Vulnerability",
      "dateAdded": "2022-01-10",
      "shortDescription": "Google Chrome Media contains a use-after-free vulnerability that allows a remote attacker to execute code via a crafted HTML page.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-07-10",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-6572",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Google Chrome メディアの解放後使用の脆弱性",
      "shortDescriptionJa": "Google Chrome Media には use-after-free の脆弱性が存在し、リモートの攻撃者が細工された HTML ページを介してコードを実行できるようになります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-015477",
      "vulnerabilityNameJvn": "Google Chrome における解放済みメモリの使用に関する脆弱性",
      "shortDescriptionJvn": "Google Chrome には、解放済みメモリの使用に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-1458",
      "vendorProject": "Microsoft",
      "product": "Win32k",
      "vulnerabilityName": "Microsoft Win32k Privilege Escalation Vulnerability",
      "dateAdded": "2022-01-10",
      "shortDescription": "A privilege escalation vulnerability exists in Windows when the Win32k component fails to properly handle objects in memory, aka 'Win32k EoP.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-07-10",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-1458",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft Win32k の権限昇格の脆弱性",
      "shortDescriptionJa": "Win32k コンポーネントがメモリ内のオブジェクト (別名「Win32k EoP.",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-012796",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、Win32k コンポーネントがメモリ内のオブジェクトの適切な処理に失敗した場合、権限を昇格される脆弱性が存在します。  ベンダは、本脆弱性を「Win32k Elevation of Privilege Vulnerability」として公開しています。 ",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2013-3900",
      "vendorProject": "Microsoft",
      "product": "WinVerifyTrust function",
      "vulnerabilityName": "Microsoft WinVerifyTrust function Remote Code Execution",
      "dateAdded": "2022-01-10",
      "shortDescription": "A remote code execution vulnerability exists in the way that the WinVerifyTrust function handles Windows Authenticode signature verification for PE files.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-07-10",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2013-3900",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Microsoft WinVerifyTrust 関数 リモート コード実行",
      "shortDescriptionJa": "WinVerifyTrust 関数が PE ファイルの Windows Authenticode 署名検証を処理する方法に、リモートでコードが実行される脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2013-005456",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品の WinVerifyTrust 機能における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品の WinVerifyTrust 機能は、Authenticode Signature Verification 処理中に PE ファイルのダイジェストを適切に検証しないため、任意のコードを実行される脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性は「WinVerifyTrust Signature Validation の脆弱性」と記載されています。",
      "impactJvn": "第三者により、巧妙に細工された PE ファイルを介して、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-2725",
      "vendorProject": "Oracle",
      "product": "WebLogic Server",
      "vulnerabilityName": "Oracle WebLogic Server, Injection",
      "dateAdded": "2022-01-10",
      "shortDescription": "Injection vulnerability in the Oracle WebLogic Server component of Oracle Fusion Middleware (subcomponent: Web Services).",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-07-10",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-2725",
      "cwes": [
        "CWE-74"
      ],
      "vulnerabilityNameJa": "Oracle WebLogic Server、インジェクション",
      "shortDescriptionJa": "Oracle Fusion Middleware の Oracle WebLogic Server コンポーネント (サブコンポーネント: Web サービス) におけるインジェクションの脆弱性。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-002989",
      "vulnerabilityNameJvn": "Oracle Fusion Middleware の Oracle WebLogic Server における Web Services に関する脆弱性",
      "shortDescriptionJvn": "Oracle Fusion Middleware の Oracle WebLogic Server には、Web Services に関する処理に不備があるため、機密性、完全性、および可用性に影響のある脆弱性が存在します。",
      "impactJvn": "リモートの攻撃者により、情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 攻撃が行われる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-9670",
      "vendorProject": "Synacor",
      "product": "Zimbra Collaboration Suite (ZCS)",
      "vulnerabilityName": "Synacor Zimbra Collaboration Suite (ZCS) Improper Restriction of XML External Entity Reference",
      "dateAdded": "2022-01-10",
      "shortDescription": "Synacor Zimbra Collaboration Suite (ZCS) contains an improper restriction of XML external entity (XXE) vulnerability in the mailboxd component.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-07-10",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-9670",
      "cwes": [
        "CWE-611"
      ],
      "vulnerabilityNameJa": "Synacor Zimbra Collaboration Suite (ZCS) XML 外部エンティティ参照の不適切な制限",
      "shortDescriptionJa": "Synacor Zimbra Collaboration Suite (ZCS) には、mailboxd コンポーネントにおける XML 外部エンティティ (XXE) の不適切な制限の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-004926",
      "vulnerabilityNameJvn": "Synacor Zimbra Collaboration Suite における XML 外部エンティティの脆弱性",
      "shortDescriptionJvn": "Synacor Zimbra Collaboration Suite には、XML 外部エンティティの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-13382",
      "vendorProject": "Fortinet",
      "product": "FortiOS and FortiProxy",
      "vulnerabilityName": "Fortinet FortiOS and FortiProxy Improper Authorization",
      "dateAdded": "2022-01-10",
      "shortDescription": "An Improper Authorization vulnerability in Fortinet FortiOS and FortiProxy under SSL VPN web portal allows an unauthenticated attacker to modify the password.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-07-10",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-13382",
      "cwes": [
        "CWE-285"
      ],
      "vulnerabilityNameJa": "Fortinet FortiOS および FortiProxy の不適切な認証",
      "shortDescriptionJa": "SSL VPN Web ポータルでの Fortinet FortiOS および FortiProxy の不適切な承認の脆弱性により、認証されていない攻撃者がパスワードを変更できます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-015563",
      "vulnerabilityNameJvn": "Fortinet FortiOS における認可に関する脆弱性",
      "shortDescriptionJvn": "Fortinet FortiOS には、認可に関する脆弱性が存在します。",
      "impactJvn": "情報を改ざんされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-13383",
      "vendorProject": "Fortinet",
      "product": "FortiOS and FortiProxy",
      "vulnerabilityName": "Fortinet FortiOS and FortiProxy Out-of-bounds Write",
      "dateAdded": "2022-01-10",
      "shortDescription": "A heap buffer overflow in Fortinet FortiOS and FortiProxy may cause the SSL VPN web service termination for logged in users.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-07-10",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-13383",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Fortinet FortiOS および FortiProxy 境界外書き込み",
      "shortDescriptionJa": "Fortinet FortiOS および FortiProxy のヒープ バッファ オーバーフローにより、ログインしているユーザーの SSL VPN Web サービスが終了する場合があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-015559",
      "vulnerabilityNameJvn": "Fortinet FortiOS におけるバッファエラーの脆弱性",
      "shortDescriptionJvn": "Fortinet FortiOS には、バッファエラーの脆弱性が存在します。",
      "impactJvn": "サービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-1579",
      "vendorProject": "Palo Alto Networks",
      "product": "PAN-OS",
      "vulnerabilityName": "Palo Alto Networks PAN-OS Remote Code Execution Vulnerability",
      "dateAdded": "2022-01-10",
      "shortDescription": "Remote Code Execution in PAN-OS with GlobalProtect Portal or GlobalProtect Gateway Interface enabled.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-07-10",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-1579",
      "cwes": [
        "CWE-134"
      ],
      "vulnerabilityNameJa": "Palo Alto Networks PAN-OS リモート コード実行の脆弱性",
      "shortDescriptionJa": "GlobalProtect ポータルまたは GlobalProtect ゲートウェイ インターフェイスが有効になっている PAN-OS でのリモート コード実行。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-006592",
      "vulnerabilityNameJvn": "PAN-OS における入力確認に関する脆弱性",
      "shortDescriptionJvn": "PAN-OS には、入力確認に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-10149",
      "vendorProject": "Exim",
      "product": "Mail Transfer Agent (MTA)",
      "vulnerabilityName": "Exim Mail Transfer Agent (MTA) Improper Input Validation",
      "dateAdded": "2022-01-10",
      "shortDescription": "Improper validation of recipient address in deliver_message() function in /src/deliver.c may lead to remote command execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-07-10",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-10149",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "Exim Mail Transfer Agent (MTA) の不適切な入力検証",
      "shortDescriptionJa": "/src/deliver.c の deliver_message() 関数で受信者アドレスの検証が不適切な場合、リモート コマンドが実行される可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-005152",
      "vulnerabilityNameJvn": "Exim における入力確認に関する脆弱性",
      "shortDescriptionJvn": "Exim には、入力確認に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2015-7450",
      "vendorProject": "IBM",
      "product": "WebSphere Application Server and Server Hypervisor Edition",
      "vulnerabilityName": "IBM WebSphere Application Server and Server Hypervisor Edition Code Injection.",
      "dateAdded": "2022-01-10",
      "shortDescription": "Serialized-object interfaces in certain IBM analytics, business solutions, cognitive, IT infrastructure, and mobile and social products allow remote attackers to execute arbitrary commands",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-07-10",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2015-7450",
      "cwes": [
        "CWE-94"
      ],
      "vulnerabilityNameJa": "IBM WebSphere Application Server および Server Hypervisor Edition のコード インジェクション。",
      "shortDescriptionJa": "特定の IBM アナリティクス、ビジネス ソリューション、コグニティブ、IT インフラストラクチャ、モバイルおよびソーシャル製品のシリアル化されたオブジェクト インターフェイスにより、リモートの攻撃者が任意のコマンドを実行できる",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2015-006687",
      "vulnerabilityNameJvn": "複数の特定の IBM 製品のシリアル化されたオブジェクトのインターフェースにおける任意のコマンドを実行される脆弱性",
      "shortDescriptionJvn": "特定の IBM アナリティクス、ビジネスソリューション、コグニティブ、IT インフラストラクチャー、モバイル、およびソーシャル製品のシリアル化されたオブジェクトのインターフェースには、Apache Commons Collections ライブラリの InvokerTransformer クラスに関する処理に不備があるため、任意のコマンドを実行される脆弱性が存在します。",
      "impactJvn": "第三者により、巧妙に細工されたシリアル化された Java オブジェクトを介して、任意のコマンドを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-1000486",
      "vendorProject": "Primetek",
      "product": "Primefaces Application",
      "vulnerabilityName": "Primetek Primefaces Remote Code Execution Vulnerability",
      "dateAdded": "2022-01-10",
      "shortDescription": "Primetek Primefaces is vulnerable to a weak encryption flaw resulting in remote code execution",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-07-10",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-1000486",
      "cwes": [
        "CWE-326"
      ],
      "vulnerabilityNameJa": "Primetek Prime、リモートでコードが実行される脆弱性に直面",
      "shortDescriptionJa": "Primetek Primefaces は、リモートでコードが実行される脆弱な暗号化の欠陥に対して脆弱です",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-011859",
      "vulnerabilityNameJvn": "Primetek Primefaces における暗号強度に関する脆弱性",
      "shortDescriptionJvn": "Primetek Primefaces には、暗号強度に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-7609",
      "vendorProject": "Elastic",
      "product": "Kibana",
      "vulnerabilityName": "Kibana Arbitrary Code Execution",
      "dateAdded": "2022-01-10",
      "shortDescription": "Kibana contain an arbitrary code execution flaw in the Timelion visualizer.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-07-10",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-7609",
      "cwes": [
        "CWE-94"
      ],
      "vulnerabilityNameJa": "Kibana 任意コード実行",
      "shortDescriptionJa": "Kibana には、Timelion ビジュアライザーに任意のコードが実行される欠陥があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-002801",
      "vulnerabilityNameJvn": "Kibana におけるコマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "Kibana には、コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-27860",
      "vendorProject": "FatPipe",
      "product": "WARP, IPVPN, and MPVPN software",
      "vulnerabilityName": "FatPipe WARP, IPVPN, and MPVPN Configuration Upload exploit",
      "dateAdded": "2022-01-10",
      "shortDescription": "A vulnerability in the web management interface of FatPipe WARP, IPVPN, and MPVPN software allows a remote, unauthenticated attacker to upload a file to any location on the filesystem.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-01-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-27860",
      "cwes": [
        "CWE-434"
      ],
      "vulnerabilityNameJa": "FatPipe WARP、IPVPN、および MPVPN 構成アップロードのエクスプロイト",
      "shortDescriptionJa": "FatPipe WARP、IPVPN、および MPVPN ソフトウェアの Web 管理インターフェイスの脆弱性により、リモートの認証されていない攻撃者が、ファイル システムの任意の場所にファイルをアップロードできます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-016288",
      "vulnerabilityNameJvn": "複数の FatPipe ソフトウェアにおける危険なタイプのファイルの無制限アップロードに関する脆弱性",
      "shortDescriptionJvn": "FatPipe WARP、IPVPN、MPVPN ソフトウェアには、危険なタイプのファイルの無制限アップロードに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-43890",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows AppX Installer Spoofing Vulnerability",
      "dateAdded": "2021-12-15",
      "shortDescription": "Microsoft Windows AppX Installer contains a spoofing vulnerability which has a high impacts to confidentiality, integrity, and availability.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-12-29",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-43890",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft Windows AppX インストーラーのなりすましの脆弱性",
      "shortDescriptionJa": "Microsoft Windows AppX インストーラーには、機密性、整合性、および可用性に大きな影響を与えるスプーフィングの脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-006059",
      "vulnerabilityNameJvn": "App Installer におけるなりすまされる脆弱性",
      "shortDescriptionJvn": "App Installer には、なりすまされる脆弱性が存在します。 ",
      "impactJvn": "なりすまされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-4102",
      "vendorProject": "Google",
      "product": "Chromium V8",
      "vulnerabilityName": "Google Chromium V8 Use-After-Free Vulnerability",
      "dateAdded": "2021-12-15",
      "shortDescription": "Google Chromium V8 Engine contains a use-after-free vulnerability that allows a remote attacker to potentially exploit heap corruption via a crafted HTML page. This vulnerability could affect multiple web browsers that utilize Chromium, including, but not limited to, Google Chrome, Microsoft Edge, and Opera.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-12-29",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-4102",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Google Chromium V8 Use-After-Free の脆弱性",
      "shortDescriptionJa": "Google Chromium V8 Engine には use-after-free の脆弱性があり、リモートの攻撃者が細工された HTML ページを介してヒープ破損を悪用できる可能性があります。この脆弱性は、Google Chrome、Microsoft Edge、Opera など、Chromium を利用する複数の Web ブラウザに影響を与える可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-018315",
      "vulnerabilityNameJvn": "Google Chrome における解放済みメモリの使用に関する脆弱性",
      "shortDescriptionJvn": "Google Chrome には、解放済みメモリの使用に関する脆弱性が存在します。  ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2021-44515",
      "vendorProject": "Zoho",
      "product": "Desktop Central",
      "vulnerabilityName": "Zoho Desktop Central Authentication Bypass Vulnerability",
      "dateAdded": "2021-12-10",
      "shortDescription": "Zoho Desktop Central contains an authentication bypass vulnerability that could allow an attacker to execute arbitrary code in the Desktop Central MSP server.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-12-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-44515",
      "cwes": [],
      "vulnerabilityNameJa": "Zoho Desktop Central 認証バイパスの脆弱性",
      "shortDescriptionJa": "Zoho Desktop Central には認証バイパスの脆弱性があり、攻撃者が Desktop Central MSP サーバーで任意のコードを実行できる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-016440",
      "vulnerabilityNameJvn": "Zoho ManageEngine Desktop Central における脆弱性",
      "shortDescriptionJvn": "Zoho ManageEngine Desktop Central には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-13272",
      "vendorProject": "Linux",
      "product": "Kernel",
      "vulnerabilityName": "Linux Kernel Improper Privilege Management Vulnerability",
      "dateAdded": "2021-12-10",
      "shortDescription": "Kernel/ptrace.c in Linux kernel mishandles contains an improper privilege management vulnerability that allows local users to obtain root access.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-10",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-13272",
      "cwes": [
        "CWE-269"
      ],
      "vulnerabilityNameJa": "Linux カーネルの不適切な権限管理の脆弱性",
      "shortDescriptionJa": "Linux カーネルの誤った処理の Kernel/ptrace.c には、ローカル ユーザーが root アクセスを取得できるようにする不適切な権限管理の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-006727",
      "vulnerabilityNameJvn": "Linux Kernel における認可・権限・アクセス制御に関する脆弱性",
      "shortDescriptionJvn": "Linux Kernel には、認可・権限・アクセス制御に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-35394",
      "vendorProject": "Realtek",
      "product": "Jungle Software Development Kit (SDK)",
      "vulnerabilityName": "Realtek Jungle SDK Remote Code Execution Vulnerability",
      "dateAdded": "2021-12-10",
      "shortDescription": "RealTek Jungle SDK contains multiple memory corruption vulnerabilities which can allow an attacker to perform remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-12-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-35394",
      "cwes": [
        "CWE-78",
        "CWE-138"
      ],
      "vulnerabilityNameJa": "Realtek Jungle SDK のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "RealTek Jungle SDK には複数のメモリ破損の脆弱性が含まれており、攻撃者がリモートでコードを実行できる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-010965",
      "vulnerabilityNameJvn": "Realtek Jungle SDK におけるコマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "Realtek Jungle SDK には、コマンドインジェクションの脆弱性、および境界外書き込みに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-7238",
      "vendorProject": "Sonatype",
      "product": "Nexus Repository Manager",
      "vulnerabilityName": "Sonatype Nexus Repository Manager Incorrect Access Control Vulnerability",
      "dateAdded": "2021-12-10",
      "shortDescription": "Sonatype Nexus Repository Manager before 3.15.0 has an incorrect access control vulnerability. Exploitation allows for remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-10",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-7238",
      "cwes": [],
      "vulnerabilityNameJa": "Sonatype Nexus リポジトリ マネージャーの不適切なアクセス制御の脆弱性",
      "shortDescriptionJa": "3.15.0 より前の Sonatype Nexus Repository Manager には、不正なアクセス制御の脆弱性があります。悪用により、リモートでコードが実行される可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-002836",
      "vulnerabilityNameJvn": "Sonatype Nexus Repository Manager におけるアクセス制御に関する脆弱性",
      "shortDescriptionJvn": "Sonatype Nexus Repository Manager には、アクセス制御に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-0193",
      "vendorProject": "Apache",
      "product": "Solr",
      "vulnerabilityName": "Apache Solr DataImportHandler Code Injection Vulnerability",
      "dateAdded": "2021-12-10",
      "shortDescription": "The optional Apache Solr module DataImportHandler contains a code injection vulnerability.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-10",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-0193",
      "cwes": [
        "CWE-94"
      ],
      "vulnerabilityNameJa": "Apache Solr DataImportHandler コード インジェクションの脆弱性",
      "shortDescriptionJa": "オプションの Apache Solr モジュール DataImportHandler には、コード インジェクションの脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-007421",
      "vulnerabilityNameJvn": "Apache Solr における認証に関する脆弱性",
      "shortDescriptionJvn": "Apache Solr には、認証に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-44168",
      "vendorProject": "Fortinet",
      "product": "FortiOS",
      "vulnerabilityName": "Fortinet FortiOS Arbitrary File Download",
      "dateAdded": "2021-12-10",
      "shortDescription": "Fortinet FortiOS \"execute restore src-vis\" downloads code without integrity checking, allowing an attacker to arbitrarily download files.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-12-24",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-44168",
      "cwes": [
        "CWE-494"
      ],
      "vulnerabilityNameJa": "Fortinet FortiOS 任意ファイルのダウンロード",
      "shortDescriptionJa": "Fortinet FortiOS の「execute restore src-vis」は、整合性チェックなしでコードをダウンロードするため、攻撃者が任意にファイルをダウンロードできます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-018454",
      "vulnerabilityNameJvn": "FortiOS におけるダウンロードしたコードの完全性検証不備に関する脆弱性",
      "shortDescriptionJvn": "FortiOS には、ダウンロードしたコードの完全性検証不備に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-17562",
      "vendorProject": "Embedthis",
      "product": "GoAhead",
      "vulnerabilityName": "Embedthis GoAhead Remote Code Execution Vulnerability",
      "dateAdded": "2021-12-10",
      "shortDescription": "Embedthis GoAhead before 3.6.5 allows remote code execution if CGI is enabled and a CGI program is dynamically linked.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-10",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-17562",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "この GoAhead のリモートでコードが実行される脆弱性を埋め込む",
      "shortDescriptionJa": "CGI が有効で、CGI プログラムが動的にリンクされている場合、3.6.5 より前にこの GoAhead を埋め込むと、リモート コードの実行が可能になります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-011723",
      "vulnerabilityNameJvn": "Embedthis GoAhead における入力確認に関する脆弱性",
      "shortDescriptionJvn": "Embedthis GoAhead には、入力確認に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-12149",
      "vendorProject": "Red Hat",
      "product": "JBoss Application Server",
      "vulnerabilityName": "Red Hat JBoss Application Server Remote Code Execution Vulnerability",
      "dateAdded": "2021-12-10",
      "shortDescription": "The JBoss Application Server, shipped with Red Hat Enterprise Application Platform 5.2, allows an attacker to execute arbitrary code via crafted serialized data.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-10",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-12149",
      "cwes": [
        "CWE-502"
      ],
      "vulnerabilityNameJa": "Red Hat JBoss Application Server のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Red Hat Enterprise Application Platform 5.2 に同梱されている JBoss Application Server を使用すると、攻撃者は細工されたシリアル化されたデータを介して任意のコードを実行できます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-008956",
      "vulnerabilityNameJvn": "Red Hat Enterprise Application Platform に同梱されている Jboss Application Server における信頼性のないデータのデシリアライゼーションに関する脆弱性",
      "shortDescriptionJvn": "Red Hat Enterprise Application Platform に同梱されている Jboss Application Server には、信頼性のないデータのデシリアライゼーションに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2010-1871",
      "vendorProject": "Red Hat",
      "product": "JBoss Seam 2",
      "vulnerabilityName": "Red Hat Linux JBoss Seam 2 Remote Code Execution Vulnerability",
      "dateAdded": "2021-12-10",
      "shortDescription": "JBoss Seam 2 (jboss-seam2), as used in JBoss Enterprise Application Platform 4.3.0 for Red Hat Linux, allows attackers to perform remote code execution. This vulnerability can only be exploited when the Java Security Manager is not properly configured.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-10",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2010-1871",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Red Hat Linux JBoss Seam 2 リモートでコードが実行される脆弱性",
      "shortDescriptionJa": "JBoss Seam 2 (jboss-seam2) は、Red Hat Linux の JBoss Enterprise Application Platform 4.3.0 で使用されているように、攻撃者がリモートでコードを実行できるようにします。この脆弱性は、Java Security Manager が適切に構成されていない場合にのみ悪用される可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2010-005470",
      "vulnerabilityNameJvn": "Red Hat Linux 用の JBoss Enterprise Application Platform で使用されている jboss-seam2 における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "Red Hat Linux 用の JBoss Enterprise Application Platform で使用されている JBoss Seam 2 (jboss-seam2) は、JBoss Expression Language (EL) 表記に対する入力を適切にサニタイズしないため、任意のコードを実行される脆弱性が存在します。",
      "impactJvn": "第三者により、巧妙に細工された URL を介して、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-17463",
      "vendorProject": "Fuel CMS",
      "product": "Fuel CMS",
      "vulnerabilityName": "Fuel CMS SQL Injection Vulnerability",
      "dateAdded": "2021-12-10",
      "shortDescription": "FUEL CMS 1.4.7 allows SQL Injection via the col parameter to /pages/items, /permissions/items, or /navigation/items.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-10",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-17463",
      "cwes": [
        "CWE-89"
      ],
      "vulnerabilityNameJa": "Fuel CMS SQL インジェクションの脆弱性",
      "shortDescriptionJa": "FUEL CMS 1.4.7 では、col パラメータを介して /pages/items、/permissions/items、または /navigation/items への SQL インジェクションが可能です。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-009248",
      "vulnerabilityNameJvn": "FUEL CMS における SQL インジェクションの脆弱性",
      "shortDescriptionJvn": "FUEL CMS には、SQL インジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-8816",
      "vendorProject": "Pi-hole",
      "product": "AdminLTE",
      "vulnerabilityName": "Pi-Hole AdminLTE Remote Code Execution Vulnerability",
      "dateAdded": "2021-12-10",
      "shortDescription": "Pi-hole Web v4.3.2 (aka AdminLTE) allows Remote Code Execution by privileged dashboard users via a crafted DHCP static lease.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-10",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-8816",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "Pi-Hole AdminLTE リモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Pi-hole Web v4.3.2 (別名 AdminLTE) は、巧妙に細工された DHCP 静的リースを介して、特権ダッシュボード ユーザーによるリモート コード実行を可能にします。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-005870",
      "vulnerabilityNameJvn": "Pi-hole Web における脆弱性",
      "shortDescriptionJvn": "Pi-hole Web (別名 AdminLTE) には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-10758",
      "vendorProject": "MongoDB",
      "product": "mongo-express",
      "vulnerabilityName": "MongoDB mongo-express Remote Code Execution Vulnerability",
      "dateAdded": "2021-12-10",
      "shortDescription": "mongo-express before 0.54.0 is vulnerable to Remote Code Execution via endpoints that uses the `toBSON` method.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-10",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-10758",
      "cwes": [],
      "vulnerabilityNameJa": "MongoDB mongo-express リモートでコードが実行される脆弱性",
      "shortDescriptionJa": "0.54.0 より前の mongo-express は、「toBSON」メソッドを使用するエンドポイントを介したリモート コード実行に対して脆弱です。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-013537",
      "vulnerabilityNameJvn": "mongo-express における脆弱性",
      "shortDescriptionJvn": "mongo-express には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-44228",
      "vendorProject": "Apache",
      "product": "Log4j2",
      "vulnerabilityName": "Apache Log4j2 Remote Code Execution Vulnerability",
      "dateAdded": "2021-12-10",
      "shortDescription": "Apache Log4j2 contains a vulnerability where JNDI features do not protect against attacker-controlled JNDI-related endpoints, allowing for remote code execution.",
      "requiredAction": "For all affected software assets for which updates exist, the only acceptable remediation actions are: 1) Apply updates; OR 2) remove affected assets from agency networks. Temporary mitigations using one of the measures provided at https://www.cisa.gov/uscert/ed-22-02-apache-log4j-recommended-mitigation-measures are only acceptable until updates are available.",
      "dueDate": "2021-12-24",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-44228",
      "cwes": [
        "CWE-20",
        "CWE-400",
        "CWE-502"
      ],
      "vulnerabilityNameJa": "Apache Log4j2 のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Apache Log4j2 には、JNDI 機能が攻撃者によって制御される JNDI 関連のエンドポイントから保護されず、リモートでコードが実行される脆弱性が含まれています。",
      "requiredActionJa": "更新が存在する、影響を受けるすべてのソフトウェア資産について、許容される唯一の修復アクションは次のとおりです。1) 更新を適用します。または 2) 影響を受けるアセットを代理店ネットワークから削除します。 https://www.cisa.gov/uscert/ed-22-02-apache-log4j-recommended-mitigation-measures で提供される対策の 1 つを使用した一時的な緩和は、更新が利用可能になるまでのみ許容されます。",
      "jvnVulnId": "JVNDB-2021-005429",
      "vulnerabilityNameJvn": "Apache Log4j における任意のコードが実行可能な脆弱性",
      "shortDescriptionJvn": "Log4j には JNDI Lookup 機能による外部入力値の検証不備に起因して任意の Java コードを実行可能な脆弱性が存在します。  The Apache Software Foundation が提供する Log4j は、Java ベースのロギングライブラリです。Log4j には、ログに記載された文字列から一部の値を変数として評価する Lookup 機能が実装されています。 その Lookup 機能の内、JNDI Lookup 機能を悪用することにより、ログに含まれる外部の URL もしくは内部パスから Java のクラス情報をデシリアライズして実行してしまう問題（CWE-20, CVE-2021-44228）が発見されました。 これにより、遠隔の攻撃者が細工した文字列を脆弱なシステムのログに記載させ、結果として任意の Java コードをシステムに実行させることが可能です。 ",
      "impactJvn": "遠隔の攻撃者により細工された文字列を Log4j がログに記録することにより、システム上で任意の Java コードが実行される可能性があります。",
      "requiredActionJvn": "[アップデートする] 開発者により、本脆弱性を修正した以下のバージョンが提供されています。 開発者が提供する情報をもとに、最新版にアップデートしてください。 なお、本アップデートでは、Log4j の Lookup 機能が削除されており、JNDI へのアクセスがデフォルトで無効化されています。   　* Java 8のユーザ向け修正版 　　* Log4j 2.17.1  　* Java 7のユーザ向け修正版 　　* Log4j 2.12.4  　* Java 6のユーザ向け修正 　　* Log4j 2.3.2  開発者は当初、本脆弱性に対する修正版として 2.15.0 をリリースしていましたが、特定の構成において任意のコード実行が行われる可能性があることが判明し、Lookup 機能を削除した上で JNDI 機能そのものをデフォルトで無効化した 2.16.0 および 2.12.2 が改めてリリースされました。この問題に対しては CVE-2021-45046 が採番されています。  2021年12月18日、開発者は Log4j 2.0-alpha1 から 2.16.0 までのバージョンにおいて、再帰的（self-referential）なLookup を行う設定下において、サービス運用（DoS）が行われる脆弱性が新たに発見されたとして、バージョン 2.17.0 をリリースしました。この脆弱性に対しては CVE-2021-45105 が採番されています。  2021年12月21日、開発者は一連の脆弱性を修正したバージョンとして、Java 6 ユーザ向けに 2.3.1 を、Java 7 ユーザ向けに 2.12.3 をリリースしました。  2021年12月28日、開発者は Log4j2 2.0-beta7 から 2.17.0（2.3.2 および 2.12.4 を除く）において、攻撃者がログ出力設定を変更できる場合に限り任意のコード実行が行われる可能性があるとして、Log4j 2.17.1、2.12.4、2.3.2 をリリースしました。この修正では、JNDI のデータソースを Java プロトコルに制限する変更が行われました。この脆弱性に対しては CVE-2021-44832 が採番されています。  [ワークアラウンドを実施する] 以下の回避策を適用することにより、本脆弱性の悪用を防ぐことが可能です。  　* JndiLookup クラスをクラスパスから除外する 　　* 例: zip -q -d log4j-core-*.jar org/apache/logging/log4j/core/lookup/JndiLookup.class 　　* この回避策は CVE-2021-45046 に対しても有効です  　* Log4j を実行する Java 仮想マシンを起動する際に log4j2.formatMsgNoLookups を true に設定する（Log4j 2.10 およびそれ以降のバージョンが対象） 　　* 例: -Dlog4j2.formatMsgNoLookups=true 　　* この回避策は CVE-2021-45046 に対して有効ではありません  　* 環境変数 LOG4J_FORMAT_MSG_NO_LOOKUPS を true に設定する（Log4j 2.10 およびそれ以降のバージョンが対象） 　　* この回避策は CVE-2021-45046 に対して有効ではありません  また、本脆弱性の影響を軽減するため、システムから外部への接続を制限するアクセス制御を実施または強化することも有効です。"
    },
    {
      "cveID": "CVE-2020-11261",
      "vendorProject": "Qualcomm",
      "product": "Snapdragon Auto, Snapdragon Compute, Snapdragon Connectivity, Snapdragon Consumer IOT, Snapdragon Industrial IOT, Snapdragon Mobile, Snapdragon Voice & Music, Snapdragon Wearables",
      "vulnerabilityName": "Qualcomm Multiple Chipsets Improper Input Validation Vulnerability",
      "dateAdded": "2021-12-01",
      "shortDescription": "Memory corruption due to improper check to return error when user application requests memory allocation of a huge size in Snapdragon Auto, Snapdragon Compute, Snapdragon Connectivity, Snapdragon Consumer IOT, Snapdragon Industrial IOT, Snapdragon Mobile, Snapdragon Voice & Music, Snapdragon Wearables",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-01",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-11261",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Qualcomm の複数のチップセットの不適切な入力検証の脆弱性",
      "shortDescriptionJa": "Snapdragon Auto、Snapdragon Compute、Snapdragon Connectivity、Snapdragon Consumer IOT、Snapdragon Industrial IOT、Snapdragon Mobile、Snapdragon Voice & Music、Snapdragon Wearables で、ユーザー アプリケーションが巨大なサイズのメモリ割り当てを要求したときにエラーを返す不適切なチェックによるメモリ破損",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-007922",
      "vulnerabilityNameJvn": "複数の Qualcomm 製品におけるオープンリダイレクト",
      "shortDescriptionJvn": "複数の Qualcomm 製品には、オープンリダイレクトが存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-14847",
      "vendorProject": "MikroTik",
      "product": "RouterOS",
      "vulnerabilityName": "MikroTik Router OS Directory Traversal Vulnerability",
      "dateAdded": "2021-12-01",
      "shortDescription": "MikroTik RouterOS through 6.42 allows unauthenticated remote attackers to read arbitrary files and remote authenticated attackers to write arbitrary files due to a directory traversal vulnerability in the WinBox interface.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-06-01",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-14847",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "MikroTik ルーター OS ディレクトリ トラバーサルの脆弱性",
      "shortDescriptionJa": "6.42 までの MikroTik RouterOS では、WinBox インターフェイスのディレクトリ トラバーサルの脆弱性により、認証されていないリモートの攻撃者が任意のファイルを読み取り、リモートの認証された攻撃者が任意のファイルを書き込むことができます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-008866",
      "vulnerabilityNameJvn": "MikroTik RouterOS における認証に関する脆弱性",
      "shortDescriptionJvn": "MikroTik RouterOS には、認証に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-37415",
      "vendorProject": "Zoho",
      "product": "ManageEngine ServiceDesk Plus (SDP)",
      "vulnerabilityName": "Zoho ManageEngine ServiceDesk Authentication Bypass Vulnerability",
      "dateAdded": "2021-12-01",
      "shortDescription": "Zoho ManageEngine ServiceDesk Plus before 11302 is vulnerable to authentication bypass that allows a few REST-API URLs without authentication",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-12-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-37415",
      "cwes": [
        "CWE-306"
      ],
      "vulnerabilityNameJa": "Zoho ManageEngine ServiceDesk 認証バイパスの脆弱性",
      "shortDescriptionJa": "11302 より前の Zoho ManageEngine ServiceDesk Plus は、認証なしでいくつかの REST-API URL を許可する認証バイパスに対して脆弱です",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-011381",
      "vulnerabilityNameJvn": "Zoho ManageEngine ServiceDesk Plus における重要な機能に対する認証の欠如に関する脆弱性",
      "shortDescriptionJvn": "Zoho ManageEngine ServiceDesk Plus には、重要な機能に対する認証の欠如に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-40438",
      "vendorProject": "Apache",
      "product": "Apache",
      "vulnerabilityName": "Apache HTTP Server-Side Request Forgery (SSRF)",
      "dateAdded": "2021-12-01",
      "shortDescription": "A crafted request uri-path can cause mod_proxy to forward the request to an origin server choosen by the remote user. This issue affects Apache HTTP Server 2.4.48 and earlier.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-12-15",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-40438",
      "cwes": [
        "CWE-918"
      ],
      "vulnerabilityNameJa": "Apache HTTP サーバー側リクエスト フォージェリ (SSRF)",
      "shortDescriptionJa": "巧妙に細工されたリクエストの uri-path により、mod_proxy がリモート ユーザーが選択したオリジン サーバーにリクエストを転送する可能性があります。この問題は、Apache HTTP Server 2.4.48 以前に影響します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-004150",
      "vulnerabilityNameJvn": "Apache HTTP Server におけるリモートユーザが選択したオリジンサーバにリクエストを転送される脆弱性",
      "shortDescriptionJvn": "Apache HTTP Server には、mod_proxy に関する処理に不備があるため、リモートユーザが選択したオリジンサーバにリクエストを転送される脆弱性が存在します。",
      "impactJvn": "巧妙に細工されたリクエスト uri-path を介して、リモートユーザが選択したオリジンサーバにリクエストを転送される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-44077",
      "vendorProject": "Zoho",
      "product": "ManageEngine ServiceDesk Plus (SDP) / SupportCenter Plus",
      "vulnerabilityName": "Zoho ManageEngine ServiceDesk Plus Remote Code Execution Vulnerability",
      "dateAdded": "2021-12-01",
      "shortDescription": "Zoho ManageEngine ServiceDesk Plus before 11306, ServiceDesk Plus MSP before 10530, and SupportCenter Plus before 11014 are vulnerable to unauthenticated remote code execution",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-12-15",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-44077",
      "cwes": [
        "CWE-306"
      ],
      "vulnerabilityNameJa": "Zoho ManageEngine ServiceDesk Plus リモートでコードが実行される脆弱性",
      "shortDescriptionJa": "11306 より前の Zoho ManageEngine ServiceDesk Plus、10530 より前の ServiceDesk Plus MSP、および 11014 より前の SupportCenter Plus は、認証されていないリモート コード実行に対して脆弱です",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-015705",
      "vulnerabilityNameJvn": "複数の Zoho ManageEngine 製品における脆弱性",
      "shortDescriptionJvn": "ManageEngine ServiceDesk Plus、ManageEngine ServiceDesk Plus MSP、ManageEngine SupportCenter Plus には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-22204",
      "vendorProject": "Perl",
      "product": "Exiftool",
      "vulnerabilityName": "ExifTool Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-17",
      "shortDescription": "Improper neutralization of user data in the DjVu file format in Exiftool versions 7.44 and up allows arbitrary code execution when parsing the malicious image",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-12-01",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-22204",
      "cwes": [
        "CWE-95"
      ],
      "vulnerabilityNameJa": "ExifTool のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Exiftool バージョン 7.44 以降での DjVu ファイル形式のユーザー データの不適切な中和により、悪意のある画像の解析時に任意のコードが実行される",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-006130",
      "vulnerabilityNameJvn": "ExifTool におけるインジェクションに関する脆弱性",
      "shortDescriptionJvn": "ExifTool には、インジェクションに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2021-40449",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Win32k Privilege Escalation Vulnerability",
      "dateAdded": "2021-11-17",
      "shortDescription": "Unspecified vulnerability allows for an authenticated user to escalate privileges.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-12-01",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-40449",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Microsoft Windows Win32k の権限昇格の脆弱性",
      "shortDescriptionJa": "特定されていない脆弱性により、認証されたユーザーが権限をエスカレートできます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-003309",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、Win32k に不備があるため、権限を昇格される脆弱性が存在します。  本脆弱性は、CVE-2021-40450 および CVE-2021-41357 とは異なる脆弱性です。",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-42321",
      "vendorProject": "Microsoft",
      "product": "Exchange",
      "vulnerabilityName": "Microsoft Exchange Server Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-17",
      "shortDescription": "An authenticated attacker could leverage improper validation in cmdlet arguments within Microsoft Exchange and perform remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-12-01",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-42321",
      "cwes": [
        "CWE-184",
        "CWE-502"
      ],
      "vulnerabilityNameJa": "Microsoft Exchange Server のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "認証された攻撃者は、Microsoft Exchange 内のコマンドレット引数の不適切な検証を利用して、リモートでコードを実行する可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-004121",
      "vulnerabilityNameJvn": "Microsoft Exchange Server におけるリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "Microsoft Exchange Server には、リモートでコードを実行される脆弱性が存在します。 ",
      "impactJvn": "リモートでコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-42292",
      "vendorProject": "Microsoft",
      "product": "Office",
      "vulnerabilityName": "Microsoft Excel Security Feature Bypass",
      "dateAdded": "2021-11-17",
      "shortDescription": "A security feature bypass vulnerability in Microsoft Excel would allow a local user to perform arbitrary code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-12-01",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-42292",
      "cwes": [
        "CWE-357"
      ],
      "vulnerabilityNameJa": "Microsoft Excel セキュリティ機能のバイパス",
      "shortDescriptionJa": "Microsoft Excel のセキュリティ機能バイパスの脆弱性により、ローカル ユーザーが任意のコードを実行できる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-004120",
      "vulnerabilityNameJvn": "複数の Microsoft 製品におけるセキュリティ機能を回避される脆弱性",
      "shortDescriptionJvn": "Microsoft 365 Apps、Excel、Office には、Microsoft Excel に不備があるため、セキュリティ機能を回避される脆弱性が存在します。 ",
      "impactJvn": "セキュリティ機能を回避される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-27104",
      "vendorProject": "Accellion",
      "product": "FTA",
      "vulnerabilityName": "Accellion FTA OS Command Injection Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Accellion FTA contains an OS command injection vulnerability exploited via a crafted POST request to various admin endpoints.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-27104",
      "cwes": [
        "CWE-20",
        "CWE-78"
      ],
      "vulnerabilityNameJa": "Accellion FTA OS コマンド インジェクションの脆弱性",
      "shortDescriptionJa": "Accellion FTA には、さまざまな管理エンドポイントへの細工された POST リクエストを介して悪用される OS コマンド インジェクションの脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-003680",
      "vulnerabilityNameJvn": "Accellion FTA における OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "Accellion FTA には、OS コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-27102",
      "vendorProject": "Accellion",
      "product": "FTA",
      "vulnerabilityName": "Accellion FTA OS Command Injection Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Accellion FTA contains an OS command injection vulnerability exploited via a local web service call.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-27102",
      "cwes": [
        "CWE-20",
        "CWE-78"
      ],
      "vulnerabilityNameJa": "Accellion FTA OS コマンド インジェクションの脆弱性",
      "shortDescriptionJa": "Accellion FTA には、ローカル Web サービス呼び出しを介して悪用される OS コマンド インジェクションの脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-003992",
      "vulnerabilityNameJvn": "Accellion FTA における OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "Accellion FTA には、OS コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-27101",
      "vendorProject": "Accellion",
      "product": "FTA",
      "vulnerabilityName": "Accellion FTA SQL Injection Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Accellion FTA contains a SQL injection vulnerability exploited via a crafted host header in a request to document_root.html.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-27101",
      "cwes": [
        "CWE-89",
        "CWE-138"
      ],
      "vulnerabilityNameJa": "Accellion FTA SQL インジェクションの脆弱性",
      "shortDescriptionJa": "Accellion FTA には、document_root.html へのリクエスト内の細工されたホスト ヘッダーを介して悪用される SQL インジェクションの脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-003747",
      "vulnerabilityNameJvn": "Accellion における SQL インジェクションの脆弱性",
      "shortDescriptionJvn": "Accellion には、SQL インジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-27103",
      "vendorProject": "Accellion",
      "product": "FTA",
      "vulnerabilityName": "Accellion FTA Server-Side Request Forgery (SSRF) Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Accellion FTA contains a server-side request forgery (SSRF) vulnerability exploited via a crafted POST request to wmProgressstat.html.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-27103",
      "cwes": [
        "CWE-918"
      ],
      "vulnerabilityNameJa": "Accellion FTA サーバー側リクエスト フォージェリ (SSRF) の脆弱性",
      "shortDescriptionJa": "Accellion FTA には、wmProgressstat.html への細工された POST リクエストを介して悪用されるサーバー側リクエスト フォージェリ (SSRF) の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-003750",
      "vulnerabilityNameJvn": "Accellion におけるサーバサイドのリクエストフォージェリの脆弱性",
      "shortDescriptionJvn": "Accellion には、サーバサイドのリクエストフォージェリの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-21017",
      "vendorProject": "Adobe",
      "product": "Acrobat and Reader",
      "vulnerabilityName": "Adobe Acrobat and Reader Heap-based Buffer Overflow Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Acrobat Acrobat and Reader contain a heap-based buffer overflow vulnerability that could allow an unauthenticated attacker to achieve code execution in the context of the current user.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-21017",
      "cwes": [
        "CWE-122"
      ],
      "vulnerabilityNameJa": "Adobe Acrobat および Reader のヒープベースのバッファ オーバーフローの脆弱性",
      "shortDescriptionJa": "Acrobat Acrobat および Reader には、ヒープベースのバッファ オーバーフローの脆弱性が存在し、認証されていない攻撃者が現在のユーザーのコンテキストでコードを実行できる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-002976",
      "vulnerabilityNameJvn": "Adobe Reader および Acrobat における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "Adobe Reader および Acrobat には、境界外書き込みに関する脆弱性が存在します。",
      "impactJvn": "認証されていない攻撃者により、悪意のあるファイルを介して、現在のユーザのコンテキストで任意のコードを実行される可能性があります。  ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-28550",
      "vendorProject": "Adobe",
      "product": "Acrobat and Reader",
      "vulnerabilityName": "Adobe Acrobat and Reader Use-After-Free Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Adobe Acrobat and Reader contains a use-after-free vulnerability that could allow an unauthenticated attacker to achieve code execution in the context of the current user.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-28550",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Adobe Acrobat および Reader 解放後の使用の脆弱性",
      "shortDescriptionJa": "Adobe Acrobat および Reader には use-after-free の脆弱性があり、認証されていない攻撃者が現在のユーザーのコンテキストでコードを実行できる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-002469",
      "vulnerabilityNameJvn": "Adobe Reader および Acrobat における解放済みメモリの使用に関する脆弱性",
      "shortDescriptionJvn": "Adobe Reader および Acrobat には、解放済みメモリの使用に関する脆弱性が存在します。",
      "impactJvn": "認証されていない攻撃者により、悪意のあるファイルを介して、現在のユーザのコンテキストで任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-4939",
      "vendorProject": "Adobe",
      "product": "ColdFusion",
      "vulnerabilityName": "Adobe ColdFusion Deserialization of Untrusted Data Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Adobe ColdFusion contains a deserialization of untrusted data vulnerability that could allow for code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-4939",
      "cwes": [
        "CWE-502"
      ],
      "vulnerabilityNameJa": "Adobe ColdFusion の信頼できないデータのデシリアライゼーションの脆弱性",
      "shortDescriptionJa": "Adobe ColdFusion には、コード実行を可能にする信頼できないデータのデシリアライゼーションの脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-005382",
      "vulnerabilityNameJvn": "Adobe ColdFusion における信頼性のないデータのデシリアライゼーションに関する脆弱性",
      "shortDescriptionJvn": "Adobe ColdFusion には、信頼性のないデータのデシリアライゼーションに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-15961",
      "vendorProject": "Adobe",
      "product": "ColdFusion",
      "vulnerabilityName": "Adobe ColdFusion Unrestricted File Upload Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Adobe ColdFusion contains an unrestricted file upload vulnerability that could allow for code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-15961",
      "cwes": [
        "CWE-434"
      ],
      "vulnerabilityNameJa": "Adobe ColdFusion の無制限のファイル アップロードの脆弱性",
      "shortDescriptionJa": "Adobe ColdFusion には、コードの実行を可能にする無制限のファイル アップロードの脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-009467",
      "vulnerabilityNameJvn": "Adobe ColdFusion における危険なタイプのファイルの無制限アップロードに関する脆弱性",
      "shortDescriptionJvn": "Adobe ColdFusion には、危険なタイプのファイルの無制限アップロードに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-4878",
      "vendorProject": "Adobe",
      "product": "Flash Player",
      "vulnerabilityName": "Adobe Flash Player Use-After-Free Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Adobe Flash Player contains a use-after-free vulnerability that could allow for code execution.",
      "requiredAction": "The impacted product is end-of-life and should be disconnected if still in use.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-4878",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Adobe Flash Player 解放後の使用の脆弱性",
      "shortDescriptionJa": "Adobe Flash Player には、Use-After-Free の脆弱性があり、コードが実行される可能性があります。",
      "requiredActionJa": "影響を受ける製品はサポート終了（end-of-life）しており、もしもまだ使用中なのであれば速やかに切り離すべきです。",
      "jvnVulnId": "JVNDB-2018-001706",
      "vulnerabilityNameJvn": "Adobe Flash Player における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "Adobe Flash Player には、解放済みメモリの使用 (Use-after-free) により、任意のコードを実行される脆弱性が存在します。  本脆弱性への攻撃が 2018 年 1 月および 2 月に観測されています。",
      "impactJvn": "リスナーオブジェクト (listener object) を処理するメディアプレーヤーに関連する Primetime SDK の宙ぶらりんのポインタ (dangling pointer) を介して、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-5735",
      "vendorProject": "Amcrest",
      "product": "Cameras and Network Video Recorder (NVR)",
      "vulnerabilityName": "Amcrest Cameras and NVR Stack-based Buffer Overflow Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Amcrest cameras and NVR contain a stack-based buffer overflow vulnerability through port 37777 that allows an unauthenticated, remote attacker to crash the device and possibly execute code.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-5735",
      "cwes": [
        "CWE-121"
      ],
      "vulnerabilityNameJa": "Amcrest カメラおよび NVR スタックベースのバッファ オーバーフローの脆弱性",
      "shortDescriptionJa": "Amcrest カメラと NVR には、ポート 37777 を介したスタックベースのバッファ オーバーフローの脆弱性があり、認証されていないリモート攻撃者がデバイスをクラッシュさせ、コードを実行する可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-003897",
      "vulnerabilityNameJvn": "複数の Amcrest カメラおよび NVR における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "複数の Amcrest カメラおよび NVR には、境界外書き込みに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-2215",
      "vendorProject": "Android",
      "product": "Android Kernel",
      "vulnerabilityName": "Android Kernel Use-After-Free Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Android Kernel contains a use-after-free vulnerability in binder.c that allows for privilege escalation from an application to the Linux Kernel. This vulnerability was observed chained with CVE-2020-0041 and CVE-2020-0069 under exploit chain \"AbstractEmu.\"",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-2215",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Android カーネル解放後使用の脆弱性",
      "shortDescriptionJa": "Android カーネルには、binder.c に use-after-free の脆弱性があり、アプリケーションから Linux カーネルへの権限昇格が可能になります。この脆弱性は、エクスプロイト チェーン「AbstractEmu」の下で CVE-2020-0041 および CVE-2020-0069 と連鎖して観察されました。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-010672",
      "vulnerabilityNameJvn": "Android における解放済みメモリの使用に関する脆弱性",
      "shortDescriptionJvn": "Android には、解放済みメモリの使用に関する脆弱性が存在します。  本脆弱性は、Android ID: A-141720095 として公開されています。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-0041",
      "vendorProject": "Android",
      "product": "Android Kernel",
      "vulnerabilityName": "Android Kernel Out-of-Bounds Write Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Android Kernel binder_transaction of binder.c contains an out-of-bounds write vulnerability due to an incorrect bounds check that could allow for local privilege escalation. This vulnerability was observed chained with CVE-2019-2215 and CVE-2020-0069 under exploit chain \"AbstractEmu.\"",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-0041",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Android カーネルの境界外書き込みの脆弱性",
      "shortDescriptionJa": "Android カーネルの binder.c の bind_transaction には、境界チェックが正しくないため、境界外書き込みの脆弱性が含まれており、ローカル権限昇格が可能になる可能性があります。この脆弱性は、エクスプロイト チェーン「AbstractEmu」の下で CVE-2019-2215 および CVE-2020-0069 と連鎖していることが確認されました。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-002612",
      "vulnerabilityNameJvn": "Android のカーネルにおける境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "Android のカーネルには、境界外書き込みに関する脆弱性が存在します。  本脆弱性は、Android ID: A-145988638 として公開されています。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-0069",
      "vendorProject": "MediaTek",
      "product": "Multiple Chipsets",
      "vulnerabilityName": "Mediatek Multiple Chipsets Insufficient Input Validation Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Multiple MediaTek chipsets contain an insufficient input validation vulnerability and have missing SELinux restrictions in the Command Queue drivers ioctl handlers. This causes an out-of-bounds write leading to privilege escalation. This vulnerability was observed chained with CVE-2019-2215 and CVE-2020-0041 under exploit chain \"AbstractEmu.\"",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-0069",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Mediatek の複数のチップセットの不十分な入力検証の脆弱性",
      "shortDescriptionJa": "複数の MediaTek チップセットには不十分な入力検証の脆弱性が含まれており、コマンド キュー ドライバーの ioctl ハンドラーに SELinux の制限がありません。これにより、権限昇格につながる境界外書き込みが発生します。この脆弱性は、エクスプロイト チェーン「AbstractEmu」の下で CVE-2019-2215 および CVE-2020-0041 と連鎖していることが確認されました。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-002589",
      "vulnerabilityNameJvn": "Android のカーネルにおける境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "Android のカーネルには、境界外書き込みに関する脆弱性が存在します。  本脆弱性は、Android ID: A-147882143 および References: M-ALPS04356754 として公開されています。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-9805",
      "vendorProject": "Apache",
      "product": "Struts",
      "vulnerabilityName": "Apache Struts Deserialization of Untrusted Data Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Apache Struts REST Plugin uses an XStreamHandler with an instance of XStream for deserialization without any type filtering, which can lead to remote code execution when deserializing XML payloads.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-9805",
      "cwes": [
        "CWE-502"
      ],
      "vulnerabilityNameJa": "Apache Struts の信頼できないデータのデシリアライゼーションの脆弱性",
      "shortDescriptionJa": "Apache Struts REST プラグインは、型フィルタリングを行わずにデシリアライゼーションのために XStream のインスタンスを持つ XStreamHandler を使用します。これにより、XML ペイロードをデシリアライゼーションするときにリモート コードが実行される可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-006931",
      "vulnerabilityNameJvn": "Apache Struts2 に任意のコードが実行可能な脆弱性 (S2-052)",
      "shortDescriptionJvn": "Apache Struts2 には、任意のコードが実行可能な脆弱性 (S2-052) が存在します。  Apache Struts2 には、Struts REST プラグインを使用している場合に XML ペイロードのデシリアライズ処理に起因する、任意のコードが実行可能となる脆弱性が存在します。",
      "impactJvn": "遠隔の第三者によって細工されたリクエストを処理することで、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "[アップデートする] 本脆弱性が修正されたバージョン (Struts 2.5.13 および Struts 2.3.34) へアップデートする。 なお、上記のバージョンには S2-050、S2-051 に対する修正も含まれています。  [ワークアラウンドを実施する] 開発者のサイトにて、本脆弱性を回避するための方法を提示しています。 詳しくは開発者が提供する情報を参照してください。  開発者のサイト https://cwiki.apache.org/confluence/display/WW/S2-052"
    },
    {
      "cveID": "CVE-2021-42013",
      "vendorProject": "Apache",
      "product": "HTTP Server",
      "vulnerabilityName": "Apache HTTP Server Path Traversal Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Apache HTTP Server contains a path traversal vulnerability that allows an attacker to perform remote code execution if files outside directories configured by Alias-like directives are not under default require all denied or if CGI scripts are enabled. This CVE ID resolves an incomplete patch for CVE-2021-41773.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-42013",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "Apache HTTP サーバーのパス トラバーサルの脆弱性",
      "shortDescriptionJa": "Apache HTTP Server には、エイリアスのようなディレクティブによって設定されたディレクトリ外のファイルがデフォルトで require all denied に設定されていない場合、または CGI スクリプトが有効になっている場合に、攻撃者がリモート コード実行を実行できるパス トラバーサル脆弱性が含まれています。この CVE ID は、CVE-2021-41773 の不完全なパッチを解決します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-000090",
      "vulnerabilityNameJvn": "Apache HTTP Server におけるディレクトリトラバーサルの脆弱性",
      "shortDescriptionJvn": "The Apache Software Foundation が提供する Apache HTTP Server には、ディレクトリトラバーサル (CWE-22) の脆弱性が存在します。  この脆弱性情報は、次の方が製品開発者に直接報告し、製品開発者との調整を経て、製品利用者への周知を目的に JVN での公表に至りました。 報告者: 株式会社インターネットイニシアティブ 熊坂駿吾 氏",
      "impactJvn": "遠隔の第三者によって、ドキュメントルート外に置かれた「require all denied」で保護されていないファイルにアクセスされる可能性があります。 さらに、CGI スクリプトが有効な場合、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "[アップデートする] 開発者が提供する情報をもとに、最新版へアップデートしてください。"
    },
    {
      "cveID": "CVE-2021-41773",
      "vendorProject": "Apache",
      "product": "HTTP Server",
      "vulnerabilityName": "Apache HTTP Server Path Traversal Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Apache HTTP Server contains a path traversal vulnerability that allows an attacker to perform remote code execution if files outside directories configured by Alias-like directives are not under default �require all denied� or if CGI scripts are enabled. The original patch issued under this CVE ID is insufficient, please review remediation information under CVE-2021-42013.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-41773",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "Apache HTTP サーバーのパス トラバーサルの脆弱性",
      "shortDescriptionJa": "Apache HTTP サーバーにはパス トラバーサルの脆弱性があり、Alias のようなディレクティブによって設定されたディレクトリ外のファイルがデフォルトの「すべて拒否する必要がある」状態でない場合、または CGI スクリプトが有効になっている場合に、攻撃者によるリモート コード実行が可能になります。この CVE ID で発行された元のパッチでは不十分です。CVE-2021-42013 で修正情報を確認してください。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-002868",
      "vulnerabilityNameJvn": "Apache HTTP Server 2.4 における複数の脆弱性に対するアップデート",
      "shortDescriptionJvn": "The Apache Software Foundation から、Apache HTTP Server 2.4 系における次の複数の脆弱性に対応した Apache HTTP Server 2.4.50 が公開されました。  　* HTTP/2 リクエストの処理における、NULL ポインタ参照の脆弱性 - CVE-2021-41524 　* パスの正規化処理の欠陥による、パストラバーサルの脆弱性 - CVE-2021-41773",
      "impactJvn": "想定される影響は各脆弱性により異なりますが、次のような影響を受ける可能性があります。  　* サービス運用妨害 （DoS） - CVE-2021-41524 　* ドキュメントルート外に置かれた「require all denied」で保護されていないファイルにアクセスされる - CVE-2021-41773  ",
      "requiredActionJvn": "[アップデートする] <a href=\"https://downloads.apache.org/httpd/Announcement2.4.html\"target=\"blank\">開発者が提供する情報</a>をもとに、最新版にアップデートしてください。  "
    },
    {
      "cveID": "CVE-2019-0211",
      "vendorProject": "Apache",
      "product": "HTTP Server",
      "vulnerabilityName": "Apache HTTP Server Privilege Escalation Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Apache HTTP Server, with MPM event, worker or prefork, code executing in less-privileged child processes or threads (including scripts executed by an in-process scripting interpreter) could execute code with the privileges of the parent process (usually root) by manipulating the scoreboard.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-0211",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Apache HTTP サーバーの権限昇格の脆弱性",
      "shortDescriptionJa": "Apache HTTP サーバーは、MPM イベント、ワーカー、またはプリフォークを使用して、権限の低い子プロセスまたはスレッド (インプロセス スクリプト インタプリタによって実行されるスクリプトを含む) で実行されるコードを操作することで、親プロセス (通常は root) の権限でコードを実行できます。スコアボード。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-003357",
      "vulnerabilityNameJvn": "Apache HTTP Server における認可・権限・アクセス制御に関する脆弱性",
      "shortDescriptionJvn": "Apache HTTP Server には、認可・権限・アクセス制御に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2016-4437",
      "vendorProject": "Apache",
      "product": "Shiro",
      "vulnerabilityName": "Apache Shiro Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Apache Shiro contains a vulnerability which may allow remote attackers to execute code or bypass intended access restrictions via an unspecified request parameter when a cipher key has not been configured for the \"remember me\" feature.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2016-4437",
      "cwes": [
        "CWE-284"
      ],
      "vulnerabilityNameJa": "Apachehiroのコード実行の脆弱性",
      "shortDescriptionJa": "Apachehiro には、暗号キーが「remember me」機能用に設定されていない場合に、リモート攻撃者がコードを実行したり、未指定のリクエスト パラメータを介して意図したアクセス制限をバイパスしたりする可能性がある脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2016-003042",
      "vulnerabilityNameJvn": "Apache Shiro における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "Apache Shiro は、暗号鍵が \"remember me\" 機能用に設定されていない場合、任意のコードを実行される、またはアクセス制限を回避される脆弱性が存在します。  補足情報 : CWE による脆弱性タイプは、CWE-284: Improper Access Control (不適切なアクセス制御) と識別されています。 http://cwe.mitre.org/data/definitions/284.html",
      "impactJvn": "第三者により、不特定のリクエストパラメータを介して、任意のコードを実行される、またはアクセス制限を回避される可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-17558",
      "vendorProject": "Apache",
      "product": "Solr",
      "vulnerabilityName": "Apache Solr VelocityResponseWriter Plug-In Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "The Apache Solr VelocityResponseWriter plug-in contains an unspecified vulnerability which can allow for remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-17558",
      "cwes": [
        "CWE-74"
      ],
      "vulnerabilityNameJa": "Apache Solr VelocityResponseWriter プラグインのリモート コード実行の脆弱性",
      "shortDescriptionJa": "Apache Solr VelocityResponseWriter プラグインには、リモートでコードが実行される可能性がある不特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-013861",
      "vulnerabilityNameJvn": "Apache Solr における入力確認に関する脆弱性",
      "shortDescriptionJvn": "Apache Solr には、入力確認に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-17530",
      "vendorProject": "Apache",
      "product": "Struts",
      "vulnerabilityName": "Apache Struts Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Forced Object-Graph Navigation Language (OGNL) evaluation in Apache Struts, when evaluated on raw user input in tag attributes, can lead to remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-17530",
      "cwes": [
        "CWE-917"
      ],
      "vulnerabilityNameJa": "Apache Struts のリモート コード実行の脆弱性",
      "shortDescriptionJa": "Apache Struts の Forced Object-Graph Navigation Language (OGNL) 評価は、タグ属性の生のユーザー入力に対して評価されると、リモート コード実行につながる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-000084",
      "vulnerabilityNameJvn": "Apache Struts 2 において任意のコードが実行可能な脆弱性 (S2-061)",
      "shortDescriptionJvn": "The Apache Software Foundation が提供する Apache Struts 2 には、不適切な入力確認 (CWE-20) に起因する任意のコードが実行可能な脆弱性が存在します。  この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。 報告者: 株式会社エーアイセキュリティラボ 安西真人 氏",
      "impactJvn": "遠隔の第三者によって、任意のコードが実行される可能性があります。",
      "requiredActionJvn": "[アップデートする] 開発者が提供する情報をもとに、最新版にアップデートしてください。  [ワークアラウンドを実施する] 次の回避策を適用することで、本脆弱性の影響を軽減できます。 ・信頼できない入力値を OGNL の評価に用いない また、開発者は回避策適用に関し、<a href=\"https://struts.apache.org/security/#do-not-use-incoming-untrusted-user-input-in-forced-expression-evaluation\">Security Guide</a> を参照することを推奨しています。"
    },
    {
      "cveID": "CVE-2017-5638",
      "vendorProject": "Apache",
      "product": "Struts",
      "vulnerabilityName": "Apache Struts Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Apache Struts Jakarta Multipart parser allows for malicious file upload using the Content-Type value, leading to remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-5638",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Apache Struts のリモート コード実行の脆弱性",
      "shortDescriptionJa": "Apache Struts Jakarta Multipart パーサーでは、Content-Type 値を使用した悪意のあるファイルのアップロードが許可され、リモート コード実行につながります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-001621",
      "vulnerabilityNameJvn": "Apache Struts2 に任意のコードが実行可能な脆弱性",
      "shortDescriptionJvn": "Apache Struts2 には、任意のコードが実行可能な脆弱性が存在します。  Apache Struts2 には、Jakarta Multipart parser の処理に起因する、任意のコードが実行可能な脆弱性が存在します。  なお、本脆弱性の攻撃コードが公開されています。",
      "impactJvn": "遠隔の第三者によって細工されたリクエストを処理することで、アプリケーションの権限で任意のコードを実行される可能性があります。",
      "requiredActionJvn": "[アップデートする] 本脆弱性が修正されたバージョン (Struts 2.3.32 および Struts 2.5.10.1) へアップデートする。  [ワークアラウンドを実施する] 次のワークアラウンドを実施し、本脆弱性の影響を軽減する。  　* サーブレットフィルタや Web Application Firewall などを使用して、Content-Type ヘッダを検証し、\"multipart/form-data\" が文字列として含まれる不正なリクエストを遮断する 　* File Upload Interceptor を無効化する (Struts 2.5.8 から Struts 2.5.10 に対してのみ有効)  　　File Upload Interceptor 　　https://struts.apache.org/docs/file-upload-interceptor.html   JPCERT/CCからの補足情報【2017年3月17日追記】 開発者は、multipart/form-data を扱うパーサを、デフォルトの JakartaMultipartRequest から別の実装に変更する方法を、対策として記載しています。 JPCERT/CC による検証では、本脆弱性の影響を受けるバージョンにおいて JakartaStreamMultiPartRequest に変更しても本脆弱性の影響を受けることを確認したため、対策方法から削除しています。  別の実装 https://cwiki.apache.org/confluence/display/WW/File+Upload#FileUpload-AlternateLibraries "
    },
    {
      "cveID": "CVE-2018-11776",
      "vendorProject": "Apache",
      "product": "Struts",
      "vulnerabilityName": "Apache Struts Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Apache Struts contains a vulnerability that allows for remote code execution under two circumstances. One, where the alwaysSelectFullNamespace option is true and the value isn't set for a result defined in underlying configurations and in same time, its upper package configuration have no or wildcard namespace.  Or, using URL tag which doesn't have value and action set and in same time, its upper package configuration have no or wildcard namespace.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-11776",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Apache Struts のリモート コード実行の脆弱性",
      "shortDescriptionJa": "Apache Struts には、2 つの状況下でリモート コード実行を可能にする脆弱性が含まれています。1 つは、alwaysSelectFullNamespace オプションが true で、基礎となる構成で定義された結果に値が設定されておらず、同時にその上位パッケージ構成に名前空間がないかワイルドカードがある場合です。または、値とアクションが設定されていない URL タグを使用し、同時にその上位パッケージ構成に名前空間がないかワイルドカードがある場合です。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-006512",
      "vulnerabilityNameJvn": "Apache Struts2 における任意のコードが実行可能な脆弱性",
      "shortDescriptionJvn": "Apache Struts2 には、ユーザ入力の不十分な検証に起因する、任意のコードが実行可能な脆弱性が存在します。 詳細は<a href=\"https://cwiki.apache.org/confluence/display/WW/S2-057\"target=\"blank\">ベンダが提供する情報</a>を参照してください。  なお、本脆弱性の攻撃コードが公開されています。",
      "impactJvn": "遠隔の第三者によって細工されたリクエストを処理することで、アプリケーションの権限で任意のコードを実行される可能性があります。",
      "requiredActionJvn": "[アップデートする] 開発者が提供する情報をもとに、最新版にアップデートしてください。 本脆弱性の修正を行ったバージョンとして Struts 2.3.35 および Struts 2.5.17 が公開されています。  [ワークアラウンドを実施する] 次のワークアラウンドを実施することで、本脆弱性の影響を軽減することが可能です。  　　* Struts の設定で namespace の値を設定し、url タグの value および action 値を指定する 　　 ただし、Apache Software Foundation はワークアラウンドの実施よりもアップデートの実施を強く推奨しています。"
    },
    {
      "cveID": "CVE-2021-30858",
      "vendorProject": "Apple",
      "product": "iOS, iPadOS, and macOS",
      "vulnerabilityName": "Apple iOS, iPadOS, macOS Use-After-Free Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Apple iOS, iPadOS, and macOS WebKit contain a use-after-free vulnerability that leads to code execution when processing maliciously crafted web content. This vulnerability could impact HTML parsers that use WebKit, including but not limited to Apple Safari and non-Apple products which rely on WebKit for HTML processing.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-30858",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Apple iOS、iPadOS、macOS の Use-After-Free 脆弱性",
      "shortDescriptionJa": "Apple iOS、iPadOS、macOS WebKit には、悪意を持って作成された Web コンテンツを処理する際にコード実行につながる、解放後使用の脆弱性が含まれています。この脆弱性は、HTML 処理に WebKit を使用する Apple Safari や Apple 以外の製品など、WebKit を使用する HTML パーサーに影響を及ぼす可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-021227",
      "vulnerabilityNameJvn": "アップルの iPadOS 等複数ベンダの製品における解放済みメモリの使用に関する脆弱性",
      "shortDescriptionJvn": "アップルの iPadOS 等複数ベンダの製品には、解放済みメモリの使用に関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-6223",
      "vendorProject": "Apple",
      "product": "iOS and macOS",
      "vulnerabilityName": "Apple iOS and macOS Group Facetime Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Apple iOS and macOS Group FaceTime contains an unspecified vulnerability where the call initiator can cause the recipient's Apple device to answer unknowingly or without user interaction.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-6223",
      "cwes": [],
      "vulnerabilityNameJa": "Apple iOS および macOS グループの Facetime の脆弱性",
      "shortDescriptionJa": "Apple iOS および macOS グループの FaceTime には、通話の開始者が知らないうちに、またはユーザーの操作なしで受信者の Apple デバイスが応答する可能性がある不特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-002362",
      "vulnerabilityNameJvn": "iOS および macOS Mojave の Group FaceTime コールにおけるロジックの脆弱性",
      "shortDescriptionJvn": "iOS および macOS Mojave の Group FaceTime コールには、状態管理に関する処理に不備があるため、ロジックの脆弱性が存在します。",
      "impactJvn": "Group FaceTime コールの発信者により、受信者を応答させられる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-30860",
      "vendorProject": "Apple",
      "product": "Multiple Products",
      "vulnerabilityName": "Apple Multiple Products Integer Overflow Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Apple iOS, iPadOS, macOS, and watchOS CoreGraphics contain an integer overflow vulnerability which may allow code execution when processing a maliciously crafted PDF. The vulnerability is also known under the moniker of FORCEDENTRY.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-30860",
      "cwes": [
        "CWE-20",
        "CWE-190"
      ],
      "vulnerabilityNameJa": "Apple の複数製品の整数オーバーフローの脆弱性",
      "shortDescriptionJa": "Apple iOS、iPadOS、macOS、および watchOS CoreGraphics には整数オーバーフローの脆弱性が存在し、悪意を持って作成された PDF を処理する際にコードが実行される可能性があります。この脆弱性は FORCEDENTRY という名前でも知られています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-021228",
      "vulnerabilityNameJvn": "アップルの iPadOS 等複数ベンダの製品における整数オーバーフローの脆弱性",
      "shortDescriptionJvn": "アップルの iPadOS 等複数ベンダの製品には、整数オーバーフローの脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-27930",
      "vendorProject": "Apple",
      "product": "Multiple Products",
      "vulnerabilityName": "Apple Multiple Products Memory Corruption Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Apple iOS, iPadOS, macOS, and watchOS FontParser contain a memory corruption vulnerability which may allow for code execution when processing maliciously crafted front.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-27930",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Apple 複数製品のメモリ破損の脆弱性",
      "shortDescriptionJa": "Apple iOS、iPadOS、macOS、および watchOS FontParser には、悪意を持って作成されたフロントを処理する際にコードが実行される可能性があるメモリ破損の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-014255",
      "vulnerabilityNameJvn": "複数の Apple 製品におけるメモリ破損の脆弱性",
      "shortDescriptionJvn": "複数の Apple 製品には、入力検証に不備があるため、メモリ破損の脆弱性が存在します。",
      "impactJvn": "悪意を持って巧妙に細工されたフォントの処理を介して、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-30807",
      "vendorProject": "Apple",
      "product": "Multiple Products",
      "vulnerabilityName": "Apple Multiple Products Memory Corruption Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Apple iOS, iPadOS, macOS, and watchOS IOMobileFrameBuffer contain a memory corruption vulnerability which may allow an application to execute code with kernel privileges.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-30807",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Apple 複数製品のメモリ破損の脆弱性",
      "shortDescriptionJa": "Apple iOS、iPadOS、macOS、および watchOS IOMobileFrameBuffer には、アプリケーションがカーネル権限でコードを実行できる可能性があるメモリ破損の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-013781",
      "vulnerabilityNameJvn": "複数の Apple 製品における脆弱性",
      "shortDescriptionJvn": "複数の Apple 製品には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-27950",
      "vendorProject": "Apple",
      "product": "Multiple Products",
      "vulnerabilityName": "Apple Multiple Products Memory Initialization Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Apple iOS, iPadOS, macOS, and watchOS contain a memory initialization vulnerability that may allow a malicious application to disclose kernel memory.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-27950",
      "cwes": [
        "CWE-665"
      ],
      "vulnerabilityNameJa": "Apple の複数の製品のメモリ初期化の脆弱性",
      "shortDescriptionJa": "Apple iOS、iPadOS、macOS、および watchOS にはメモリ初期化の脆弱性が存在し、悪意のあるアプリケーションがカーネル メモリを漏洩する可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-014223",
      "vulnerabilityNameJvn": "複数の Apple 製品におけるメモリ初期化の脆弱性",
      "shortDescriptionJvn": "複数の Apple 製品には、メモリ初期化の脆弱性が存在します。",
      "impactJvn": "悪意のあるアプリケーションを介して、カーネルメモリを公開される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-27932",
      "vendorProject": "Apple",
      "product": "Multiple Products",
      "vulnerabilityName": "Apple Multiple Products Type Confusion Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Apple iOS, iPadOS, macOS, and watchOS contain a type confusion vulnerability that may allow a malicious application to execute code with kernel privileges.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-27932",
      "cwes": [
        "CWE-843"
      ],
      "vulnerabilityNameJa": "Apple のGhostscriptの型の取り違えの脆弱性",
      "shortDescriptionJa": "Apple iOS、iPadOS、macOS、watchOS には型の混乱の脆弱性が存在し、悪意のあるアプリケーションがカーネル権限でコードを実行できる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-014222",
      "vulnerabilityNameJvn": "複数の Apple 製品における型の取り違えの脆弱性",
      "shortDescriptionJvn": "複数の Apple 製品には、ステート処理に不備があるため、型の取り違えの脆弱性が存在します。",
      "impactJvn": "悪意のあるアプリケーションを介して、カーネル権限で任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-9818",
      "vendorProject": "Apple",
      "product": "iOS, iPadOS, and watchOS",
      "vulnerabilityName": "Apple iOS, iPadOS, and watchOS Out-of-Bounds Write Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Apple iOS, iPadOS, and watchOS Mail contains an out-of-bounds write vulnerability which may allow memory modification or application termination when processing a maliciously crafted mail message.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-9818",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Apple iOS、iPadOS、watchOS の境界外書き込みの脆弱性",
      "shortDescriptionJa": "Apple iOS、iPadOS、および watchOS メールには範囲外書き込みの脆弱性が存在し、悪意を持って作成されたメール メッセージの処理時にメモリの変更やアプリケーションの終了が発生する可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-006438",
      "vulnerabilityNameJvn": "複数の Apple 製品における境界外書き込みの脆弱性",
      "shortDescriptionJvn": "複数の Apple 製品には、境界チェックに関する処理に不備があるため、境界外書き込みの脆弱性が存在します。",
      "impactJvn": "悪意を持って作成されたメールメッセージを処理することで、予期せずメモリを改変される、またはアプリケーションを終了される場合があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-9819",
      "vendorProject": "Apple",
      "product": "iOS, iPadOS, and watchOS",
      "vulnerabilityName": "Apple iOS, iPadOS, and watchOS Memory Corruption Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Apple iOS, iPadOS, and watchOS Mail contains a memory corruption vulnerability that may allow heap corruption when processing a maliciously crafted mail message.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-9819",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Apple iOS、iPadOS、watchOS のメモリ破損の脆弱性",
      "shortDescriptionJa": "Apple iOS、iPadOS、および watchOS メールには、悪意を持って作成されたメール メッセージを処理する際にヒープが破損する可能性があるメモリ破損の脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-006292",
      "vulnerabilityNameJvn": "複数の Apple 製品におけるメモリ破損の脆弱性",
      "shortDescriptionJvn": "複数の Apple 製品には、メモリ処理に不備があるため、メモリ破損の脆弱性が存在します。",
      "impactJvn": "悪意を持って作成されたメールメッセージを処理することで、ヒープ破損状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-30762",
      "vendorProject": "Apple",
      "product": "iOS",
      "vulnerabilityName": "Apple iOS WebKit Use-After-Free Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Apple iOS WebKit contains a use-after-free vulnerability that leads to code execution when processing maliciously crafted web content. This vulnerability could impact HTML parsers that use WebKit, including but not limited to Apple Safari and non-Apple products which rely on WebKit for HTML processing.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-30762",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Apple iOS WebKit の解放後使用の脆弱性",
      "shortDescriptionJa": "Apple iOS WebKit には、悪意を持って作成された Web コンテンツを処理する際にコード実行につながる、解放後使用の脆弱性が含まれています。この脆弱性は、HTML 処理に WebKit を使用する Apple Safari や Apple 以外の製品など、WebKit を使用する HTML パーサーに影響を及ぼす可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-013273",
      "vulnerabilityNameJvn": "iOS における入力確認に関する脆弱性",
      "shortDescriptionJvn": "iOS には、入力確認に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-1782",
      "vendorProject": "Apple",
      "product": "Multiple Products",
      "vulnerabilityName": "Apple Multiple Products Race Condition Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Apple iOS, iPadOs, macOS, watchOS, and tvOS contain a race condition vulnerability that may allow a malicious application to elevate privileges.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-1782",
      "cwes": [
        "CWE-362",
        "CWE-667"
      ],
      "vulnerabilityNameJa": "Apple の複数製品の競合状態の脆弱性",
      "shortDescriptionJa": "Apple iOS、iPadO、macOS、watchOS、および tvOS には、悪意のあるアプリケーションが権限を昇格できる可能性がある競合状態の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-013412",
      "vulnerabilityNameJvn": "複数の Apple 製品における競合状態に関する脆弱性",
      "shortDescriptionJvn": "複数の Apple 製品には、競合状態に関する脆弱性、および権限管理に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-1870",
      "vendorProject": "Apple",
      "product": "iOS, iPadOS, and macOS",
      "vulnerabilityName": "Apple iOS, iPadOS, and macOS WebKit Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Apple iOS, iPadOS, and macOS WebKit contain an unspecified logic vulnerability that allows a remote attacker to execute code. This vulnerability could impact HTML parsers that use WebKit, including but not limited to Apple Safari and non-Apple products which rely on WebKit for HTML processing.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-1870",
      "cwes": [
        "CWE-1173"
      ],
      "vulnerabilityNameJa": "Apple iOS、iPadOS、macOS WebKit のリモートコード実行の脆弱性",
      "shortDescriptionJa": "Apple iOS、iPadOS、macOS WebKit には、リモート攻撃者がコードを実行できる未指定のロジック脆弱性が含まれています。この脆弱性は、HTML 処理に WebKit を使用する Apple Safari や Apple 以外の製品など、WebKit を使用する HTML パーサーに影響を及ぼす可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-013407",
      "vulnerabilityNameJvn": "複数の Apple 製品における脆弱性",
      "shortDescriptionJvn": "複数の Apple 製品には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-1871",
      "vendorProject": "Apple",
      "product": "iOS, iPadOS, and macOS",
      "vulnerabilityName": "Apple iOS, iPadOS, and macOS WebKit Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Apple iOS, iPadOS, and macOS WebKit contain an unspecified logic vulnerability that allows a remote attacker to execute code. This vulnerability could impact HTML parsers that use WebKit, including but not limited to Apple Safari and non-Apple products which rely on WebKit for HTML processing.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-1871",
      "cwes": [
        "CWE-1173"
      ],
      "vulnerabilityNameJa": "Apple iOS、iPadOS、macOS WebKit のリモートコード実行の脆弱性",
      "shortDescriptionJa": "Apple iOS、iPadOS、macOS WebKit には、リモート攻撃者がコードを実行できる未指定のロジック脆弱性が含まれています。この脆弱性は、HTML 処理に WebKit を使用する Apple Safari や Apple 以外の製品など、WebKit を使用する HTML パーサーに影響を及ぼす可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-013403",
      "vulnerabilityNameJvn": "複数の Apple 製品における脆弱性",
      "shortDescriptionJvn": "複数の Apple 製品には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-1879",
      "vendorProject": "Apple",
      "product": "iOS, iPadOS, and watchOS",
      "vulnerabilityName": "Apple iOS, iPadOS, and watchOS WebKit Cross-Site Scripting (XSS) Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Apple iOS, iPadOS, and watchOS WebKit contain an unspecified vulnerability that allows for universal cross-site scripting (XSS) when processing maliciously crafted web content. This vulnerability could impact HTML parsers that use WebKit, including but not limited to Apple Safari and non-Apple products which rely on WebKit for HTML processing.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-1879",
      "cwes": [
        "CWE-79"
      ],
      "vulnerabilityNameJa": "Apple iOS、iPadOS、watchOS WebKit クロスサイト スクリプティング (XSS) の脆弱性",
      "shortDescriptionJa": "Apple iOS、iPadOS、watchOS WebKit には、悪意を持って作成された Web コンテンツを処理する際にユニバーサル クロスサイト スクリプティング (XSS) を許す未特定の脆弱性が含まれています。この脆弱性は、HTML 処理に WebKit を使用する Apple Safari や Apple 以外の製品など、WebKit を使用する HTML パーサーに影響を及ぼす可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-013399",
      "vulnerabilityNameJvn": "複数の Apple 製品におけるクロスサイトスクリプティングの脆弱性",
      "shortDescriptionJvn": "iOS、iPadOS、watchOS には、クロスサイトスクリプティングの脆弱性が存在します。",
      "impactJvn": "情報を取得される、および情報を改ざんされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-30661",
      "vendorProject": "Apple",
      "product": "Multiple Products",
      "vulnerabilityName": "Apple Multiple Products WebKit Storage Use-After-Free Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Apple iOS, iPadOS, macOS, tvOS, watchOS, and Safari WebKit Storage contain a use-after-free vulnerability that leads to code execution when processing maliciously crafted web content. This vulnerability could impact HTML parsers that use WebKit, including but not limited to Apple Safari and non-Apple products which rely on WebKit for HTML processing.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-30661",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Apple の複数の製品 WebKit ストレージの解放後使用の脆弱性",
      "shortDescriptionJa": "Apple iOS、iPadOS、macOS、tvOS、watchOS、Safari WebKit ストレージには、悪意を持って作成された Web コンテンツを処理する際にコード実行につながる、解放後使用の脆弱性が含まれています。この脆弱性は、HTML 処理に WebKit を使用する Apple Safari や Apple 以外の製品など、WebKit を使用する HTML パーサーに影響を及ぼす可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-013603",
      "vulnerabilityNameJvn": "複数の Apple 製品における解放済みメモリの使用に関する脆弱性",
      "shortDescriptionJvn": "複数の Apple 製品には、解放済みメモリの使用に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-30666",
      "vendorProject": "Apple",
      "product": "iOS",
      "vulnerabilityName": "Apple iOS WebKit Buffer Overflow Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Apple iOS WebKit contains a buffer-overflow vulnerability that leads to code execution when processing maliciously crafted web content. This vulnerability could impact HTML parsers that use WebKit, including but not limited to Apple Safari and non-Apple products which rely on WebKit for HTML processing.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-30666",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Apple iOS WebKit バッファ オーバーフローの脆弱性",
      "shortDescriptionJa": "Apple iOS WebKit には、悪意を持って作成された Web コンテンツを処理する際にコード実行につながるバッファ オーバーフローの脆弱性が含まれています。この脆弱性は、HTML 処理に WebKit を使用する Apple Safari や Apple 以外の製品など、WebKit を使用する HTML パーサーに影響を及ぼす可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-013502",
      "vulnerabilityNameJvn": "iOS におけるバッファエラーの脆弱性",
      "shortDescriptionJvn": "iOS には、バッファエラーの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-30713",
      "vendorProject": "Apple",
      "product": "macOS",
      "vulnerabilityName": "Apple macOS Unspecified Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Apple macOS Transparency, Consent, and Control (TCC) contains an unspecified permissions issue which may allow a malicious application to bypass privacy preferences.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-30713",
      "cwes": [
        "CWE-862"
      ],
      "vulnerabilityNameJa": "Apple macOS の不特定の脆弱性",
      "shortDescriptionJa": "Apple macOS の透明性、同意、および制御 (TCC) には、悪意のあるアプリケーションがプライバシー設定をバイパスできる可能性がある不特定のアクセス許可の問題が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-013483",
      "vulnerabilityNameJvn": "macOS における脆弱性",
      "shortDescriptionJvn": "macOS には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-30657",
      "vendorProject": "Apple",
      "product": "macOS",
      "vulnerabilityName": "Apple macOS Unspecified Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Apple macOS contains an unspecified logic issue in System Preferences that may allow a malicious application to bypass Gatekeeper checks.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-30657",
      "cwes": [
        "CWE-862"
      ],
      "vulnerabilityNameJa": "Apple macOS の不特定の脆弱性",
      "shortDescriptionJa": "Apple macOS には、システム環境設定に不特定のロジックの問題があり、悪意のあるアプリケーションがゲートキーパーのチェックをバイパスできる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-012302",
      "vulnerabilityNameJvn": "macOS Big Sur における脆弱性",
      "shortDescriptionJvn": "macOS Big Sur には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を改ざんされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-30665",
      "vendorProject": "Apple",
      "product": "Multiple Products",
      "vulnerabilityName": "Apple Multiple Products WebKit Memory Corruption Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Apple iOS, iPadOS, macOS, watchOS, and tvOS WebKit contain a memory corruption vulnerability that leads to code execution when processing maliciously crafted web content. This vulnerability could impact HTML parsers that use WebKit, including but not limited to Apple Safari and non-Apple products which rely on WebKit for HTML processing.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-30665",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Apple の複数の製品 WebKit のメモリ破損の脆弱性",
      "shortDescriptionJa": "Apple iOS、iPadOS、macOS、watchOS、tvOS WebKit には、悪意を持って作成された Web コンテンツを処理する際にコード実行につながるメモリ破損の脆弱性が含まれています。この脆弱性は、HTML 処理に WebKit を使用する Apple Safari や Apple 以外の製品など、WebKit を使用する HTML パーサーに影響を及ぼす可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-013501",
      "vulnerabilityNameJvn": "複数の Apple 製品における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "複数の Apple 製品には、境界外書き込みに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-30663",
      "vendorProject": "Apple",
      "product": "Multiple Products",
      "vulnerabilityName": "Apple Multiple Products WebKit Integer Overflow Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Apple iOS, iPadOS, macOS, tvOS, and Safari WebKit contain an integer overflow vulnerability that leads to code execution when processing maliciously crafted web content. This vulnerability could impact HTML parsers that use WebKit, including but not limited to Apple Safari and non-Apple products which rely on WebKit for HTML processing.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-30663",
      "cwes": [
        "CWE-20",
        "CWE-190"
      ],
      "vulnerabilityNameJa": "Apple の複数の製品における WebKit 整数オーバーフローの脆弱性",
      "shortDescriptionJa": "Apple iOS、iPadOS、macOS、tvOS、Safari WebKit には、悪意を持って作成された Web コンテンツを処理する際にコード実行につながる整数オーバーフローの脆弱性が含まれています。この脆弱性は、HTML 処理に WebKit を使用する Apple Safari や Apple 以外の製品など、WebKit を使用する HTML パーサーに影響を及ぼす可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-013500",
      "vulnerabilityNameJvn": "複数の Apple 製品における整数オーバーフローの脆弱性",
      "shortDescriptionJvn": "複数の Apple 製品には、整数オーバーフローの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-30761",
      "vendorProject": "Apple",
      "product": "iOS",
      "vulnerabilityName": "Apple iOS WebKit Memory Corruption Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Apple iOS WebKit contains a memory corruption vulnerability that leads to code execution when processing maliciously crafted web content. This vulnerability could impact HTML parsers that use WebKit, including but not limited to Apple Safari and non-Apple products which rely on WebKit for HTML processing.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-30761",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Apple iOS WebKit メモリ破損の脆弱性",
      "shortDescriptionJa": "Apple iOS WebKit には、悪意を持って作成された Web コンテンツを処理する際にコード実行につながるメモリ破損の脆弱性が含まれています。この脆弱性は、HTML 処理に WebKit を使用する Apple Safari や Apple 以外の製品など、WebKit を使用する HTML パーサーに影響を及ぼす可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-013343",
      "vulnerabilityNameJvn": "iOS における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "iOS には、境界外書き込みに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-30869",
      "vendorProject": "Apple",
      "product": "iOS, iPadOS, and macOS",
      "vulnerabilityName": "Apple iOS, iPadOS, and macOS Type Confusion Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Apple iOS, iPadOS, and macOS contain a type confusion vulnerability in the XNU which may allow a malicious application to execute code with kernel privileges.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-30869",
      "cwes": [
        "CWE-843"
      ],
      "vulnerabilityNameJa": "Apple iOS、iPadOS、および macOS の種類の混乱の脆弱性",
      "shortDescriptionJa": "Apple iOS、iPadOS、および macOS には、XNU に型混同の脆弱性が含まれており、悪意のあるアプリケーションがカーネル権限でコードを実行できる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-021188",
      "vulnerabilityNameJvn": "複数のアップル製品における型の取り違えに関する脆弱性",
      "shortDescriptionJvn": "iPadOS、iOS、Apple Mac OS X 等複数のアップル製品には、型の取り違えに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-9859",
      "vendorProject": "Apple",
      "product": "Multiple Products",
      "vulnerabilityName": "Apple Multiple Products Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Apple iOS, iPadOS, macOS, watchOS, and tvOS contain an unspecified vulnerability that may allow an application to execute code with kernel privileges.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-9859",
      "cwes": [
        "CWE-415"
      ],
      "vulnerabilityNameJa": "Apple の複数の製品でコードが実行される脆弱性",
      "shortDescriptionJa": "Apple iOS、iPadOS、macOS、watchOS、および tvOS には、アプリケーションがカーネル権限でコードを実行できる可能性がある不特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-006180",
      "vulnerabilityNameJvn": "複数の Apple 製品におけるメモリ消費の脆弱性",
      "shortDescriptionJvn": "複数の Apple 製品には、メモリ処理に不備があるため、メモリ消費の脆弱性が存在します。",
      "impactJvn": "アプリケーションにより、カーネル権限で任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-20090",
      "vendorProject": "Arcadyan",
      "product": "Buffalo Firmware",
      "vulnerabilityName": "Arcadyan Buffalo Firmware Path Traversal Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Arcadyan Buffalo firmware contains a path traversal vulnerability that could allow unauthenticated, remote attackers to bypass authentication and access sensitive information. This vulnerability affects multiple routers across several different vendors.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-20090",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "Arcadyan Buffalo ファームウェアのパス トラバーサルの脆弱性",
      "shortDescriptionJa": "Arcadyan Buffalo ファームウェアにはパス トラバーサルの脆弱性があり、認証されていないリモート攻撃者が認証をバイパスして機密情報にアクセスできる可能性があります。この脆弱性は、複数の異なるベンダーの複数のルーターに影響します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-002008",
      "vulnerabilityNameJvn": "Arcadyan 製ソフトウェアを使用するルーターにディレクトリトラバーサルの脆弱性",
      "shortDescriptionJvn": "Arcadyan 製ソフトウェアを使用する多数のルーターには、ディレクトリトラバーサルの脆弱性（CWE-22、CVE-2021-20090）が存在します。  ",
      "impactJvn": "遠隔の第三者により認証を回避され、有効なアクセストークンを含む機微な情報を閲覧される可能性があります。結果として、ルーターの設定が改ざんされる可能性があります。 ",
      "requiredActionJvn": "[アップデートする] 各開発者が提供する情報をもとに、ファームウェアを最新版にアップデートしてください。  [ワークアラウンドを実施する] 以下の回避策を適用することで、本脆弱性の影響を軽減することが可能です。  　* WAN 側の管理機能を無効にする 　* WAN 上の Web インターフェイスを無効にする"
    },
    {
      "cveID": "CVE-2021-27562",
      "vendorProject": "Arm",
      "product": "Trusted Firmware",
      "vulnerabilityName": "Arm Trusted Firmware Out-of-Bounds Write Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Arm Trusted Firmware contains an out-of-bounds write vulnerability allowing the non-secure (NS) world to trigger a system halt, overwrite secure data, or print out secure data when calling secure functions under the non-secure processing environment (NSPE) handler mode. This vulnerability affects Yealink Device Management servers.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-27562",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Arm Trusted ファームウェアの境界外書き込みの脆弱性",
      "shortDescriptionJa": "Arm Trusted Firmware には、境界外書き込みの脆弱性が含まれており、非セキュア処理環境 (NSPE) でセキュアな関数を呼び出すときに、非セキュア (NS) ワールドがシステムの停止をトリガーしたり、セキュアなデータを上書きしたり、セキュアなデータを出力したりする可能性があります。ハンドラーモード。この脆弱性は Yealink デバイス管理サーバーに影響します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-007536",
      "vulnerabilityNameJvn": "Arm Trusted Firmware M における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "Arm Trusted Firmware M には、境界外書き込みに関する脆弱性が存在します。 ",
      "impactJvn": "サービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2021-28664",
      "vendorProject": "Arm",
      "product": "Mali Graphics Processing Unit (GPU)",
      "vulnerabilityName": "Arm Mali Graphics Processing Unit (GPU) Unspecified Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Arm Mali Graphics Processing Unit (GPU) kernel driver contains an unspecified vulnerability that may allow a non-privileged user to gain write access to read-only memory, gain root privilege, corrupt memory, and modify the memory of other processes.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-28664",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Arm Mali グラフィックス プロセッシング ユニット (GPU) の不特定の脆弱性",
      "shortDescriptionJa": "Arm Mali グラフィックス プロセッシング ユニット (GPU) カーネル ドライバーには、特権のないユーザーが読み取り専用メモリへの書き込みアクセスを取得したり、root 権限を取得したり、メモリを破損したり、他のプロセスのメモリを変更したりできる可能性がある不特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-007970",
      "vulnerabilityNameJvn": "Arm Mali GPU kernel driver における権限管理に関する脆弱性",
      "shortDescriptionJvn": "Arm Mali GPU kernel driver には、権限管理に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-28663",
      "vendorProject": "Arm",
      "product": "Mali Graphics Processing Unit (GPU)",
      "vulnerabilityName": "Arm Mali Graphics Processing Unit (GPU) Use-After-Free Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Arm Mali Graphics Processing Unit (GPU) kernel driver contains a use-after-free vulnerability that may allow a non-privileged user to make improper operations on GPU memory to gain root privilege, and/or disclose information.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-28663",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Arm Mali グラフィックス プロセッシング ユニット (GPU) の解放後の使用の脆弱性",
      "shortDescriptionJa": "Arm Mali グラフィックス プロセッシング ユニット (GPU) カーネル ドライバーには、解放後の使用の脆弱性が含まれており、特権のないユーザーが GPU メモリ上で不適切な操作を行って root 権限を取得したり、情報を開示したりできる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-007969",
      "vulnerabilityNameJvn": "Arm Mali GPU kernel driver における解放済みメモリの使用に関する脆弱性",
      "shortDescriptionJvn": "Arm Mali GPU kernel driver には、解放済みメモリの使用に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-3398",
      "vendorProject": "Atlassian",
      "product": "Confluence Server and Data Center",
      "vulnerabilityName": "Atlassian Confluence Server and Data Center Path Traversal Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Atlassian Confluence Server and Data Center contain a path traversal vulnerability in the downloadallattachments resource that may allow a privileged, remote attacker to write files. Exploitation can lead to remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-3398",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "Atlassian Confluence サーバーおよびデータセンターのパス トラバーサルの脆弱性",
      "shortDescriptionJa": "Atlassian Confluence Server および Data Center には、downloadallattachments リソースにパス トラバーサルの脆弱性があり、特権を持つリモート攻撃者がファイルに書き込むことができる可能性があります。悪用されると、リモートでコードが実行される可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-003799",
      "vulnerabilityNameJvn": "Confluence Server および Data Center  におけるパストラバーサルの脆弱性",
      "shortDescriptionJvn": "Confluence Server および Data Center  には、パストラバーサルの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-26084",
      "vendorProject": "Atlassian",
      "product": "Confluence Server and Data Center",
      "vulnerabilityName": "Atlassian Confluence Server and Data Center Object-Graph Navigation Language (OGNL) Injection Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Atlassian Confluence Server and Data Server contain an Object-Graph Navigation Language (OGNL) injection vulnerability that may allow an unauthenticated attacker to execute code.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-26084",
      "cwes": [
        "CWE-917"
      ],
      "vulnerabilityNameJa": "Atlassian Confluence サーバーおよびデータセンターのオブジェクト グラフ ナビゲーション言語 (OGNL) インジェクションの脆弱性",
      "shortDescriptionJa": "Atlassian Confluence Server および Data Server には、Object-Graph Navigation Language (OGNL) インジェクションの脆弱性が存在し、認証されていない攻撃者がコードを実行できる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-011176",
      "vulnerabilityNameJvn": "Confluence Server および Data Center におけるインジェクションに関する脆弱性",
      "shortDescriptionJvn": "Confluence Server および Data Center には、インジェクションに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-11580",
      "vendorProject": "Atlassian",
      "product": "Crowd and Crowd Data Center",
      "vulnerabilityName": "Atlassian Crowd and Crowd Data Center Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Atlassian Crowd and Crowd Data Center contain a remote code execution vulnerability resulting from a pdkinstall development plugin being incorrectly enabled in release builds.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-11580",
      "cwes": [],
      "vulnerabilityNameJa": "Atlassian Crowd および Crowd Data Center のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Atlassian Crowd および Crowd Data Center には、リリース ビルドで pdkinstall 開発プラグインが誤って有効になっていることが原因で、リモートでコードが実行される脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-004981",
      "vulnerabilityNameJvn": "Atlassian Crowd および Crowd Data Center における入力確認に関する脆弱性",
      "shortDescriptionJvn": "Atlassian Crowd および Crowd Data Center には、入力確認に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-3396",
      "vendorProject": "Atlassian",
      "product": "Confluence Server and Data Server",
      "vulnerabilityName": "Atlassian Confluence Server and Data Center Server-Side Template Injection Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Atlassian Confluence Server and Data Center contain a server-side template injection vulnerability that may allow an attacker to achieve path traversal and remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-3396",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "Atlassian Confluence サーバーおよびデータセンターのサーバー側テンプレート インジェクションの脆弱性",
      "shortDescriptionJa": "Atlassian Confluence Server および Data Center には、サーバー側のテンプレート インジェクションの脆弱性が存在し、攻撃者がパス トラバーサルやリモート コード実行を実行できる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-002816",
      "vulnerabilityNameJvn": "Atlassian Confluence Server におけるパストラバーサルの脆弱性",
      "shortDescriptionJvn": "Atlassian Confluence Server には、パストラバーサルの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-42258",
      "vendorProject": "BQE",
      "product": "BillQuick Web Suite",
      "vulnerabilityName": "BQE BillQuick Web Suite SQL Injection Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "BQE BillQuick Web Suite contains an SQL injection vulnerability when accessing the username parameter that may allow for unauthenticated, remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-42258",
      "cwes": [
        "CWE-89"
      ],
      "vulnerabilityNameJa": "BQE BillQuick Web スイートの SQL インジェクションの脆弱性",
      "shortDescriptionJa": "BQE BillQuick Web Suite には、ユーザー名パラメータへのアクセス時に SQL インジェクションの脆弱性が存在し、認証されていないリモート コードの実行が可能になる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-014211",
      "vulnerabilityNameJvn": "BQE BillQuick Web Suite における SQL インジェクションの脆弱性",
      "shortDescriptionJvn": "BQE BillQuick Web Suite には、 SQL インジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-3452",
      "vendorProject": "Cisco",
      "product": "Adaptive Security Appliance (ASA) and Firepower Threat Defense (FTD)",
      "vulnerabilityName": "Cisco ASA and FTD Read-Only Path Traversal Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Cisco Adaptive Security Appliance (ASA) and Firepower Threat Defense (FTD) contain an improper input validation vulnerability when HTTP requests process URLs.  An attacker could exploit this vulnerability by sending a crafted HTTP request containing directory traversal character sequences to an affected device. A successful exploit could allow the attacker to view arbitrary files within the web services file system on the targeted device.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-3452",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Cisco ASA および FTD の読み取り専用パス トラバーサルの脆弱性",
      "shortDescriptionJa": "Cisco 適応型セキュリティ アプライアンス（ASA）および Firepower Threat Defense（FTD）には、HTTP リクエストが URL を処理する際に不適切な入力検証の脆弱性が存在します。攻撃者は、ディレクトリ トラバーサル文字シーケンスを含む細工した HTTP リクエストを影響を受けるデバイスに送信することにより、この脆弱性を悪用する可能性があります。エクスプロイトが成功すると、攻撃者は標的のデバイス上の Web サービス ファイル システム内の任意のファイルを閲覧できる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-008187",
      "vulnerabilityNameJvn": "Cisco Adaptive Security Appliance ソフトウェアおよび Firepower Threat Defense ソフトウェアにおける入力確認に関する脆弱性",
      "shortDescriptionJvn": "Cisco Adaptive Security Appliance (ASA) ソフトウェアおよび Firepower Threat Defense (FTD) ソフトウェアには、入力確認に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-3580",
      "vendorProject": "Cisco",
      "product": "Adaptive Security Appliance (ASA) and Firepower Threat Defense (FTD)",
      "vulnerabilityName": "Cisco ASA and FTD Cross-Site Scripting (XSS) Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Cisco Adaptive Security Appliance (ASA) and Firepower Threat Defense (FTD) contain an insufficient input validation vulnerability for user-supplied input by the web services interface.  Successful exploitation could allow an attacker to perform cross-site scripting (XSS) in the context of the interface or access sensitive browser-based information.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-3580",
      "cwes": [
        "CWE-79"
      ],
      "vulnerabilityNameJa": "Cisco ASA および FTD のクロスサイト スクリプティング (XSS) の脆弱性",
      "shortDescriptionJa": "Cisco 適応型セキュリティ アプライアンス（ASA）および Firepower Threat Defense（FTD）には、Web サービス インターフェイスによるユーザ入力に対する入力検証が不十分な脆弱性が存在します。悪用に成功すると、攻撃者がインターフェイスのコンテキストでクロスサイト スクリプティング (XSS) を実行したり、ブラウザベースの機密情報にアクセスしたりする可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-012620",
      "vulnerabilityNameJvn": "Cisco Adaptive Security Appliance および Cisco Firepower Threat Defense ソフトウェアにおけるクロスサイトスクリプティングの脆弱性",
      "shortDescriptionJvn": "Cisco Adaptive Security Appliance (ASA) および Cisco Firepower Threat Defense (FTD) ソフトウェアには、クロスサイトスクリプティングの脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、および情報を改ざんされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-1497",
      "vendorProject": "Cisco",
      "product": "HyperFlex HX",
      "vulnerabilityName": "Cisco HyperFlex HX Installer Virtual Machine Command Injection Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Cisco HyperFlex HX Installer Virtual Machine contains an insufficient input validation vulnerability which could allow an attacker to execute commands on an affected device as the root user.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-1497",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "Cisco HyperFlex HX インストーラ仮想マシン コマンド インジェクションの脆弱性",
      "shortDescriptionJa": "Cisco HyperFlex HX インストーラ仮想マシンには、不十分な入力検証の脆弱性が含まれており、攻撃者が影響を受けるデバイス上でルート ユーザーとしてコマンドを実行できる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-006608",
      "vulnerabilityNameJvn": "Cisco HyperFlex HX における OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "Cisco HyperFlex HX には、OS コマンドインジェクションの脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2021-1498",
      "vendorProject": "Cisco",
      "product": "HyperFlex HX",
      "vulnerabilityName": "Cisco HyperFlex HX Data Platform Command Injection Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Cisco HyperFlex HX Installer Virtual Machine contains an insufficient input validation vulnerability which could allow an attacker to execute commands on an affected device as the tomcat8 user.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-1498",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "Cisco HyperFlex HX データ プラットフォームのコマンド インジェクションの脆弱性",
      "shortDescriptionJa": "Cisco HyperFlex HX インストーラ仮想マシンには入力検証が不十分な脆弱性があり、攻撃者が tomcat8 ユーザとして影響を受けるデバイス上でコマンドを実行できる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-006693",
      "vulnerabilityNameJvn": "Cisco HyperFlex HX における OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "Cisco HyperFlex HX には、OS コマンドインジェクションの脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-0171",
      "vendorProject": "Cisco",
      "product": "IOS and IOS XE",
      "vulnerabilityName": "Cisco IOS and IOS XE Software Smart Install Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Cisco IOS and IOS XE Software improperly validates packet data, allowing an unauthenticated, remote attacker to trigger a reload of an affected device, cause a denial-of-service (DoS) condition, or perform code execution on the affected device.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-0171",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Cisco IOS および IOS XE ソフトウェア スマート インストールのリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Cisco IOS および IOS XE ソフトウェアはパケット データを不適切に検証し、認証されていないリモート攻撃者が影響を受けるデバイスのリロードをトリガーしたり、サービス拒否（DoS）状態を引き起こしたり、影響を受けたデバイス上でコードを実行したりすることを可能にします。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-003296",
      "vulnerabilityNameJvn": "Cisco IOS ソフトウェアおよび Cisco IOS XE ソフトウェアにおけるバッファエラーの脆弱性",
      "shortDescriptionJvn": "Cisco IOS ソフトウェアおよび Cisco IOS XE ソフトウェアには、バッファエラーの脆弱性、および入力確認に関する脆弱性が存在します。  ベンダは、本脆弱性を Bug ID CSCvg76186 として公開しています。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-3118",
      "vendorProject": "Cisco",
      "product": "IOS XR",
      "vulnerabilityName": "Cisco IOS XR Software Discovery Protocol Format String Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Cisco IOS XR improperly validates string input from certain fields in Cisco Discovery Protocol messages. Exploitation could allow an unauthenticated, adjacent attacker to execute code with administrative privileges or cause a reload on an affected device.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-3118",
      "cwes": [
        "CWE-134"
      ],
      "vulnerabilityNameJa": "Cisco IOS XR ソフトウェア検出プロトコルのフォーマット文字列の脆弱性",
      "shortDescriptionJa": "Cisco IOS XR は、Cisco Discovery Protocol メッセージの特定のフィールドからの文字列入力を不適切に検証します。悪用されると、認証されていない隣接する攻撃者が管理者権限でコードを実行したり、影響を受けるデバイスでリロードを引き起こしたりする可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-001755",
      "vulnerabilityNameJvn": "Cisco IOS XR ソフトウェアにおける書式文字列に関する脆弱性",
      "shortDescriptionJvn": "Cisco IOS XR ソフトウェアには、書式文字列に関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-3566",
      "vendorProject": "Cisco",
      "product": "IOS XR",
      "vulnerabilityName": "Cisco IOS XR Software DVMRP Memory Exhaustion Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Cisco IOS XR Distance Vector Multicast Routing Protocol (DVMRP) incorrectly handles Internet Group Management Protocol (IGMP) packets. Exploitation could allow an unauthenticated, remote attacker to immediately crash the IGMP process or make it consume available memory and eventually crash.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-3566",
      "cwes": [
        "CWE-400"
      ],
      "vulnerabilityNameJa": "Cisco IOS XR ソフトウェアの DVMRP メモリ枯渇の脆弱性",
      "shortDescriptionJa": "Cisco IOS XR ディスタンス ベクトル マルチキャスト ルーティング プロトコル（DVMRP）は、インターネット グループ管理プロトコル（IGMP）パケットを誤って処理します。悪用されると、認証されていないリモート攻撃者が IGMP プロセスを即座にクラッシュさせたり、利用可能なメモリを消費させて最終的にクラッシュさせたりする可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-010523",
      "vulnerabilityNameJvn": "Cisco IOS XR ソフトウェアにおけるリソースの枯渇に関する脆弱性",
      "shortDescriptionJvn": "Cisco IOS XR ソフトウェアには、リソースの枯渇に関する脆弱性が存在します。 ",
      "impactJvn": "サービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-3569",
      "vendorProject": "Cisco",
      "product": "IOS XR",
      "vulnerabilityName": "Cisco IOS XR Software DVMRP Memory Exhaustion Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Cisco IOS XR Distance Vector Multicast Routing Protocol (DVMRP) incorrectly handles Internet Group Management Protocol (IGMP) packets. Exploitation could allow an unauthenticated, remote attacker to immediately crash the IGMP process or make it consume available memory and eventually crash.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-3569",
      "cwes": [
        "CWE-400"
      ],
      "vulnerabilityNameJa": "Cisco IOS XR ソフトウェアの DVMRP メモリ枯渇の脆弱性",
      "shortDescriptionJa": "Cisco IOS XR ディスタンス ベクトル マルチキャスト ルーティング プロトコル（DVMRP）は、インターネット グループ管理プロトコル（IGMP）パケットを誤って処理します。悪用されると、認証されていないリモート攻撃者が IGMP プロセスを即座にクラッシュさせたり、利用可能なメモリを消費させて最終的にクラッシュさせたりする可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-011845",
      "vulnerabilityNameJvn": "Cisco IOS XR ソフトウェアにおけるリソースの枯渇に関する脆弱性",
      "shortDescriptionJvn": "Cisco IOS XR ソフトウェアには、リソースの枯渇に関する脆弱性が存在します。 ",
      "impactJvn": "サービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-3161",
      "vendorProject": "Cisco",
      "product": "Cisco IP Phones",
      "vulnerabilityName": "Cisco IP Phones Web Server Remote Code Execution and Denial-of-Service Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Cisco IP Phones contain an improper input validation vulnerability for HTTP requests. Exploitation could allow an attacker to execute code remotely with root privileges or cause a denial-of-service (DoS) condition.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-3161",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Cisco IP 電話 Web サーバーのリモート コード実行とサービス拒否の脆弱性",
      "shortDescriptionJa": "Cisco IP Phone には、HTTP リクエストに対する不適切な入力検証の脆弱性が含まれています。これを悪用すると、攻撃者がルート権限でリモートからコードを実行したり、サービス拒否 (DoS) 状態を引き起こしたりする可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-004772",
      "vulnerabilityNameJvn": "Cisco IP Phones における入力確認に関する脆弱性",
      "shortDescriptionJvn": "Cisco IP Phones には、入力確認に関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-1653",
      "vendorProject": "Cisco",
      "product": "Small Business RV320 and RV325 Routers",
      "vulnerabilityName": "Cisco Small Business RV320 and RV325 Routers Information Disclosure Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Cisco Small Business RV320 and RV325 Dual Gigabit WAN VPN Routers contain improper access controls for URLs. Exploitation could allow an attacker to download the router configuration or detailed diagnostic information.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-1653",
      "cwes": [
        "CWE-284"
      ],
      "vulnerabilityNameJa": "Cisco Small Business RV320 および RV325 ルータの情報漏えいの脆弱性",
      "shortDescriptionJa": "Cisco Small Business RV320 および RV325 デュアル ギガビット WAN VPN ルータには、URL に対する不適切なアクセス制御が含まれています。悪用されると、攻撃者がルーターの設定や詳細な診断情報をダウンロードできる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-001420",
      "vulnerabilityNameJvn": "Cisco Small Business RV320 および RV325 におけるアクセス制御に関する脆弱性",
      "shortDescriptionJvn": "Cisco Small Business RV320 および RV325 には、アクセス制御に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-0296",
      "vendorProject": "Cisco",
      "product": "Adaptive Security Appliance (ASA)",
      "vulnerabilityName": "Cisco Adaptive Security Appliance (ASA) Denial-of-Service Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Cisco Adaptive Security Appliance (ASA) contains an improper input validation vulnerability with HTTP URLs. Exploitation could allow an attacker to cause a denial-of-service (DoS) condition or information disclosure.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-0296",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Cisco 適応型セキュリティ アプライアンス (ASA) のサービス拒否の脆弱性",
      "shortDescriptionJa": "Cisco 適応型セキュリティ アプライアンス（ASA）には、HTTP URL に関する不適切な入力検証の脆弱性が存在します。悪用されると、攻撃者がサービス拒否 (DoS) 状態や情報漏洩を引き起こす可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-006154",
      "vulnerabilityNameJvn": "Cisco Adaptive Security Appliance および Firepower Threat Defense における入力確認に関する脆弱性",
      "shortDescriptionJvn": "Cisco Adaptive Security Appliance (ASA) および Firepower Threat Defense (FTD) には、入力確認に関する脆弱性が存在します。  ベンダは、本脆弱性を Bug ID CSCvi16029 として公開しています。",
      "impactJvn": "サービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-13608",
      "vendorProject": "Citrix",
      "product": "StoreFront Server",
      "vulnerabilityName": "Citrix StoreFront Server XML External Entity (XXE) Processing Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Citrix StoreFront Server contains an XML External Entity (XXE) processing vulnerability that may allow an unauthenticated attacker to retrieve potentially sensitive information.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-13608",
      "cwes": [
        "CWE-611"
      ],
      "vulnerabilityNameJa": "Citrix StoreFront サーバーの XML 外部エンティティ (XXE) 処理の脆弱性",
      "shortDescriptionJa": "Citrix StoreFront Server には、XML 外部エンティティ (XXE) 処理の脆弱性があり、認証されていない攻撃者が潜在的に機密情報を取得できる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-008794",
      "vulnerabilityNameJvn": "Citrix StoreFront Server における XML 外部エンティティの脆弱性",
      "shortDescriptionJvn": "Citrix StoreFront Server には、XML 外部エンティティの脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-8193",
      "vendorProject": "Citrix",
      "product": "Application Delivery Controller (ADC), Gateway, and SD-WAN WANOP Appliance",
      "vulnerabilityName": "Citrix ADC, Gateway, and SD-WAN WANOP Appliance Authorization Bypass Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Citrix ADC, Citrix Gateway, and multiple Citrix SD-WAN WANOP appliance models contain an authorization bypass vulnerability that may allow unauthenticated access to certain URL endpoints. The attacker must have access to the NetScaler IP (NSIP) in order to perform exploitation.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-8193",
      "cwes": [
        "CWE-284"
      ],
      "vulnerabilityNameJa": "Citrix ADC、ゲートウェイ、SD-WAN WANOP アプライアンスの認証バイパスの脆弱性",
      "shortDescriptionJa": "Citrix ADC、Citrix Gateway、および複数のCitrix SD-WAN WANOPアプライアンスモデルには、特定のURLエンドポイントへの認証されていないアクセスを許可する可能性がある認証バイパスの脆弱性が含まれています。攻撃者が悪用を実行するには、NetScaler IP (NSIP) にアクセスできる必要があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-007593",
      "vulnerabilityNameJvn": "Citrix ADC および Gateway における認証の欠如に関する脆弱性",
      "shortDescriptionJvn": "Citrix ADC および Gateway には、認証の欠如に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-8195",
      "vendorProject": "Citrix",
      "product": "Application Delivery Controller (ADC), Gateway, and SD-WAN WANOP Appliance",
      "vulnerabilityName": "Citrix ADC, Gateway, and SD-WAN WANOP Appliance Information Disclosure Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Citrix ADC, Citrix Gateway, and multiple Citrix SD-WAN WANOP appliance models contain an information disclosure vulnerability.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-8195",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Citrix ADC、ゲートウェイ、および SD-WAN WANOP アプライアンスの情報漏えいの脆弱性",
      "shortDescriptionJa": "Citrix ADC、Citrix Gateway、および複数の Citrix SD-WAN WANOP アプライアンス モデルには、情報漏えいの脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-007580",
      "vulnerabilityNameJvn": "Citrix ADC および Gateway における入力確認に関する脆弱性",
      "shortDescriptionJvn": "Citrix ADC および Gateway には、入力確認に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-8196",
      "vendorProject": "Citrix",
      "product": "Application Delivery Controller (ADC), Gateway, and SD-WAN WANOP Appliance",
      "vulnerabilityName": "Citrix ADC, Gateway, and SD-WAN WANOP Appliance Information Disclosure Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Citrix ADC, Citrix Gateway, and multiple Citrix SD-WAN WANOP appliance models contain an information disclosure vulnerability.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-8196",
      "cwes": [
        "CWE-284"
      ],
      "vulnerabilityNameJa": "Citrix ADC、ゲートウェイ、および SD-WAN WANOP アプライアンスの情報漏えいの脆弱性",
      "shortDescriptionJa": "Citrix ADC、Citrix Gateway、および複数の Citrix SD-WAN WANOP アプライアンス モデルには、情報漏えいの脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-007581",
      "vulnerabilityNameJvn": "Citrix ADC および Gateway における認証の欠如に関する脆弱性",
      "shortDescriptionJvn": "Citrix ADC および Gateway には、認証の欠如に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-19781",
      "vendorProject": "Citrix",
      "product": "Application Delivery Controller (ADC), Gateway, and SD-WAN WANOP Appliance",
      "vulnerabilityName": "Citrix ADC, Gateway, and SD-WAN WANOP Appliance Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Citrix ADC, Citrix Gateway, and multiple Citrix SD-WAN WANOP appliance models contain an unspecified vulnerability that could allow an unauthenticated attacker to perform code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-19781",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "Citrix ADC、ゲートウェイ、SD-WAN WANOP アプライアンスのコード実行の脆弱性",
      "shortDescriptionJa": "Citrix ADC、Citrix Gateway、および複数のCitrix SD-WAN WANOPアプライアンスモデルには、認証されていない攻撃者によるコード実行を可能にする不特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-013490",
      "vulnerabilityNameJvn": "Citrix Application Delivery Controller および Gateway におけるパストラバーサルの脆弱性",
      "shortDescriptionJvn": "Citrix Application Delivery Controller (ADC) および Gateway には、パストラバーサルの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-11634",
      "vendorProject": "Citrix",
      "product": "Workspace Application and Receiver for Windows",
      "vulnerabilityName": "Citrix Workspace Application and Receiver for Windows Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Citrix Workspace Application and Receiver for Windows contains remote code execution vulnerability resulting from local drive access preferences not being enforced into the clients' local drives.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-11634",
      "cwes": [],
      "vulnerabilityNameJa": "Citrix Workspace アプリケーションおよび Receiver for Windows のリモートコード実行の脆弱性",
      "shortDescriptionJa": "Citrix Workspace Application and Receiver for Windowsには、ローカルドライブのアクセス設定がクライアントのローカルドライブに強制されていないことに起因するリモートコード実行の脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-004788",
      "vulnerabilityNameJvn": "Windows 用 Citrix Workspace アプリケーションにおけるアクセス制御に関する脆弱性",
      "shortDescriptionJvn": "Windows 用 Citrix Workspace アプリケーションには、アクセス制御に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-29557",
      "vendorProject": "D-Link",
      "product": "DIR-825 R1 Devices",
      "vulnerabilityName": "D-Link DIR-825 R1 Devices Buffer Overflow Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "D-Link DIR-825 R1 devices contain a buffer overflow vulnerability in the web interface that may allow for remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-29557",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "D-Link DIR-825 R1 デバイスのバッファ オーバーフローの脆弱性",
      "shortDescriptionJa": "D-Link DIR-825 R1 デバイスには、Web インターフェイスにバッファ オーバーフローの脆弱性があり、リモートでコードが実行される可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-015972",
      "vulnerabilityNameJvn": "D-Link DIR-825 R1 デバイスにおける古典的バッファオーバーフローの脆弱性",
      "shortDescriptionJvn": "D-Link DIR-825 R1 デバイスには、古典的バッファオーバーフローの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-25506",
      "vendorProject": "D-Link",
      "product": "DNS-320 Device",
      "vulnerabilityName": "D-Link DNS-320 Device Command Injection Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "D-Link DNS-320 device contains a command injection vulnerability in the sytem_mgr.cgi component that may allow for remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-25506",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "D-Link DNS-320 デバイス コマンド インジェクションの脆弱性",
      "shortDescriptionJa": "D-Link DNS-320 デバイスには、sytem_mgr.cgi コンポーネントにコマンド インジェクションの脆弱性があり、リモートでコードが実行される可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-015749",
      "vulnerabilityNameJvn": "D-Link DNS-320 FW における OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "D-Link DNS-320 FW には、OS コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-15811",
      "vendorProject": "DotNetNuke (DNN)",
      "product": "DotNetNuke (DNN)",
      "vulnerabilityName": "DotNetNuke (DNN) Inadequate Encryption Strength Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "DotNetNuke (DNN) contains an inadequate encryption strength vulnerability resulting from the use of a weak encryption algorithm to protect input parameters.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-15811",
      "cwes": [
        "CWE-326"
      ],
      "vulnerabilityNameJa": "DotNetNuke (DNN) の不十分な暗号化強度の脆弱性",
      "shortDescriptionJa": "DotNetNuke (DNN) には、入力パラメータを保護するための弱い暗号化アルゴリズムの使用に起因する、暗号化強度が不十分な脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-015783",
      "vulnerabilityNameJvn": "DNN における暗号に関する脆弱性",
      "shortDescriptionJvn": "DNN (別名 DotNetNuke) には、暗号に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-18325",
      "vendorProject": "DotNetNuke (DNN)",
      "product": "DotNetNuke (DNN)",
      "vulnerabilityName": "DotNetNuke (DNN) Inadequate Encryption Strength Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "DotNetNuke (DNN) contains an inadequate encryption strength vulnerability resulting from the use of a weak encryption algorithm to protect input parameters. This CVE ID resolves an incomplete patch for CVE-2018-15811.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-18325",
      "cwes": [
        "CWE-326"
      ],
      "vulnerabilityNameJa": "DotNetNuke (DNN) の不十分な暗号化強度の脆弱性",
      "shortDescriptionJa": "DotNetNuke (DNN) には、入力パラメータを保護するための弱い暗号化アルゴリズムの使用に起因する、暗号化強度が不十分な脆弱性が存在します。この CVE ID は、CVE-2018-15811 の不完全なパッチを解決します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-015781",
      "vulnerabilityNameJvn": "DNN における暗号強度に関する脆弱性",
      "shortDescriptionJvn": "DNN (別名 DotNetNuke) には、暗号強度に関する脆弱性が存在します。  本脆弱性は、CVE-2018-15811 に対する修正が不完全だったことに起因する脆弱性です。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-9822",
      "vendorProject": "DotNetNuke (DNN)",
      "product": "DotNetNuke (DNN)",
      "vulnerabilityName": "DotNetNuke (DNN) Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "DotNetNuke (DNN) contains a vulnerability that may allow for remote code execution via cookie deserialization.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-9822",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "DotNetNuke (DNN) リモートコード実行の脆弱性",
      "shortDescriptionJa": "DotNetNuke (DNN) には、Cookie のデシリアライゼーションを介してリモートでコードが実行される可能性がある脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-005948",
      "vulnerabilityNameJvn": "DNN におけるリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "DNN (別名 DotNetNuke) には、リモートでコードを実行される脆弱性が存在します。",
      "impactJvn": "Cookie を介して、リモートでコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2019-15752",
      "vendorProject": "Docker",
      "product": "Desktop Community Edition",
      "vulnerabilityName": "Docker Desktop Community Edition Privilege Escalation Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Docker Desktop Community Edition contains a vulnerability that may allow local users to escalate privileges by placing a trojan horse docker-credential-wincred.exe file in %PROGRAMDATA%\\DockerDesktop\\version-bin\\.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-15752",
      "cwes": [
        "CWE-732"
      ],
      "vulnerabilityNameJa": "Docker Desktop Community Edition の権限昇格の脆弱性",
      "shortDescriptionJa": "Docker Desktop Community Edition には、トロイの木馬 docker-credential-wincred.exe ファイルを %PROGRAMDATA%\\DockerDesktop\\version-bin\\ に配置することで、ローカル ユーザーが権限を昇格できる可能性がある脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-008847",
      "vulnerabilityNameJvn": "Docker Desktop Community Edition における認可・権限・アクセス制御に関する脆弱性",
      "shortDescriptionJvn": "Docker Desktop Community Edition には、認可・権限・アクセス制御に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-8515",
      "vendorProject": "DrayTek",
      "product": "Multiple Vigor Routers",
      "vulnerabilityName": "Multiple DrayTek Vigor Routers Web Management Page Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "DrayTek Vigor3900, Vigor2960, and Vigor300B routers contain an unspecified vulnerability that allows for remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-8515",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "複数の DrayTek Vigor ルーターの Web 管理ページの脆弱性",
      "shortDescriptionJa": "DrayTek Vigor3900、Vigor2960、および Vigor300B ルーターには、リモートでコードが実行される可能性がある不特定の脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-001735",
      "vulnerabilityNameJvn": "複数の DrayTek 製品におけるインジェクションに関する脆弱性",
      "shortDescriptionJvn": "複数の DrayTek 製品には、インジェクションに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-7600",
      "vendorProject": "Drupal",
      "product": "Drupal Core",
      "vulnerabilityName": "Drupal Core Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Drupal Core contains a remote code execution vulnerability that could allow an attacker to exploit multiple attack vectors on a Drupal site, resulting in complete site compromise.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-7600",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Drupal コアのリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Drupal Core には、リモートでコードが実行される脆弱性が含まれており、攻撃者が Drupal サイト上の複数の攻撃ベクトルを悪用して、サイトが完全に侵害される可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-003541",
      "vulnerabilityNameJvn": "Drupal における入力確認に関する脆弱性",
      "shortDescriptionJvn": "Drupal には、入力確認に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-22205",
      "vendorProject": "GitLab",
      "product": "Community and Enterprise Editions",
      "vulnerabilityName": "GitLab Community and Enterprise Editions Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "GitHub Community and Enterprise Editions that utilize the ability to upload images through GitLab Workhorse are vulnerable to remote code execution. Workhorse passes image file extensions through ExifTool, which improperly validates the image files.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-22205",
      "cwes": [
        "CWE-20",
        "CWE-95"
      ],
      "vulnerabilityNameJa": "GitLab Community および Enterprise Edition のリモート コード実行の脆弱性",
      "shortDescriptionJa": "GitLab Workhorse 経由で画像をアップロードする機能を利用する GitHub Community Edition および Enterprise Edition は、リモート コード実行に対して脆弱です。 Workhorse は画像ファイルの拡張子を ExifTool 経由で渡しますが、ExifTool は画像ファイルを不適切に検証します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-006131",
      "vulnerabilityNameJvn": "GitLab CE/EE における入力確認に関する脆弱性",
      "shortDescriptionJvn": "GitLab CE/EE には、入力確認に関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2018-6789",
      "vendorProject": "Exim",
      "product": "Exim",
      "vulnerabilityName": "Exim Buffer Overflow Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Exim contains a buffer overflow vulnerability in the base64d function part of the SMTP listener that may allow for remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-6789",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Exim バッファ オーバーフローの脆弱性",
      "shortDescriptionJa": "Exim には、SMTP リスナーの Base64d 関数部分にバッファ オーバーフローの脆弱性があり、リモートでコードが実行される可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-002161",
      "vulnerabilityNameJvn": "Exim におけるバッファエラーの脆弱性",
      "shortDescriptionJvn": "Exim には、バッファエラーの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-8657",
      "vendorProject": "EyesOfNetwork",
      "product": "EyesOfNetwork",
      "vulnerabilityName": "EyesOfNetwork Use of Hard-Coded Credentials Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "EyesOfNetwork contains a use of hard-coded credentials vulnerability, as it uses the same API key by default. Exploitation allows an attacker to calculate or guess the admin access token.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-8657",
      "cwes": [
        "CWE-798"
      ],
      "vulnerabilityNameJa": "EyesOfNetwork におけるハードコードされた資格情報の使用の脆弱性",
      "shortDescriptionJa": "EyesOfNetwork には、デフォルトで同じ API キーを使用するため、ハードコーディングされた認証情報の使用に関する脆弱性が含まれています。悪用により、攻撃者は管理者アクセス トークンを計算または推測することができます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-001743",
      "vulnerabilityNameJvn": "EyesOfNetwork における認証情報の不十分な保護に関する脆弱性",
      "shortDescriptionJvn": "EyesOfNetwork には、認証情報の不十分な保護に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-8655",
      "vendorProject": "EyesOfNetwork",
      "product": "EyesOfNetwork",
      "vulnerabilityName": "EyesOfNetwork Improper Privilege Management Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "EyesOfNetwork contains an improper privilege management vulnerability that may allow a user to run commands as root via a crafted Nmap Scripting Engine (NSE) script to nmap7.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-8655",
      "cwes": [
        "CWE-269"
      ],
      "vulnerabilityNameJa": "EyesOfNetwork の不適切な権限管理の脆弱性",
      "shortDescriptionJa": "EyesOfNetwork には不適切な権限管理の脆弱性が存在し、ユーザーが nmap7 への細工された Nmap Scripting Engine (NSE) スクリプトを介して root としてコマンドを実行できる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-001875",
      "vulnerabilityNameJvn": "EyesOfNetwork における権限管理に関する脆弱性",
      "shortDescriptionJvn": "EyesOfNetwork には、権限管理に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-5902",
      "vendorProject": "F5",
      "product": "BIG-IP",
      "vulnerabilityName": "F5 BIG-IP Traffic Management User Interface (TMUI) Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "F5 BIG-IP Traffic Management User Interface (TMUI) contains a remote code execution vulnerability in undisclosed pages.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-5902",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "F5 BIG-IP トラフィック管理ユーザー インターフェイス (TMUI) のリモート コード実行の脆弱性",
      "shortDescriptionJa": "F5 BIG-IP トラフィック管理ユーザー インターフェイス (TMUI) には、非公開ページにリモートでコードが実行される脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-007318",
      "vulnerabilityNameJvn": "複数の BIG-IP 製品におけるコードインジェクションの脆弱性",
      "shortDescriptionJvn": "複数の BIG-IP 製品には、コードインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-22986",
      "vendorProject": "F5",
      "product": "BIG-IP and BIG-IQ Centralized Management",
      "vulnerabilityName": "F5 BIG-IP and BIG-IQ Centralized Management iControl REST Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "F5 BIG-IP and BIG-IQ Centralized Management contain a remote code execution vulnerability in the iControl REST interface that allows unauthenticated attackers with network access to execute system commands, create or delete files, and disable services.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-22986",
      "cwes": [
        "CWE-863"
      ],
      "vulnerabilityNameJa": "F5 BIG-IP および BIG-IQ 集中管理 iControl REST リモート コード実行の脆弱性",
      "shortDescriptionJa": "F5 BIG-IP および BIG-IQ 集中管理には、iControl REST インターフェイスにリモート コード実行の脆弱性が含まれており、ネットワーク アクセスを持つ認証されていない攻撃者がシステム コマンドを実行したり、ファイルを作成または削除したり、サービスを無効にしたりできるようになります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-005030",
      "vulnerabilityNameJvn": "BIG-IP における脆弱性",
      "shortDescriptionJvn": "BIG-IP には、不特定の脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-35464",
      "vendorProject": "ForgeRock",
      "product": "Access Management (AM)",
      "vulnerabilityName": "ForgeRock Access Management (AM) Core Server Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "ForgeRock Access Management (AM) Core Server allows an attacker who sends a specially crafted HTTP request to one of three endpoints (/ccversion/Version, /ccversion/Masthead, or /ccversion/ButtonFrame) to execute code in the context of the current user (unless ForgeRock AM is running as root user, which the vendor does not recommend).",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-35464",
      "cwes": [
        "CWE-502"
      ],
      "vulnerabilityNameJa": "ForgeRock アクセス管理 (AM) コア サーバーのリモート コード実行の脆弱性",
      "shortDescriptionJa": "ForgeRock Access Management (AM) コア サーバーを使用すると、攻撃者が特別に作成した HTTP リクエストを 3 つのエンドポイント (/ccversion/Version、/ccversion/Masthead、または /ccversion/ButtonFrame) のいずれかに送信して、現在のユーザーのコンテキストでコードを実行できるようになります。 (ForgeRock AM が root ユーザーとして実行されている場合を除きます。ベンダーは推奨しません)。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-010128",
      "vulnerabilityNameJvn": "ForgeRock AM サーバにおける信頼できないデータのデシリアライゼーションに関する脆弱性",
      "shortDescriptionJvn": "ForgeRock AM サーバには、信頼できないデータのデシリアライゼーションに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-5591",
      "vendorProject": "Fortinet",
      "product": "FortiOS",
      "vulnerabilityName": "Fortinet FortiOS Default Configuration Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Fortinet FortiOS contains a default configuration vulnerability that may allow an unauthenticated attacker on the same subnet to intercept sensitive information by impersonating the Lightweight Directory Access Protocol (LDAP) server.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-5591",
      "cwes": [
        "CWE-306"
      ],
      "vulnerabilityNameJa": "Fortinet FortiOS のデフォルト構成の脆弱性",
      "shortDescriptionJa": "フォーティネット FortiOS にはデフォルト設定の脆弱性が存在し、同じサブネット上の認証されていない攻撃者がライトウェイト ディレクトリ アクセス プロトコル (LDAP) サーバーになりすまして機密情報を傍受できる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-015828",
      "vulnerabilityNameJvn": "FortiOS における情報漏えいに関する脆弱性",
      "shortDescriptionJvn": "FortiOS には、情報漏えいに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-12812",
      "vendorProject": "Fortinet",
      "product": "FortiOS",
      "vulnerabilityName": "Fortinet FortiOS SSL VPN Improper Authentication Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Fortinet FortiOS SSL VPN contains an improper authentication vulnerability that may allow a user to login successfully without being prompted for the second factor of authentication (FortiToken) if they change the case in their username.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-12812",
      "cwes": [
        "CWE-178",
        "CWE-287"
      ],
      "vulnerabilityNameJa": "フォーティネット FortiOS SSL VPN の不適切な認証の脆弱性",
      "shortDescriptionJa": "フォーティネット FortiOS SSL VPN には不適切な認証の脆弱性が存在しており、ユーザー名の大文字と小文字を変更すると、認証の 2 番目の要素 (FortiToken) の入力を求められずに正常にログインできる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-008709",
      "vulnerabilityNameJvn": "FortiOS における認証に関する脆弱性",
      "shortDescriptionJvn": "FortiOS には、認証に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-13379",
      "vendorProject": "Fortinet",
      "product": "FortiOS",
      "vulnerabilityName": "Fortinet FortiOS SSL VPN Path Traversal Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Fortinet FortiOS SSL VPN web portal contains a path traversal vulnerability that may allow an unauthenticated attacker to download FortiOS system files through specially crafted HTTP resource requests.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-13379",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "フォーティネット FortiOS SSL VPN パス トラバーサルの脆弱性",
      "shortDescriptionJa": "フォーティネットの FortiOS SSL VPN Web ポータルにはパス トラバーサルの脆弱性が存在し、認証されていない攻撃者が特別に作成された HTTP リソース リクエストを通じて FortiOS システム ファイルをダウンロードできる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-015565",
      "vulnerabilityNameJvn": "Fortinet FortiOS におけるパストラバーサルの脆弱性",
      "shortDescriptionJvn": "Fortinet FortiOS には、パストラバーサルの脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-16010",
      "vendorProject": "Google",
      "product": "Chrome for Android UI",
      "vulnerabilityName": "Google Chrome for Android UI Heap Buffer Overflow Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Google Chrome for Android UI contains a heap buffer overflow vulnerability that allows a remote attacker, who has compromised the renderer process, to potentially perform a sandbox escape via a crafted HTML page.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-16010",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Android 版 Google Chrome UI ヒープ バッファ オーバーフローの脆弱性",
      "shortDescriptionJa": "Android 版 Google Chrome UI にはヒープ バッファ オーバーフローの脆弱性が存在し、レンダラー プロセスを侵害したリモート攻撃者が、細工された HTML ページを介してサンドボックス エスケープを実行できる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-012831",
      "vulnerabilityNameJvn": "Android 上で稼働する Google Chrome における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "Android 上で稼働する Google Chrome には、境界外書き込みに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-15999",
      "vendorProject": "Google",
      "product": "Chrome FreeType",
      "vulnerabilityName": "Google Chrome FreeType Heap Buffer Overflow Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Google Chrome uses FreeType, an open-source software library to render fonts, which contains a heap buffer overflow vulnerability in the function Load_SBit_Png when processing PNG images embedded into fonts. This vulnerability is part of an exploit chain with CVE-2020-17087 on Windows and CVE-2020-16010 on Android.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-15999",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Google Chrome FreeType ヒープ バッファ オーバーフローの脆弱性",
      "shortDescriptionJa": "Google Chrome は、フォントのレンダリングにオープンソース ソフトウェア ライブラリである FreeType を使用します。このライブラリには、フォントに埋め込まれた PNG 画像を処理する際の関数 Load_SBit_Png にヒープ バッファ オーバーフローの脆弱性が含まれています。この脆弱性は、Windows では CVE-2020-17087、Android では CVE-2020-16010 を伴うエクスプロイト チェーンの一部です。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-012825",
      "vulnerabilityNameJvn": "Google Chrome の Freetype における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "Google Chrome の Freetype には、境界外書き込みに関する脆弱性が存在します。",
      "impactJvn": "サービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-21166",
      "vendorProject": "Google",
      "product": "Chromium",
      "vulnerabilityName": "Google Chromium Race Condition Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Google Chromium contains a race condition vulnerability that allows a remote attacker to potentially exploit heap corruption via a crafted HTML page. This vulnerability could affect multiple web browsers that utilize Chromium, including, but not limited to, Google Chrome, Microsoft Edge, and Opera.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-21166",
      "cwes": [
        "CWE-122",
        "CWE-362"
      ],
      "vulnerabilityNameJa": "Google Chromium の競合状態の脆弱性",
      "shortDescriptionJa": "Google Chromium には競合状態の脆弱性があり、リモートの攻撃者が細工された HTML ページを介してヒープ破損を悪用できる可能性があります。この脆弱性は、Google Chrome、Microsoft Edge、Opera など、Chromium を利用する複数の Web ブラウザに影響を与える可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-004019",
      "vulnerabilityNameJvn": "Google Chrome のオーディオにおけるバッファエラーの脆弱性",
      "shortDescriptionJvn": "Google Chrome のオーディオには、バッファエラーの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-16017",
      "vendorProject": "Google",
      "product": "Chrome",
      "vulnerabilityName": "Google Chrome Use-After-Free Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Google Chrome contains a use-after-free vulnerability that allows a remote attacker, who has compromised the renderer process, to potentially perform a sandbox escape via a crafted HTML page.  ",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-16017",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Google Chrome 解放後使用の脆弱性",
      "shortDescriptionJa": "Google Chrome には use-after-free の脆弱性が存在し、レンダラー プロセスを侵害したリモート攻撃者が、細工された HTML ページを介してサンドボックス エスケープを実行できる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-015341",
      "vulnerabilityNameJvn": "Google Chrome における解放済みメモリの使用に関する脆弱性",
      "shortDescriptionJvn": "Google Chrome には、解放済みメモリの使用に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-37976",
      "vendorProject": "Google",
      "product": "Chromium",
      "vulnerabilityName": "Google Chromium Information Disclosure Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Google Chromium contains an information disclosure vulnerability within the core memory component that allows a remote attacker to obtain potentially sensitive information from process memory via a crafted HTML page. This vulnerability could affect multiple web browsers that utilize Chromium, including, but not limited to, Google Chrome, Microsoft Edge, and Opera.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-37976",
      "cwes": [
        "CWE-862"
      ],
      "vulnerabilityNameJa": "Google Chromium の情報漏えいの脆弱性",
      "shortDescriptionJa": "Google Chromium にはコア メモリ コンポーネント内に情報漏えいの脆弱性があり、リモートの攻撃者が細工された HTML ページを介してプロセス メモリから機密情報を取得できる可能性があります。この脆弱性は、Google Chrome、Microsoft Edge、Opera など、Chromium を利用する複数の Web ブラウザに影響を与える可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-013121",
      "vulnerabilityNameJvn": "Google Chrome における認証の欠如に関する脆弱性",
      "shortDescriptionJvn": "Google Chrome には、認証の欠如に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-16009",
      "vendorProject": "Google",
      "product": "Chromium V8",
      "vulnerabilityName": "Google Chromium V8 Type Confusion Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Google Chromium V8 Engine contains a type confusion vulnerability that allows a remote attacker to potentially exploit heap corruption via a crafted HTML page. This vulnerability could affect multiple web browsers that utilize Chromium, including, but not limited to, Google Chrome, Microsoft Edge, and Opera.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-16009",
      "cwes": [
        "CWE-787",
        "CWE-843"
      ],
      "vulnerabilityNameJa": "Google Chromium V8の型の取り違えの脆弱性",
      "shortDescriptionJa": "Google Chromium V8 エンジンには型の混乱の脆弱性が存在し、リモートの攻撃者が細工された HTML ページを介してヒープ破損を悪用できる可能性があります。この脆弱性は、Google Chrome、Microsoft Edge、Opera など、Chromium を利用する複数の Web ブラウザに影響を与える可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-012770",
      "vulnerabilityNameJvn": "Google Chrome の V8 における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "Google Chrome の V8 には、境界外書き込みに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-30632",
      "vendorProject": "Google",
      "product": "Chromium V8",
      "vulnerabilityName": "Google Chromium V8 Out-of-Bounds Write Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Google Chromium V8 Engine contains an out-of-bounds write vulnerability that allows a remote attacker to potentially exploit heap corruption via a crafted HTML page. This vulnerability could affect multiple web browsers that utilize Chromium, including, but not limited to, Google Chrome, Microsoft Edge, and Opera.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-30632",
      "cwes": [
        "CWE-122"
      ],
      "vulnerabilityNameJa": "Google Chromium V8 の範囲外書き込みの脆弱性",
      "shortDescriptionJa": "Google Chromium V8 エンジンには範囲外書き込みの脆弱性があり、リモート攻撃者が細工された HTML ページを介してヒープ破損を悪用できる可能性があります。この脆弱性は、Google Chrome、Microsoft Edge、Opera など、Chromium を利用する複数の Web ブラウザに影響を与える可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-021038",
      "vulnerabilityNameJvn": "Google の Google Chrome 等複数ベンダの製品における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "Google の Google Chrome 等複数ベンダの製品には、境界外書き込みに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2020-16013",
      "vendorProject": "Google",
      "product": "Chromium V8",
      "vulnerabilityName": "Google Chromium V8 Incorrect Implementation Vulnerabililty",
      "dateAdded": "2021-11-03",
      "shortDescription": "Google Chromium V8 Engine contains an inappropriate implementation vulnerability that allows a remote attacker to potentially exploit heap corruption via a crafted HTML page. This vulnerability could affect multiple web browsers that utilize Chromium, including, but not limited to, Google Chrome, Microsoft Edge, and Opera.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-16013",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Google Chromium V8 の不適切な実装の脆弱性",
      "shortDescriptionJa": "Google Chromium V8 Engine には不適切な実装の脆弱性があり、リモートの攻撃者が細工された HTML ページを介してヒープ破損を悪用できる可能性があります。この脆弱性は、Google Chrome、Microsoft Edge、Opera など、Chromium を利用する複数の Web ブラウザに影響を与える可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-015350",
      "vulnerabilityNameJvn": "Google Chrome における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "Google Chrome には、境界外書き込みに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-30633",
      "vendorProject": "Google",
      "product": "Chromium Indexed DB API",
      "vulnerabilityName": "Google Chromium Indexed DB API Use-After-Free Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Google Chromium Indexed DB API contains a use-after-free vulnerability that allows a remote attacker, who has compromised the renderer process, to potentially perform a sandbox escape via a crafted HTML page. This vulnerability could affect multiple web browsers that utilize Chromium, including, but not limited to, Google Chrome, Microsoft Edge, and Opera.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-30633",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Google Chromium インデックス付き DB API の解放後の使用の脆弱性",
      "shortDescriptionJa": "Google Chromium Indexed DB API には use-after-free の脆弱性が含まれており、レンダラー プロセスを侵害したリモート攻撃者が、細工された HTML ページを介してサンドボックス エスケープを実行できる可能性があります。この脆弱性は、Google Chrome、Microsoft Edge、Opera など、Chromium を利用する複数の Web ブラウザに影響を与える可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-021037",
      "vulnerabilityNameJvn": "Google の Google Chrome 等複数ベンダの製品における解放済みメモリの使用に関する脆弱性",
      "shortDescriptionJvn": "Google の Google Chrome 等複数ベンダの製品には、解放済みメモリの使用に関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2021-21148",
      "vendorProject": "Google",
      "product": "Chromium V8",
      "vulnerabilityName": "Google Chromium V8 Heap Buffer Overflow Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Google Chromium V8 Engine contains a heap buffer overflow vulnerability that allows a remote attacker to potentially exploit heap corruption via a crafted HTML page. This vulnerability could affect multiple web browsers that utilize Chromium, including, but not limited to, Google Chrome, Microsoft Edge, and Opera.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-21148",
      "cwes": [
        "CWE-122"
      ],
      "vulnerabilityNameJa": "Google Chromium V8 ヒープ バッファ オーバーフローの脆弱性",
      "shortDescriptionJa": "Google Chromium V8 Engine にはヒープ バッファ オーバーフローの脆弱性があり、リモート攻撃者が細工された HTML ページを介してヒープ破損を悪用できる可能性があります。この脆弱性は、Google Chrome、Microsoft Edge、Opera など、Chromium を利用する複数の Web ブラウザに影響を与える可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-003642",
      "vulnerabilityNameJvn": "Google Chrome における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "Google Chrome には、境界外書き込みに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-37973",
      "vendorProject": "Google",
      "product": "Chromium Portals",
      "vulnerabilityName": "Google Chromium Portals Use-After-Free Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Google Chromium Portals contains a use-after-free vulnerability that allows a remote attacker, who has compromised the renderer process, to potentially perform a sandbox escape via a crafted HTML page. This vulnerability affects web browsers that utilize Chromium, including Google Chrome and Microsoft Edge.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-37973",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Google Chromium ポータルの Use-After-Free 脆弱性",
      "shortDescriptionJa": "Google Chromium ポータルには use-after-free の脆弱性が含まれており、レンダラー プロセスを侵害したリモート攻撃者が、細工された HTML ページを介してサンドボックス エスケープを実行できる可能性があります。この脆弱性は、Google Chrome や Microsoft Edge など、Chromium を利用する Web ブラウザに影響します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-013123",
      "vulnerabilityNameJvn": "Google Chrome における解放済みメモリの使用に関する脆弱性",
      "shortDescriptionJvn": "Google Chrome には、解放済みメモリの使用に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-30551",
      "vendorProject": "Google",
      "product": "Chromium V8",
      "vulnerabilityName": "Google Chromium V8 Type Confusion Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Google Chromium V8 Engine contains a type confusion vulnerability that allows a remote attacker to potentially exploit heap corruption via a crafted HTML page. This vulnerability could affect multiple web browsers that utilize Chromium, including, but not limited to, Google Chrome, Microsoft Edge, and Opera.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-30551",
      "cwes": [
        "CWE-122",
        "CWE-843"
      ],
      "vulnerabilityNameJa": "Google Chromium V8の型の取り違えの脆弱性",
      "shortDescriptionJa": "Google Chromium V8 エンジンには型の混乱の脆弱性が存在し、リモートの攻撃者が細工された HTML ページを介してヒープ破損を悪用できる可能性があります。この脆弱性は、Google Chrome、Microsoft Edge、Opera など、Chromium を利用する複数の Web ブラウザに影響を与える可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-008055",
      "vulnerabilityNameJvn": "Google Chrome における型の取り違えに関する脆弱性",
      "shortDescriptionJvn": "Google Chrome には、型の取り違えに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-37975",
      "vendorProject": "Google",
      "product": "Chromium V8",
      "vulnerabilityName": "Google Chromium V8 Use-After-Free Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Google Chromium V8 Engine contains a use-after-free vulnerability that allows a remote attacker to potentially exploit heap corruption via a crafted HTML page. This vulnerability could affect multiple web browsers that utilize Chromium, including, but not limited to, Google Chrome, Microsoft Edge, and Opera.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-37975",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Google Chromium V8 Use-After-Free の脆弱性",
      "shortDescriptionJa": "Google Chromium V8 Engine には use-after-free の脆弱性があり、リモートの攻撃者が細工された HTML ページを介してヒープ破損を悪用できる可能性があります。この脆弱性は、Google Chrome、Microsoft Edge、Opera など、Chromium を利用する複数の Web ブラウザに影響を与える可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-013120",
      "vulnerabilityNameJvn": "Google Chrome における解放済みメモリの使用に関する脆弱性",
      "shortDescriptionJvn": "Google Chrome には、解放済みメモリの使用に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-6418",
      "vendorProject": "Google",
      "product": "Chromium V8",
      "vulnerabilityName": "Google Chromium V8 Type Confusion Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Google Chromium V8 Engine contains a type confusion vulnerability allows a remote attacker to potentially exploit heap corruption via a crafted HTML page. This vulnerability could affect multiple web browsers that utilize Chromium, including, but not limited to, Google Chrome, Microsoft Edge, and Opera.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-6418",
      "cwes": [
        "CWE-843"
      ],
      "vulnerabilityNameJa": "Google Chromium V8の型の取り違えの脆弱性",
      "shortDescriptionJa": "Google Chromium V8 エンジンには型の混乱の脆弱性があり、リモート攻撃者が細工された HTML ページを介してヒープ破損を悪用できる可能性があります。この脆弱性は、Google Chrome、Microsoft Edge、Opera など、Chromium を利用する複数の Web ブラウザに影響を与える可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-002245",
      "vulnerabilityNameJvn": "Google Chrome における型の取り違えに関する脆弱性",
      "shortDescriptionJvn": "Google Chrome には、型の取り違えに関する脆弱性が存在します。",
      "impactJvn": "サービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-30554",
      "vendorProject": "Google",
      "product": "Chromium WebGL",
      "vulnerabilityName": "Google Chromium WebGL Use-After-Free Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Google Chromium WebGL contains a use-after-free vulnerability that allows a remote attacker to potentially exploit heap corruption via a crafted HTML page. This vulnerability could affect multiple web browsers that utilize Chromium, including, but not limited to, Google Chrome, Microsoft Edge, and Opera.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-30554",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Google Chromium WebGL の解放後の使用の脆弱性",
      "shortDescriptionJa": "Google Chromium WebGL には use-after-free の脆弱性があり、リモートの攻撃者が細工された HTML ページを介してヒープ破損を悪用できる可能性があります。この脆弱性は、Google Chrome、Microsoft Edge、Opera など、Chromium を利用する複数の Web ブラウザに影響を与える可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-008728",
      "vulnerabilityNameJvn": "Google Chrome における解放済みメモリの使用に関する脆弱性",
      "shortDescriptionJvn": "Google Chrome には、解放済みメモリの使用に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-21206",
      "vendorProject": "Google",
      "product": "Chromium Blink",
      "vulnerabilityName": "Google Chromium Blink Use-After-Free Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Google Chromium Blink contains a use-after-free vulnerability that allows a remote attacker to potentially exploit heap corruption via a crafted HTML page. This vulnerability could affect multiple web browsers that utilize Chromium, including, but not limited to, Google Chrome, Microsoft Edge, and Opera.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-21206",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Google Chromium Blink Use-After-Free の脆弱性",
      "shortDescriptionJa": "Google Chromium Blink には use-after-free の脆弱性があり、リモートの攻撃者が細工された HTML ページを介してヒープ破損を悪用できる可能性があります。この脆弱性は、Google Chrome、Microsoft Edge、Opera など、Chromium を利用する複数の Web ブラウザに影響を与える可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-006223",
      "vulnerabilityNameJvn": "Google Chrome における解放済みメモリの使用に関する脆弱性",
      "shortDescriptionJvn": "Google Chrome には、解放済みメモリの使用に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-38000",
      "vendorProject": "Google",
      "product": "Chromium Intents",
      "vulnerabilityName": "Google Chromium Intents Improper Input Validation Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Google Chromium Intents contains an improper input validation vulnerability that allows a remote attacker to arbitrarily browser to a malicious URL via a crafted HTML page. This vulnerability could affect multiple web browsers that utilize Chromium, including, but not limited to, Google Chrome, Microsoft Edge, and Opera.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-38000",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Google Chromium Intents の不適切な入力検証の脆弱性",
      "shortDescriptionJa": "Google Chromium Intents には不適切な入力検証の脆弱性が存在し、リモート攻撃者が細工された HTML ページを介して悪意のある URL を任意に閲覧できるようになります。この脆弱性は、Google Chrome、Microsoft Edge、Opera など、Chromium を利用する複数の Web ブラウザに影響を与える可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-015366",
      "vulnerabilityNameJvn": "Android 上で稼働する Google Chrome における入力確認に関する脆弱性",
      "shortDescriptionJvn": "Android 上で稼働する Google Chrome には、入力確認に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、および情報を改ざんされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-38003",
      "vendorProject": "Google",
      "product": "Chromium V8",
      "vulnerabilityName": "Google Chromium V8 Memory Corruption Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Google Chromium V8 Engine has a bug in JSON.stringify, where the internal TheHole value can leak to script code, causing memory corruption. This vulnerability could affect multiple web browsers that utilize Chromium, including, but not limited to, Google Chrome, Microsoft Edge, and Opera.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-38003",
      "cwes": [
        "CWE-122",
        "CWE-755"
      ],
      "vulnerabilityNameJa": "Google Chromium V8 のメモリ破損の脆弱性",
      "shortDescriptionJa": "Google Chromium V8 Engine には JSON.stringify にバグがあり、内部 TheHole 値がスクリプト コードにリークし、メモリ破損を引き起こす可能性があります。この脆弱性は、Google Chrome、Microsoft Edge、Opera など、Chromium を利用する複数の Web ブラウザに影響を与える可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-015369",
      "vulnerabilityNameJvn": "Google Chrome における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "Google Chrome には、境界外書き込みに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-21224",
      "vendorProject": "Google",
      "product": "Chromium V8",
      "vulnerabilityName": "Google Chromium V8 Type Confusion Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Google Chromium V8 Engine contains a type confusion vulnerability that allows a remote attacker to execute code inside a sandbox via a crafted HTML page. This vulnerability could affect multiple web browsers that utilize Chromium, including, but not limited to, Google Chrome, Microsoft Edge, and Opera.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-21224",
      "cwes": [
        "CWE-843"
      ],
      "vulnerabilityNameJa": "Google Chromium V8の型の取り違えの脆弱性",
      "shortDescriptionJa": "Google Chromium V8 エンジンには型の混乱の脆弱性が存在し、リモートの攻撃者が細工された HTML ページを介してサンドボックス内でコードを実行できるようになります。この脆弱性は、Google Chrome、Microsoft Edge、Opera など、Chromium を利用する複数の Web ブラウザに影響を与える可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-005947",
      "vulnerabilityNameJvn": "Google Chrome における型の取り違えに関する脆弱性",
      "shortDescriptionJvn": "Google Chrome には、型の取り違えに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-21193",
      "vendorProject": "Google",
      "product": "Chromium Blink",
      "vulnerabilityName": "Google Chromium Blink Use-After-Free Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Google Chromium Blink contains a use-after-free vulnerability that allows a remote attacker to potentially exploit heap corruption via a crafted HTML page. This vulnerability could affect multiple web browsers that utilize Chromium, including, but not limited to, Google Chrome, Microsoft Edge, and Opera.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-21193",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Google Chromium Blink Use-After-Free の脆弱性",
      "shortDescriptionJa": "Google Chromium Blink には use-after-free の脆弱性があり、リモートの攻撃者が細工された HTML ページを介してヒープ破損を悪用できる可能性があります。この脆弱性は、Google Chrome、Microsoft Edge、Opera など、Chromium を利用する複数の Web ブラウザに影響を与える可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-004666",
      "vulnerabilityNameJvn": "Google Chrome における解放済みメモリの使用に関する脆弱性",
      "shortDescriptionJvn": "Google Chrome には、解放済みメモリの使用に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-21220",
      "vendorProject": "Google",
      "product": "Chromium V8",
      "vulnerabilityName": "Google Chromium V8 Improper Input Validation Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Google Chromium V8 Engine contains an improper input validation vulnerability that allows a remote attacker to potentially exploit heap corruption via a crafted HTML page. This vulnerability could affect multiple web browsers that utilize Chromium, including, but not limited to, Google Chrome, Microsoft Edge, and Opera.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-21220",
      "cwes": [
        "CWE-20",
        "CWE-122"
      ],
      "vulnerabilityNameJa": "Google Chromium V8 の不適切な入力検証の脆弱性",
      "shortDescriptionJa": "Google Chromium V8 エンジンには不適切な入力検証の脆弱性が存在し、リモートの攻撃者が細工された HTML ページを介してヒープ破損を悪用できる可能性があります。この脆弱性は、Google Chrome、Microsoft Edge、Opera など、Chromium を利用する複数の Web ブラウザに影響を与える可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-005857",
      "vulnerabilityNameJvn": "Google Chrome におけるバッファエラーの脆弱性",
      "shortDescriptionJvn": "Google Chrome には、バッファエラーの脆弱性、および入力確認に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-30563",
      "vendorProject": "Google",
      "product": "Chromium V8",
      "vulnerabilityName": "Google Chromium V8 Type Confusion Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Google Chromium V8 Engine contains a type confusion vulnerability that allows a remote attacker to potentially exploit heap corruption via a crafted HTML page. This vulnerability could affect multiple web browsers that utilize Chromium, including, but not limited to, Google Chrome, Microsoft Edge, and Opera.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-30563",
      "cwes": [
        "CWE-122",
        "CWE-843"
      ],
      "vulnerabilityNameJa": "Google Chromium V8の型の取り違えの脆弱性",
      "shortDescriptionJa": "Google Chromium V8 エンジンには型の混乱の脆弱性が存在し、リモートの攻撃者が細工された HTML ページを介してヒープ破損を悪用できる可能性があります。この脆弱性は、Google Chrome、Microsoft Edge、Opera など、Chromium を利用する複数の Web ブラウザに影響を与える可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-012668",
      "vulnerabilityNameJvn": "Google Chrome における型の取り違えに関する脆弱性",
      "shortDescriptionJvn": "Google Chrome には、型の取り違えに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-4430",
      "vendorProject": "IBM",
      "product": "Data Risk Manager",
      "vulnerabilityName": "IBM Data Risk Manager Directory Traversal Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "IBM Data Risk Manager contains a directory traversal vulnerability that could allow a remote authenticated attacker to traverse directories and send a specially crafted URL request to download arbitrary files from the system.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-4430",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "IBM Data Risk Manager のディレクトリ トラバーサルの脆弱性",
      "shortDescriptionJa": "IBM Data Risk Manager にはディレクトリ トラバーサルの脆弱性が含まれており、リモートの認証された攻撃者がディレクトリをトラバースし、特別に細工した URL 要求を送信してシステムから任意のファイルをダウンロードできる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-005017",
      "vulnerabilityNameJvn": "IBM Data Risk Manager におけるパストラバーサルの脆弱性",
      "shortDescriptionJvn": "IBM Data Risk Manager には、パストラバーサルの脆弱性が存在します。  ベンダは、本脆弱性を IBM X-Force ID: 180535 として公開しています。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-4427",
      "vendorProject": "IBM",
      "product": "Data Risk Manager",
      "vulnerabilityName": "IBM Data Risk Manager Security Bypass Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "IBM Data Risk Manager contains a security bypass vulnerability that could allow a remote attacker to bypass security restrictions when configured with SAML authentication. By sending a specially crafted HTTP request, an attacker could exploit this vulnerability to bypass the authentication process and gain full administrative access to the system.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-4427",
      "cwes": [],
      "vulnerabilityNameJa": "IBM Data Risk Manager のセキュリティ バイパスの脆弱性",
      "shortDescriptionJa": "IBM Data Risk Manager には、SAML 認証が構成されている場合にリモート攻撃者がセキュリティ制限を回避できるセキュリティ バイパスの脆弱性が含まれています。攻撃者は、特別に作成した HTTP リクエストを送信することでこの脆弱性を悪用し、認証プロセスをバイパスし、システムへの完全な管理アクセスを取得する可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-005014",
      "vulnerabilityNameJvn": "IBM Data Risk Manager における認証に関する脆弱性",
      "shortDescriptionJvn": "IBM Data Risk Manager には、認証に関する脆弱性が存在します。  ベンダは、本脆弱性を IBM X-Force ID: 180532 として公開しています。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-4428",
      "vendorProject": "IBM",
      "product": "Data Risk Manager",
      "vulnerabilityName": "IBM Data Risk Manager Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "IBM Data Risk Manager contains an unspecified vulnerability which could allow a remote, authenticated attacker to execute commands on the system.�",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-4428",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "IBM Data Risk Manager のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "IBM Data Risk Manager には、リモートの認証された攻撃者がシステム上でコマンドを実行できる可能性がある不特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-005015",
      "vulnerabilityNameJvn": "IBM Data Risk Manager における OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "IBM Data Risk Manager には、OS コマンドインジェクションの脆弱性が存在します。  ベンダは、本脆弱性を IBM X-Force ID: 180533 として公開しています。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-4716",
      "vendorProject": "IBM",
      "product": "Planning Analytics",
      "vulnerabilityName": "IBM Planning Analytics Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "IBM Planning Analytics is vulnerable to a configuration overwrite that allows an unauthenticated user to login as \"admin\", and then execute code as root or SYSTEM via TM1 scripting.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-4716",
      "cwes": [
        "CWE-94"
      ],
      "vulnerabilityNameJa": "IBM Planning Analytics のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "IBM Planning Analytics には、認証されていないユーザーが「admin」としてログインし、TM1 スクリプト経由で root または SYSTEM としてコードを実行できるようにする構成の上書きに対して脆弱です。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-013398",
      "vulnerabilityNameJvn": "IBM Planning Analytics における不正な認証に関する脆弱性",
      "shortDescriptionJvn": "IBM Planning Analytics には、不正な認証に関する脆弱性が存在します。  ベンダは、本脆弱性を IBM X-Force ID: 172094 として公開しています。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2016-3715",
      "vendorProject": "ImageMagick",
      "product": "ImageMagick",
      "vulnerabilityName": "ImageMagick Arbitrary File Deletion Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "ImageMagick contains an unspecified vulnerability that could allow users to delete files by using ImageMagick's 'ephemeral' pseudo protocol, which deletes files after reading.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2016-3715",
      "cwes": [
        "CWE-284"
      ],
      "vulnerabilityNameJa": "ImageMagick の任意のファイル削除の脆弱性",
      "shortDescriptionJa": "ImageMagick には、ファイルの読み取り後に削除する ImageMagick の「一時的な」擬似プロトコルを使用して、ユーザーがファイルを削除できる可能性がある不特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2016-002466",
      "vulnerabilityNameJvn": "ImageMagick の EPHEMERAL コーダにおける任意のファイルを削除される脆弱性",
      "shortDescriptionJvn": "ImageMagick の EPHEMERAL コーダには、任意のファイルを削除される脆弱性が存在します。  補足情報 : CWE による脆弱性タイプは、CWE-284: Improper Access Control (不適切なアクセス制御) と識別されています。 http://cwe.mitre.org/data/definitions/284.html",
      "impactJvn": "第三者により、巧妙に細工された画像を介して、任意のファイルを削除される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2016-3718",
      "vendorProject": "ImageMagick",
      "product": "ImageMagick",
      "vulnerabilityName": "ImageMagick Server-Side Request Forgery (SSRF) Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "ImageMagick contains an unspecified vulnerability that allows attackers to perform server-side request forgery (SSRF) via a crafted image.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2016-3718",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "ImageMagick サーバー側リクエスト フォージェリ (SSRF) の脆弱性",
      "shortDescriptionJa": "ImageMagick には、攻撃者が細工されたイメージを介してサーバー側リクエスト フォージェリ (SSRF) を実行できる不特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2016-002469",
      "vulnerabilityNameJvn": "ImageMagick の HTTP および FTP コーダにおけるサーバサイドのリクエストフォージェリの脆弱性",
      "shortDescriptionJvn": "ImageMagick の (1) HTTP および (2) FTP コーダには、サーバサイドのリクエストフォージェリ攻撃を実行される脆弱性が存在します。",
      "impactJvn": "第三者により、巧妙に細工された画像を介して、サーバサイドのリクエストフォージェリ攻撃を実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-15505",
      "vendorProject": "Ivanti",
      "product": "MobileIron Multiple Products",
      "vulnerabilityName": "Ivanti MobileIron Multiple Products Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Ivanti MobileIron's Core & Connector, Sentry, and Monitor and Reporting Database (RDB) products contain an unspecified vulnerability that allows for remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-15505",
      "cwes": [
        "CWE-706"
      ],
      "vulnerabilityNameJa": "Ivanti MobileIron の複数の製品にリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Ivanti MobileIron の Core & Connector、Sentry、Monitor and Reporting Database (RDB) 製品には、リモートでコードが実行される可能性がある不特定の脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-007560",
      "vulnerabilityNameJvn": "MobileIron Core および Connector における脆弱性",
      "shortDescriptionJvn": "MobileIron Core および Connector には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-30116",
      "vendorProject": "Kaseya",
      "product": "Virtual System/Server Administrator (VSA)",
      "vulnerabilityName": "Kaseya Virtual System/Server Administrator (VSA) Information Disclosure Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Kaseya Virtual System/Server Administrator (VSA) contains an information disclosure vulnerability allowing an attacker to obtain the sessionId that can be used to execute further attacks against the system.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-30116",
      "cwes": [
        "CWE-522"
      ],
      "vulnerabilityNameJa": "Kaseya Virtual System/Server Administrator (VSA) の情報漏洩の脆弱性",
      "shortDescriptionJa": "Kaseya Virtual System/Server Administrator (VSA) には情報漏えいの脆弱性が存在し、攻撃者が sessionId を取得してシステムに対してさらなる攻撃を実行できるようになります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-008940",
      "vulnerabilityNameJvn": "Kaseya VSA における認証情報の不十分な保護に関する脆弱性",
      "shortDescriptionJvn": "Kaseya VSA には、認証情報の不十分な保護に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2020-7961",
      "vendorProject": "Liferay",
      "product": "Liferay Portal",
      "vulnerabilityName": "Liferay Portal Deserialization of Untrusted Data Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Liferay Portal contains a deserialization of untrusted data vulnerability that allows remote attackers to execute code via JSON web services.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-7961",
      "cwes": [
        "CWE-502"
      ],
      "vulnerabilityNameJa": "Liferay ポータルの信頼できないデータのデシリアライゼーションの脆弱性",
      "shortDescriptionJa": "Liferay Portal には、リモート攻撃者が JSON Web サービス経由でコードを実行できるようにする、信頼できないデータのデシリアライゼーションの脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-003135",
      "vulnerabilityNameJvn": "Liferay Portal における信頼性のないデータのデシリアライゼーションに関する脆弱性",
      "shortDescriptionJvn": "Liferay Portal には、信頼性のないデータのデシリアライゼーションに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-23874",
      "vendorProject": "McAfee",
      "product": "McAfee Total Protection (MTP)",
      "vulnerabilityName": "McAfee Total Protection (MTP) Improper Privilege Management Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "McAfee Total Protection (MTP) contains an improper privilege management vulnerability that allows a local user to gain elevated privileges and execute code, bypassing MTP self-defense.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-23874",
      "cwes": [
        "CWE-284"
      ],
      "vulnerabilityNameJa": "McAfee Total Protection (MTP) の不適切な権限管理の脆弱性",
      "shortDescriptionJa": "McAfee Total Protection (MTP) には、不適切な権限管理の脆弱性が存在し、ローカル ユーザーが MTP の自己防衛を回避して昇格された権限を取得してコードを実行できるようになります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-003233",
      "vulnerabilityNameJvn": "McAfee Total Protection における権限管理に関する脆弱性",
      "shortDescriptionJvn": "McAfee Total Protection (MTP) には、権限管理に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-22506",
      "vendorProject": "Micro Focus",
      "product": "Micro Focus Access Manager",
      "vulnerabilityName": "Micro Focus Access Manager Information Leakage Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Micro Focus Access Manager contains an information leakage vulnerability resulting from a SAML service provider redirection issue when the Assertion Consumer Service URL is used.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-22506",
      "cwes": [],
      "vulnerabilityNameJa": "Micro Focus Access Manager の情報漏洩の脆弱性",
      "shortDescriptionJa": "Micro Focus Access Manager には、アサーション コンシューマ サービス URL が使用される場合の SAML サービス プロバイダーのリダイレクトの問題に起因する情報漏洩の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-004939",
      "vulnerabilityNameJvn": "Micro Focus Access Manager における情報漏えいに関する脆弱性",
      "shortDescriptionJvn": "Micro Focus Access Manager には、情報漏えいに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-22502",
      "vendorProject": "Micro Focus",
      "product": "Operation Bridge Reporter (OBR)",
      "vulnerabilityName": "Micro Focus Operation Bridge Report (OBR) Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Micro Focus Operation Bridge Report (OBR) contains an unspecified vulnerability that allows for remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-22502",
      "cwes": [
        "CWE-20",
        "CWE-78"
      ],
      "vulnerabilityNameJa": "Micro Focus Operation Bridge Report (OBR) のリモート コード実行の脆弱性",
      "shortDescriptionJa": "Micro Focus Operation Bridge Report (OBR) には、リモートでコードが実行される可能性がある不特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-003430",
      "vulnerabilityNameJvn": "Micro Focus Operation Bridge Reporter におけるコードインジェクションの脆弱性",
      "shortDescriptionJvn": "Micro Focus Operation Bridge Reporter (OBR) には、コードインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2014-1812",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Group Policy Preferences Password Privilege Escalation Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Windows Active Directory contains a privilege escalation vulnerability due to the way it distributes passwords that are configured using Group Policy preferences. An authenticated attacker who successfully exploits the vulnerability could decrypt the passwords and use them to elevate privileges on the domain.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2014-1812",
      "cwes": [
        "CWE-255"
      ],
      "vulnerabilityNameJa": "Microsoft Windows のグループ ポリシー設定のパスワード権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Windows Active Directory には、グループ ポリシー設定を使用して構成されたパスワードを配布する方法に起因する特権昇格の脆弱性が存在します。認証された攻撃者がこの脆弱性の悪用に成功すると、パスワードが復号化され、それを使用してドメイン上の権限が昇格される可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2014-002468",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品のグループポリシーの実装における重要な認証情報を取得される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品のグループポリシーの実装は、パスワードの配布を適切に処理しないため、重要な認証情報を取得され、その結果、権限を取得される脆弱性が存在します。  本脆弱性への攻撃が 2014 年 5 月に観測されています。  マイクロソフトセキュリティ情報には、この脆弱性は「グループ ポリシー基本設定のパスワードの特権の昇格の脆弱性」と記載されています。",
      "impactJvn": "リモート認証されたユーザにより、SYSVOL 共有へのアクセスを利用されることで、重要な認証情報を取得され、その結果、権限を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-38647",
      "vendorProject": "Microsoft",
      "product": "Open Management Infrastructure (OMI)",
      "vulnerabilityName": "Microsoft Open Management Infrastructure (OMI) Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Open Management Infrastructure (OMI) within Azure VM Management Extensions contains an unspecified vulnerability allowing remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-38647",
      "cwes": [
        "CWE-1390"
      ],
      "vulnerabilityNameJa": "Microsoft オープン管理インフラストラクチャ (OMI) のリモート コード実行の脆弱性",
      "shortDescriptionJa": "Azure VM Management Extensions 内の Microsoft Open Management Infrastructure (OMI) には、リモートでコードが実行される可能性がある不特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-002684",
      "vulnerabilityNameJvn": "複数の Microsoft 製品におけるリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft 製品には、Open Management Infrastructure に不備があるため、リモートでコードを実行される脆弱性が存在します。",
      "impactJvn": "リモートでコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2016-0167",
      "vendorProject": "Microsoft",
      "product": "Win32k",
      "vulnerabilityName": "Microsoft Win32k Privilege Escalation Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Win32k contains an unspecified vulnerability that allows for privilege escalation via a crafted application",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2016-0167",
      "cwes": [
        "CWE-264"
      ],
      "vulnerabilityNameJa": "Microsoft Win32k の権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Win32k には、細工されたアプリケーションを介して権限昇格を可能にする不特定の脆弱性が含まれています",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2016-002023",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品のカーネルモードドライバにおける権限昇格の脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品のカーネルモードドライバには、権限を取得される脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性は「Win32k の特権の昇格の脆弱性」と記載されています。  本脆弱性は、CVE-2016-0143 および CVE-2016-0165 とは異なる脆弱性です。",
      "impactJvn": "ローカルユーザにより、巧妙に細工されたアプリケーションを介して、権限を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-0878",
      "vendorProject": "Microsoft",
      "product": "Edge and Internet Explorer",
      "vulnerabilityName": "Microsoft Edge and Internet Explorer Memory Corruption Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Edge and Internet Explorer contain a memory corruption vulnerability that allows attackers to execute code in the context of the current user.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-0878",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Microsoft Edge および Internet Explorer のメモリ破損の脆弱性",
      "shortDescriptionJa": "Microsoft Edge および Internet Explorer にはメモリ破損の脆弱性が存在し、攻撃者が現在のユーザーのコンテキストでコードを実行できるようになります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-009506",
      "vulnerabilityNameJvn": "複数の Microsoft 製品におけるリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft 製品には、Microsoft ブラウザがメモリ内のオブジェクトにアクセスする方法に不備があるため、リモートでコードを実行される脆弱性が存在します。  ベンダは、本脆弱性を「Microsoft ブラウザーのメモリ破損の脆弱性」として公開しています。",
      "impactJvn": "リモートでコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-31955",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Kernel Information Disclosure Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Windows Kernel contains an unspecified vulnerability that allows for information disclosure. Successful exploitation allows attackers to read the contents of kernel memory from a user-mode process.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-31955",
      "cwes": [
        "CWE-497"
      ],
      "vulnerabilityNameJa": "Microsoft Windows カーネルの情報漏えいの脆弱性",
      "shortDescriptionJa": "Microsoft Windows カーネルには、情報漏洩を引き起こす不特定の脆弱性が存在します。悪用に成功すると、攻撃者はユーザー モード プロセスからカーネル メモリの内容を読み取ることができます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-001932",
      "vulnerabilityNameJvn": "Microsoft Windows 10 および Windows Server における情報を公開される脆弱性",
      "shortDescriptionJvn": "Microsoft Windows 10 および Windows Server には、Windows カーネルに不備があるため、情報を公開される脆弱性が存在します。 ",
      "impactJvn": "情報を公開される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-1647",
      "vendorProject": "Microsoft",
      "product": "Defender",
      "vulnerabilityName": "Microsoft Defender Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Defender contains an unspecified vulnerability that allows for remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-1647",
      "cwes": [
        "CWE-122",
        "CWE-1285"
      ],
      "vulnerabilityNameJa": "Microsoft Defender のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Microsoft Defender には、リモートでコードが実行される可能性がある不特定の脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-001059",
      "vulnerabilityNameJvn": "複数の Microsoft 製品におけるリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft 製品には、Microsoft Defender に不備があるため、リモートでコードを実行される脆弱性が存在します。  ",
      "impactJvn": "リモートでコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-33739",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Desktop Window Manager (DWM) Core Library Privilege Escalation Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Desktop Window Manager (DWM) Core Library contains an unspecified vulnerability that allows for privilege escalation.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-33739",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft デスクトップ ウィンドウ マネージャー (DWM) コア ライブラリの権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft デスクトップ ウィンドウ マネージャー (DWM) コア ライブラリには、特権昇格を可能にする不特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-001941",
      "vulnerabilityNameJvn": "Microsoft Windows 10 および Windows Server における権限を昇格される脆弱性",
      "shortDescriptionJvn": "Microsoft Windows 10 および Windows Server には、Microsoft DWM Core ライブラリに不備があるため、権限を昇格される脆弱性が存在します。 ",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2016-0185",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Media Center Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Windows Media Center contains a remote code execution vulnerability when Windows Media Center opens a specially crafted Media Center link (.mcl) file that references malicious code.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2016-0185",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Microsoft Windows Media Center のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Microsoft Windows Media Center には、悪意のあるコードを参照する特別に作成された Media Center リンク (.mcl) ファイルを Windows Media Center が開くと、リモートでコードが実行される脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2016-002542",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品の Media Center における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品の Media Center には、任意のコードを実行される脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性は「Windows Media Center のリモートでコードが実行される脆弱性」と記載されています。",
      "impactJvn": "第三者により、巧妙に細工された Media Center リンク (別名 .mcl) ファイルを介して、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-0683",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Installer Privilege Escalation Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Windows Installer contains a privilege escalation vulnerability when MSI packages process symbolic links, which allows attackers to bypass access restrictions to add or remove files.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-0683",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft Windows インストーラーの権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Windows インストーラには、MSI パッケージがシンボリック リンクを処理するときに権限昇格の脆弱性が存在し、攻撃者がアクセス制限を回避してファイルを追加または削除できます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-001804",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows の Windows インストーラには、MSI パッケージがシンボリックリンクを処理する場合、権限を昇格される脆弱性が存在します。  ベンダは、本脆弱性を「Windows インストーラの特権の昇格の脆弱性」として公開しています。  本脆弱性は、CVE-2020-0686 とは異なる脆弱性です。",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2020-17087",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Kernel Privilege Escalation Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Windows kernel contains an unspecified vulnerability that allows for privilege escalation.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-17087",
      "cwes": [
        "CWE-131"
      ],
      "vulnerabilityNameJa": "Microsoft Windows カーネルの権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Windows カーネルには、特権昇格を可能にする不特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-010055",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、権限を昇格される脆弱性が存在します。  ベンダは、本脆弱性を「ローカルの Windows カーネルの特権の昇格に関する脆弱性」として公開しています。 ",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-33742",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows MSHTML Platform Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Windows MSHTML Platform contains an unspecified vulnerability that allows for remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-33742",
      "cwes": [
        "CWE-787",
        "CWE-823"
      ],
      "vulnerabilityNameJa": "Microsoft Windows MSHTML プラットフォームのリモート コード実行の脆弱性",
      "shortDescriptionJa": "Microsoft Windows MSHTML プラットフォームには、リモートでコードが実行される可能性がある不特定の脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-001942",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品におけるリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、Windows MSHTML Platform に不備があるため、リモートでコードを実行される脆弱性が存在します。 ",
      "impactJvn": "リモートでコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-31199",
      "vendorProject": "Microsoft",
      "product": "Enhanced Cryptographic Provider",
      "vulnerabilityName": "Microsoft Enhanced Cryptographic Provider Privilege Escalation Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Enhanced Cryptographic Provider contains an unspecified vulnerability that allows for privilege escalation.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-31199",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft 拡張暗号化プロバイダーの権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Enhanced Cryptographic Provider には、特権昇格を可能にする不特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-001948",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、Microsoft Enhanced Cryptographic Provider に不備があるため、権限を昇格される脆弱性が存在します。  本脆弱性は、CVE-2021-31201 とは異なる脆弱性です。 ",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-33771",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Kernel Privilege Escalation Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Windows kernel contains an unspecified vulnerability that allows for privilege escalation.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-33771",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Microsoft Windows カーネルの権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Windows カーネルには、特権昇格を可能にする不特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-002057",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品 には、Windows カーネルに不備があるため、権限を昇格される脆弱性が存在します。  本脆弱性は、CVE-2021-31979 および CVE-2021-34514 とは異なる脆弱性です。",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-31956",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows NTFS Privilege Escalation Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Windows New Technology File System (NTFS) contains an unspecified vulnerability that allows attackers to escalate privileges via a specially crafted application.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-31956",
      "cwes": [
        "CWE-191",
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Microsoft Windows NTFS の権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Windows New Technology File System (NTFS) には、攻撃者が特別に作成されたアプリケーションを介して権限を昇格できる不特定の脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-001934",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、Windows NTFS に不備があるため、権限を昇格される脆弱性が存在します。 ",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-31201",
      "vendorProject": "Microsoft",
      "product": "Enhanced Cryptographic Provider",
      "vulnerabilityName": "Microsoft Enhanced Cryptographic Provider Privilege Escalation Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Enhanced Cryptographic Provider contains an unspecified vulnerability that allows for privilege escalation.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-31201",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft 拡張暗号化プロバイダーの権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Enhanced Cryptographic Provider には、特権昇格を可能にする不特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-001923",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、Microsoft Enhanced Cryptographic Provider に不備があるため、権限を昇格される脆弱性が存在します。  本脆弱性は、CVE-2021-31199 とは異なる脆弱性です。",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-31979",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Kernel Privilege Escalation Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Windows kernel contains an unspecified vulnerability that allows for privilege escalation.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-31979",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Microsoft Windows カーネルの権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Windows カーネルには、特権昇格を可能にする不特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-002113",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、Windows カーネルに不備があるため、権限を昇格される脆弱性が存在します。  本脆弱性は、CVE-2021-33771 および CVE-2021-34514 とは異なる脆弱性です。",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-0938",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Adobe Font Manager Library Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Windows Adobe Font Manager Library contains an unspecified vulnerability when handling specially crafted multi-master fonts (Adobe Type 1 PostScript format) that allows for remote code execution for all systems except Windows 10. For systems running Windows 10, an attacker who successfully exploited the vulnerability could execute code in an AppContainer sandbox context with limited privileges and capabilities.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-0938",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Microsoft Windows Adobe Font Manager ライブラリのリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Microsoft Windows Adobe Font Manager Library には、特別に作成されたマルチマスター フォント (Adobe Type 1 PostScript 形式) を処理する際に不特定の脆弱性が存在し、Windows 10 を除くすべてのシステムでリモート コードの実行が可能になります。Windows 10 を実行しているシステムの場合、攻撃者は、この脆弱性により、限られた権限と機能で AppContainer サンドボックス コンテキストでコードが実行される可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-004468",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品におけるリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、Windows Adobe Type Manager ライブラリが巧妙別に細工されたマルチマスタフォントの Adobe Type 1 PostScript 形式を適切に処理しない場合、、リモートでコードを実行されるが存在します。  ベンダは、本脆弱性を「Adobe フォント ライブラリでコードがリモートで実行される脆弱性」として公開しています。  本脆弱性は、CVE-2020-1020 とは異なる脆弱性です。",
      "impactJvn": "リモートでコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-17144",
      "vendorProject": "Microsoft",
      "product": "Exchange Server",
      "vulnerabilityName": "Microsoft Exchange Server Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Exchange Server improperly validates cmdlet arguments which allow an attacker to perform remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-17144",
      "cwes": [
        "CWE-502"
      ],
      "vulnerabilityNameJa": "Microsoft Exchange Server のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Microsoft Exchange Server はコマンドレット引数を不適切に検証し、攻撃者によるリモート コード実行を可能にします。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-010233",
      "vulnerabilityNameJvn": "Microsoft Exchange Server におけるリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "Microsoft Exchange Server には、リモートでコードを実行される脆弱性が存在します。  本脆弱性は、CVE-2020-17117、CVE-2020-17132、CVE-2020-17141、CVE-2020-17142 とは異なる脆弱性です。",
      "impactJvn": "リモートでコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-0986",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Kernel Privilege Escalation Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Windows kernel contains an unspecified vulnerability when handling objects in memory that allows attackers to escalate privileges and execute code in kernel mode.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-0986",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Microsoft Windows カーネルの権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Windows カーネルには、メモリ内のオブジェクトを処理する際に不特定の脆弱性が存在し、攻撃者が特権を昇格してカーネル モードでコードを実行できるようになります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-006433",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、Windows カーネルがメモリ内のオブジェクトの適切な処理に失敗する場合、権限を昇格される脆弱性が存在します。  ベンダは、本脆弱性を「Windows カーネルの特権の昇格の脆弱性」として公開しています。  本脆弱性は、CVE-2020-1237、CVE-2020-1246、CVE-2020-1262、CVE-2020-1264、CVE-2020-1266、CVE-2020-1269、CVE-2020-1273、CVE-2020-1274、CVE-2020-1275、CVE-2020-1276、CVE-2020-1307、CVE-2020-1316 とは異なる脆弱性です。",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-1020",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Adobe Font Manager Library Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Windows Adobe Font Manager Library contains an unspecified vulnerability when handling specially crafted multi-master fonts (Adobe Type 1 PostScript format) that allows for remote code execution for all systems except Windows 10. For systems running Windows 10, an attacker who successfully exploited the vulnerability could execute code in an AppContainer sandbox context with limited privileges and capabilities.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-1020",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Microsoft Windows Adobe Font Manager ライブラリのリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Microsoft Windows Adobe Font Manager Library には、特別に作成されたマルチマスター フォント (Adobe Type 1 PostScript 形式) を処理する際に不特定の脆弱性が存在し、Windows 10 を除くすべてのシステムでリモート コードの実行が可能になります。Windows 10 を実行しているシステムの場合、攻撃者は、この脆弱性により、限られた権限と機能で AppContainer サンドボックス コンテキストでコードが実行される可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-002746",
      "vulnerabilityNameJvn": "Adobe Type Manager Library におけるリモートコード実行の脆弱性",
      "shortDescriptionJvn": "Windows Adobe Type Manager Library には、Adobe Type 1 フォント形式を不適切に処理することによるリモートコード実行の脆弱性が存在します。マイクロソフトによると既に本脆弱性を悪用した攻撃を確認しているとのことです。",
      "impactJvn": "攻撃者が、悪意のあるドキュメントをユーザに開かせたり、Windows エクスプローラーのプレビューウィンドウで表示させたりすることで、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "[アップデートする] 2020年4月14日、開発者から本脆弱性に対処したアップデートが公開されました。開発者が提供する情報をもとにアップデートを実施してください。  [ワークアラウンドを実施する] 次のワークアラウンドを実施することで、本脆弱性の影響を軽減することが可能です。  * Windows エクスプローラーのプレビュー ウィンドウと詳細ウィンドウを無効にする * WebClient サービスを無効にする * ATMFD.DLL の名前を変更する "
    },
    {
      "cveID": "CVE-2021-38645",
      "vendorProject": "Microsoft",
      "product": "Open Management Infrastructure (OMI)",
      "vulnerabilityName": "Microsoft Open Management Infrastructure (OMI) Privilege Escalation Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Open Management Infrastructure (OMI) within Azure VM Management Extensions contains an unspecified vulnerability that allows for privilege escalation.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-38645",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft オープン管理インフラストラクチャ (OMI) の権限昇格の脆弱性",
      "shortDescriptionJa": "Azure VM Management Extensions 内の Microsoft Open Management Infrastructure (OMI) には、特権昇格を可能にする不特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-002725",
      "vulnerabilityNameJvn": "複数の Microsoft 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft 製品には、Open Management Infrastructure に不備があるため、権限を昇格される脆弱性が存在します。  本脆弱性は、CVE-2021-38648 および CVE-2021-38649 とは異なる脆弱性です。",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-34523",
      "vendorProject": "Microsoft",
      "product": "Exchange Server",
      "vulnerabilityName": "Microsoft Exchange Server Privilege Escalation Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Exchange Server contains an unspecified vulnerability that allows for privilege escalation.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-34523",
      "cwes": [
        "CWE-287"
      ],
      "vulnerabilityNameJa": "Microsoft Exchange Server の権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Exchange Server には、特権昇格を可能にする不特定の脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-002240",
      "vulnerabilityNameJvn": "Microsoft Exchange Server における権限を昇格される脆弱性",
      "shortDescriptionJvn": "Microsoft Exchange Server には、権限を昇格される脆弱性が存在します。  本脆弱性は、CVE-2021-33768 および CVE-2021-34470 とは異なる脆弱性です。",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-7269",
      "vendorProject": "Microsoft",
      "product": "Internet Information Services (IIS)",
      "vulnerabilityName": "Microsoft Windows Server Buffer Overflow Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Windows Server 2003 R2 contains a buffer overflow vulnerability in Internet Information Services (IIS) 6.0 which allows remote attackers to execute code via a long header beginning with \"If: <http://\" in a PROPFIND request.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-7269",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Microsoft Windows Serverのバッファオーバーフローの脆弱性",
      "shortDescriptionJa": "Microsoft Windows Server 2003 R2 には、インターネット インフォメーション サービス (IIS) 6.0 にバッファ オーバーフローの脆弱性が存在し、リモートの攻撃者が PROPFIND リクエストの「If: <http://」で始まる長いヘッダーを介してコードを実行できるようになります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-002299",
      "vulnerabilityNameJvn": "Microsoft Windows Server 2003 の Internet Information Services の WebDAV サービスにおけるバッファオーバーフローの脆弱性",
      "shortDescriptionJvn": "Microsoft Windows Server 2003 の Internet Information Services (IIS) の WebDAV サービスの ScStoragePathFromUrl 関数には、バッファオーバーフローの脆弱性が存在します。  本脆弱性への攻撃が 2016 年 7 月または 8 月に観測されています。",
      "impactJvn": "リモートの攻撃者により、PROPFIND リクエストの過度に長い \"If: <http://\" で始まるヘッダを介して、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-36948",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Update Medic Service Privilege Escalation Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Windows Update Medic Service contains an unspecified vulnerability that allows for privilege escalation.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-36948",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft Windows Update Medic Service の権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Windows Update Medic Service には、特権昇格を可能にする不特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-002330",
      "vulnerabilityNameJvn": "Microsoft Windows 10 および Windows Server における権限を昇格される脆弱性",
      "shortDescriptionJvn": "Microsoft Windows 10 および Windows Server には、Windows Update Medic Service に不備があるため、権限を昇格される脆弱性が存在します。 ",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-38649",
      "vendorProject": "Microsoft",
      "product": "Open Management Infrastructure (OMI)",
      "vulnerabilityName": "Microsoft Open Management Infrastructure (OMI) Privilege Escalation Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Open Management Infrastructure (OMI) within Azure VM Management Extensions contains an unspecified vulnerability allowing privilege escalation.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-38649",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft オープン管理インフラストラクチャ (OMI) の権限昇格の脆弱性",
      "shortDescriptionJa": "Azure VM Management Extensions 内の Microsoft Open Management Infrastructure (OMI) には、特権昇格を可能にする不特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-002686",
      "vulnerabilityNameJvn": "複数の Microsoft 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft 製品には、Open Management Infrastructure に不備があるため、権限を昇格される脆弱性が存在します。  本脆弱性は、CVE-2021-38645 および CVE-2021-38648 とは異なる脆弱性です。",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-0688",
      "vendorProject": "Microsoft",
      "product": "Exchange Server",
      "vulnerabilityName": "Microsoft Exchange Server Validation Key Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Exchange Server Validation Key fails to properly create unique keys at install time, allowing for remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-0688",
      "cwes": [
        "CWE-287"
      ],
      "vulnerabilityNameJa": "Microsoft Exchange Server 検証キーのリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Microsoft Exchange Server 検証キーは、インストール時に一意のキーを適切に作成できず、リモートでコードが実行される可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-001793",
      "vulnerabilityNameJvn": "Microsoft Exchange Server におけるリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "Microsoft Exchange Server には、メモリ内のオブジェクトの適切な処理に失敗した場合、リモートでコードを実行される脆弱性が存在します。  ベンダは、本脆弱性を「Microsoft Exchange Validation Key Remote Code Execution Vulnerability」として公開しています。",
      "impactJvn": "リモートでコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2017-0143",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Server Message Block (SMBv1) Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Windows Server Message Block 1.0 (SMBv1) contains an unspecified vulnerability that allows for remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-0143",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Microsoft Windows Server メッセージ ブロック (SMBv1) のリモート コード実行の脆弱性",
      "shortDescriptionJa": "Microsoft Windows Server Message Block 1.0 (SMBv1) には、リモートでコードが実行される可能性がある不特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-001842",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品の SMBv1 サーバにおける任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品の SMBv1 サーバには、任意のコードを実行される脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性は「Windows SMB のリモートでコードが実行される脆弱性」と記載されています。  本脆弱性は、CVE-2017-0144、CVE-2017-0145、CVE-2017-0146、および CVE-2017-0148 とは異なる脆弱性です。",
      "impactJvn": "リモートの攻撃者により、巧妙に細工されたパケットを介して、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2016-7255",
      "vendorProject": "Microsoft",
      "product": "Win32k",
      "vulnerabilityName": "Microsoft Win32k Privilege Escalation Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Win32k kernel-mode driver fails to properly handle objects in memory which allows for privilege escalation. Successful exploitation allows an attacker to run code in kernel mode.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2016-7255",
      "cwes": [
        "CWE-264"
      ],
      "vulnerabilityNameJa": "Microsoft Win32k の権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Win32k カーネル モード ドライバーは、特権昇格を可能にするメモリ内のオブジェクトを適切に処理できません。悪用に成功すると、攻撃者がカーネル モードでコードを実行できるようになります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2016-005814",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品のカーネルモードドライバにおける権限昇格の脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品のカーネルモードドライバには、権限を取得される脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性は「Win32k の特権の昇格の脆弱性」と記載されています。",
      "impactJvn": "ローカルユーザにより、巧妙に細工されたアプリケーションを介して、権限を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-0708",
      "vendorProject": "Microsoft",
      "product": "Remote Desktop Services",
      "vulnerabilityName": "Microsoft Remote Desktop Services Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Remote Desktop Services, formerly known as Terminal Service, contains an unspecified vulnerability that allows an unauthenticated attacker to connect to the target system using RDP and send specially crafted requests. Successful exploitation allows for remote code execution. The vulnerability is also known under the moniker of BlueKeep.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-0708",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Microsoft リモート デスクトップ サービスのリモート コード実行の脆弱性",
      "shortDescriptionJa": "以前はターミナル サービスとして知られていた Microsoft リモート デスクトップ サービスには、認証されていない攻撃者が RDP を使用してターゲット システムに接続し、特別に作成されたリクエストを送信することを可能にする不特定の脆弱性が存在します。悪用に成功すると、リモートでコードが実行される可能性があります。この脆弱性は、BlueKeep という名前でも知られています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-003551",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品のリモートデスクトップ サービスにおけるリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品のリモートデスクトップ サービスには、リモートでコードを実行される脆弱性が存在します。  ベンダは、本脆弱性を「リモート デスクトップ サービスのリモートでコードが実行される脆弱性」として公開しています。",
      "impactJvn": "認証されていない攻撃者により、RDP を使用して標的のシステムに接続し巧妙に細工されたリクエストを送信されることで、リモートでコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-34473",
      "vendorProject": "Microsoft",
      "product": "Exchange Server",
      "vulnerabilityName": "Microsoft Exchange Server Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Exchange Server contains an unspecified vulnerability that allows for remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-34473",
      "cwes": [
        "CWE-918"
      ],
      "vulnerabilityNameJa": "Microsoft Exchange Server のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Microsoft Exchange Server には、リモートでコードが実行される可能性がある不特定の脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-002172",
      "vulnerabilityNameJvn": "Microsoft Exchange Server におけるリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "Microsoft Exchange Server には、リモートでコードを実行される脆弱性が存在します。  本脆弱性は、CVE-2021-31196 および CVE-2021-31206 とは異なる脆弱性です。 ",
      "impactJvn": "リモートでコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-1464",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Spoofing Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Windows contains a spoofing vulnerability when Windows incorrectly validates file signatures, allowing an attacker to bypass security features and load improperly signed files.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-1464",
      "cwes": [
        "CWE-347"
      ],
      "vulnerabilityNameJa": "Microsoft Windows のなりすましの脆弱性",
      "shortDescriptionJa": "Microsoft Windows には、Windows がファイル署名を誤って検証する場合にスプーフィングの脆弱性が存在し、攻撃者がセキュリティ機能をバイパスし、不適切に署名されたファイルを読み込む可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-008474",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品におけるなりすまされる脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、Windows がファイルの署名を正しく検証しない場合、なりすまされる脆弱性が存在します。  ベンダは、本脆弱性を「Windows のなりすましの脆弱性」として公開しています。",
      "impactJvn": "なりすまされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-1732",
      "vendorProject": "Microsoft",
      "product": "Win32k",
      "vulnerabilityName": "Microsoft Win32k Privilege Escalation Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Win32k contains an unspecified vulnerability that allows for privilege escalation.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-1732",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Microsoft Win32k の権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Win32k には、権限昇格を可能にする未特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-001163",
      "vulnerabilityNameJvn": "Windows 10 および Windows Server における権限を昇格される脆弱性",
      "shortDescriptionJvn": "Windows 10 および Windows Server には、Windows Win32k に不備があるため、権限を昇格される脆弱性が存在します。  本脆弱性は、CVE-2021-1698 とは異なる脆弱性です。 ",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-34527",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Print Spooler Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Windows Print Spooler contains an unspecified vulnerability due to the Windows Print Spooler service improperly performing privileged file operations. Successful exploitation allows an attacker to perform remote code execution with SYSTEM privileges. The vulnerability is also known under the moniker of PrintNightmare.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Known",
      "notes": "Reference CISA's ED 21-04 (https://www.cisa.gov/news-events/directives/ed-21-04-mitigate-windows-print-spooler-service-vulnerability) for further guidance and requirements. Note: The due date for addressing this vulnerability aligns with the requirements outlined in ED 21-04. https://nvd.nist.gov/vuln/detail/CVE-2021-34527",
      "cwes": [
        "CWE-269"
      ],
      "vulnerabilityNameJa": "Microsoft Windows 印刷スプーラーのリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Microsoft Windows 印刷スプーラーには、Windows 印刷スプーラー サービスが特権ファイル操作を不適切に実行することに起因する不特定の脆弱性が含まれています。悪用に成功すると、攻撃者が SYSTEM 権限でリモート コードを実行できるようになります。この脆弱性は、PrintNightmare という名前でも知られています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-001967",
      "vulnerabilityNameJvn": "Microsoft Windows の印刷スプーラーにリモートコード実行の脆弱性",
      "shortDescriptionJvn": "Microsoft Windows の Print Spooler サービスには、RpcAddPrinterDriverEx() 関数のアクセス制限の不備に起因するリモートコード実行の脆弱性が存在します。  Print Spooler サービスは、印刷において印刷待ちを実現するためのサービスです。RpcAddPrinterDriverEx() 関数は、上記サービスでプリンタドライバのインストールに用いられます。パラメータ DRIVER_CONTAINER オブジェクトとパラメータ dwFileCopyFlags によって、インストールするプリンタドライバとファイルのコピー方法を制御しています。 認証ユーザであれば、RpcAddPrinterDriverEx() 関数を実行可能です。そのため、認証情報を取得した攻撃者は、リモートサーバ上のドライバを指定し、インストールできます。",
      "impactJvn": "認証された遠隔の第三者によって、SYSTEM 権限で任意のコードを実行される可能性があります。",
      "requiredActionJvn": "[アップデートする] <a href=\"https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-34527\" target=\"_blank\">Microsoftが公開している情報</a>をもとに、最新版へアップデートしてください。 またMicrosoftは、アップデート実施後に以下の設定を実施することを推奨しています。 詳しくは、<a href=\"https://support.microsoft.com/ja-jp/topic/kb5005010-restricting-installation-of-new-printer-drivers-after-applying-the-july-6-2021-updates-31b91c02-05bc-4ada-a7ea-183b129578a7\" target=\"_blank\">KB5005010</a> の内容を参照ください。  　* グループポリシーを使用して、<a href=\"https://docs.microsoft.com/ja-jp/windows-hardware/drivers/print/introduction-to-point-and-print\" target=\"_blank\">ポイント アンド プリント</a>を無効にする 　* 非管理者アカウントがプリンタドライバをインストールできないよう制限する  [ワークアラウンドを実施する] 次のワークアラウンドを実施することで、本脆弱性の影響を軽減することが可能です。  　* Print Spooler サービスを停止し、無効にする 　* グループポリシーを使用して、インバウンドからのリモート印刷を無効にする"
    },
    {
      "cveID": "CVE-2021-31207",
      "vendorProject": "Microsoft",
      "product": "Exchange Server",
      "vulnerabilityName": "Microsoft Exchange Server Security Feature Bypass Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Exchange Server contains an unspecified vulnerability that allows for security feature bypass.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-31207",
      "cwes": [
        "CWE-20",
        "CWE-434"
      ],
      "vulnerabilityNameJa": "Microsoft Exchange Server のセキュリティ機能バイパスの脆弱性",
      "shortDescriptionJa": "Microsoft Exchange Server には、セキュリティ機能のバイパスを可能にする不特定の脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-001516",
      "vulnerabilityNameJvn": "Microsoft Exchange Server におけるセキュリティ機能を回避される脆弱性",
      "shortDescriptionJvn": "Microsoft Exchange Server には、セキュリティ機能を回避される脆弱性が存在します。 ",
      "impactJvn": "セキュリティ機能を回避される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-0803",
      "vendorProject": "Microsoft",
      "product": "Win32k",
      "vulnerabilityName": "Microsoft Win32k Privilege Escalation Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Win32k contains an unspecified vulnerability due to it failing to properly handle objects in memory causing privilege escalation. Successful exploitation allows an attacker to run code in kernel mode.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-0803",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft Win32k の権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Win32k には、メモリ内のオブジェクトを適切に処理できないため、特権昇格を引き起こす不特定の脆弱性が存在します。悪用に成功すると、攻撃者がカーネル モードでコードを実行できるようになります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-002695",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、Win32k コンポーネントがメモリ内のオブジェクトの適切な処理に失敗した場合、権限を昇格される脆弱性が存在します。  ベンダは、本脆弱性を「Win32k の特権の昇格の脆弱性」として公開しています。  本脆弱性は、CVE-2019-0685、CVE-2019-0859 とは異なる脆弱性です。",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-1040",
      "vendorProject": "Microsoft",
      "product": "Hyper-V RemoteFX",
      "vulnerabilityName": "Microsoft Hyper-V RemoteFX vGPU Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Hyper-V RemoteFX vGPU contains an improper input validation vulnerability due to the host server failing to properly validate input from an authenticated user on a guest operating system. Successful exploitation allows for remote code execution on the host operating system.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-1040",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Microsoft Hyper-V RemoteFX vGPU のリモート コード実行の脆弱性",
      "shortDescriptionJa": "Microsoft Hyper-V RemoteFX vGPU には、ホスト サーバーがゲスト オペレーティング システム上の認証されたユーザーからの入力を適切に検証できないために、不適切な入力検証の脆弱性が存在します。悪用に成功すると、ホスト オペレーティング システム上でリモート コードが実行される可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-008160",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品におけるリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "Microsoft Windows Server 2008、Windows Server 2012、Windows Server 2016 には、ホスト サーバー上の Hyper-V RemoteFX vGPU が、ゲスト オペレーティング システム上の認証されているユーザーからの入力を適切に検証しない場合、リモートでコードを実行される脆弱性が存在します。  ベンダは、本脆弱性を「Hyper-V RemoteFX vGPU のリモートでコードが実行される脆弱性」として公開しています。  本脆弱性は、CVE-2020-1032、CVE-2020-1036、CVE-2020-1041、CVE-2020-1042、CVE-2020-1043 とは異なる脆弱性です。",
      "impactJvn": "リモートでコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-28310",
      "vendorProject": "Microsoft",
      "product": "Win32k",
      "vulnerabilityName": "Microsoft Win32k Privilege Escalation Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Windows Win32k contains an unspecified vulnerability that allows for privilege escalation.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-28310",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Microsoft Win32k の権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Windows Win32k には、特権昇格を可能にする不特定の脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-001495",
      "vulnerabilityNameJvn": "Microsoft Windows 10 および Windows Server における権限を昇格される脆弱性",
      "shortDescriptionJvn": "Microsoft Windows 10 および Windows Server には、Windows Win32k に不備があるため、権限を昇格される脆弱性が存在します。  本脆弱性は、CVE-2021-27072 とは異なる脆弱性です。",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-1350",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows DNS Server Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Windows DNS Servers fail to properly handle requests, allowing an attacker to perform remote code execution in the context of the Local System Account. The vulnerability is also known under the moniker of SIGRed.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "Reference CISA's ED 20-03 (https://www.cisa.gov/news-events/directives/ed-20-03-mitigate-windows-dns-server-remote-code-execution-vulnerability-july-2020-patch-tuesday) for further guidance and requirements. Note: The due date for addressing this vulnerability aligns with the requirements outlined in ED 20-03. https://nvd.nist.gov/vuln/detail/CVE-2020-1350",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft Windows DNS サーバーのリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Microsoft Windows DNS サーバーはリクエストを適切に処理できないため、攻撃者がローカル システム アカウントのコンテキストでリモート コードを実行する可能性があります。この脆弱性は SIGRed という名前でも知られています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-007701",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品におけるリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、Windows ドメインネームシステムサーバがリクエストを適切に処理できない場合、リモートでコードを実行される脆弱性が存在します。  ベンダは、本脆弱性を「Windows DNS サーバーのリモートでコードが実行される脆弱性」として公開しています。 ",
      "impactJvn": "リモートでコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-26411",
      "vendorProject": "Microsoft",
      "product": "Internet Explorer",
      "vulnerabilityName": "Microsoft Internet Explorer Memory Corruption Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Internet Explorer contains an unspecified vulnerability that allows for memory corruption.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-26411",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Microsoft Internet Explorer のメモリ破損の脆弱性",
      "shortDescriptionJa": "Microsoft Internet Explorer には、メモリ破損を引き起こす不特定の脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-001268",
      "vulnerabilityNameJvn": "複数の Microsoft 製品におけるメモリ破損の脆弱性",
      "shortDescriptionJvn": "Microsoft Internet Explorer 9、11、Microsoft Edge には、メモリ破損の脆弱性が存在します。 ",
      "impactJvn": "メモリを破損される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-0859",
      "vendorProject": "Microsoft",
      "product": "Win32k",
      "vulnerabilityName": "Microsoft Win32k Privilege Escalation Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Win32k fails to properly handle objects in memory causing privilege escalation. Successful exploitation allows an attacker to run code in kernel mode.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-0859",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft Win32k の権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Win32k はメモリ内のオブジェクトを適切に処理できず、権限昇格が発生します。悪用に成功すると、攻撃者がカーネル モードでコードを実行できるようになります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-002658",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、Win32k コンポーネントがメモリ内のオブジェクトの適切な処理に失敗した場合、権限を昇格される脆弱性が存在します。  ベンダは、本脆弱性を「Win32k の特権の昇格の脆弱性」として公開しています。  本脆弱性は、CVE-2019-0685、CVE-2019-0803 とは異なる脆弱性です。",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-40444",
      "vendorProject": "Microsoft",
      "product": "MSHTML",
      "vulnerabilityName": "Microsoft MSHTML Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft MSHTML contains a unspecified vulnerability that allows for remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-40444",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "Microsoft MSHTML リモート コード実行の脆弱性",
      "shortDescriptionJa": "Microsoft MSHTML には、リモートでコードが実行される可能性がある不特定の脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-002681",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品におけるリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、Microsoft MSHTML に不備があるため、リモートでコードを実行される脆弱性が存在します。 ",
      "impactJvn": "リモートでコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-8759",
      "vendorProject": "Microsoft",
      "product": ".NET Framework",
      "vulnerabilityName": "Microsoft .NET Framework Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft .NET Framework contains a remote code execution vulnerability when processing untrusted input that could allow an attacker to take control of an affected system.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-8759",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Microsoft .NET Framework のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Microsoft .NET Framework には、信頼できない入力を処理する際にリモートでコードが実行される脆弱性が存在し、攻撃者が影響を受けるシステムを制御できる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-007366",
      "vulnerabilityNameJvn": "Microsoft .NET Framework の WSDL 処理に任意コード実行の脆弱性",
      "shortDescriptionJvn": "Microsoft .NET Framework では WSDL の解析処理が適切に行われていません。結果として、遠隔の第三者によって、任意のコードを実行される可能性があります。  Microsoft .NET framework の WSDL 解析コンポーネントに含まれる PrintClientProxy メソッドでは、改行コードの処理が適切に行われていません。細工された WSDL ファイルを .NET Framework が処理することで、任意のコードが実行される可能性があります。  現在確認されている攻撃手法は、SOAP Moniker オブジェクトが埋め込まれた RTF ファイルを使用して、外部サイトにある WSDL を取得および解析させるものです。別の攻撃手法も存在する可能性があります。",
      "impactJvn": "細工された RTF ドキュメントの閲覧などを通じて、細工された WSDL ファイルを処理することで、遠隔の攻撃者によって任意のコードが実行される可能性があります。",
      "requiredActionJvn": "[アップデートする] 開発者が提供する情報をもとに最新版へアップデートしてください。"
    },
    {
      "cveID": "CVE-2018-8653",
      "vendorProject": "Microsoft",
      "product": "Internet Explorer",
      "vulnerabilityName": "Microsoft Internet Explorer Scripting Engine Memory Corruption Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Internet Explorer contains a memory corruption vulnerability due to how the Scripting Engine handles objects in memory, leading to remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-8653",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Microsoft Internet Explorer スクリプト エンジンのメモリ破損の脆弱性",
      "shortDescriptionJa": "Microsoft Internet Explorer には、スクリプト エンジンがメモリ内のオブジェクトを処理する方法に起因するメモリ破損の脆弱性があり、リモートでコードが実行されます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-010753",
      "vulnerabilityNameJvn": "Internet Explorer の JScript スクリプトエンジンにおけるメモリ破損の脆弱性",
      "shortDescriptionJvn": "Microsoft が提供する Internet Explorer の JScript スクリプトエンジンには、メモリ破損の脆弱性が存在します。  Microsoft が提供する Internet Explorer には、VBScript やJScript といったスクリプト言語を実行するスクリプトエンジンが実装されています。スクリプトエンジンの JScript を扱うコンポーネントにおいて、メモリ破損の脆弱性が見つかりました。Internet Explorer や Internet Explorer スクリプトエンジンの挿入をサポートするアプリケーションが本脆弱性の影響を受けます。  なお、本脆弱性を悪用する攻撃がすでに確認されています。",
      "impactJvn": "特別に細工された HTML ファイル（ウェブページやメールの添付文書）、PDF ファイル、Microsoft Office 文書、または Internet Explorer のスクリプトエンジンで作成したコンテンツの挿入をサポートする文書を、ユーザが閲覧することで、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "[アップデートする] Microsoft が提供する情報をもとに、最新版へアップデートしてください。  [ワークアラウンドを実施する] 開発者の情報によると、jscript.dll へのアクセスを制限することで、本脆弱性の影響を軽減することが可能です。 管理者権限でコマンドプロンプトを立ち上げ、次のコマンドを実行してください。  * 32bit システムの場合  cacls %windir%\\system32\\jscript.dll /E /P everyone:N  * 64bit システムの場合  cacls %windir%\\syswow64\\jscript.dll /E /P everyone:N"
    },
    {
      "cveID": "CVE-2019-0797",
      "vendorProject": "Microsoft",
      "product": "Win32k",
      "vulnerabilityName": "Microsoft Win32k Privilege Escalation Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Win32k contains a privilege escalation vulnerability when the Win32k component fails to properly handle objects in memory. Successful exploitation allows an attacker to execute code in kernel mode.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-0797",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft Win32k の権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Win32k には、Win32k コンポーネントがメモリ内のオブジェクトを適切に処理できない場合に特権昇格の脆弱性が存在します。悪用に成功すると、攻撃者がカーネル モードでコードを実行できるようになります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-002540",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、Win32k コンポーネントがメモリ内のオブジェクトの適切な処理に失敗した場合、権限を昇格される脆弱性が存在します。  ベンダは、本脆弱性を「Win32k の特権の昇格の脆弱性」として公開しています。  本脆弱性は、CVE-2019-0808 とは異なる脆弱性です。",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-36942",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Local Security Authority (LSA) Spoofing Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Windows Local Security Authority (LSA) contains a spoofing vulnerability allowing an unauthenticated attacker to call a method on the LSARPC interface and coerce the domain controller to authenticate against another server using NTLM.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-36942",
      "cwes": [
        "CWE-749"
      ],
      "vulnerabilityNameJa": "Microsoft Windows ローカル セキュリティ機関 (LSA) のなりすましの脆弱性",
      "shortDescriptionJa": "Microsoft Windows ローカル セキュリティ機関 (LSA) にはスプーフィングの脆弱性があり、認証されていない攻撃者が LSARPC インターフェイスでメソッドを呼び出し、ドメイン コントローラに NTLM を使用した別のサーバーに対する認証を強制することができます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-002297",
      "vulnerabilityNameJvn": "Microsoft Windows Server におけるなりすまされる脆弱性",
      "shortDescriptionJvn": "Microsoft Windows Server には、Windows LSA に不備があるため、なりすまされる脆弱性が存在します。 ",
      "impactJvn": "なりすまされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-1215",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Privilege Escalation Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Windows contains an unspecified vulnerability due to the way ws2ifsl.sys (Winsock) handles objects in memory, allowing for privilege escalation. Successful exploitation allows an attacker to execute code with elevated privileges.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-1215",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft Windows の権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Windows には、ws2ifsl.sys (Winsock) がメモリ内のオブジェクトを処理する方法に起因する、権限の昇格を可能にする未指定の脆弱性が含まれています。この脆弱性を悪用すると、攻撃者は昇格した権限でコードを実行できるようになります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-009237",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、ws2ifsl.sys (Winsock) がメモリ内のオブジェクトを処理する方法に不備があるため、権限を昇格される脆弱性が存在します。  ベンダは、本脆弱性を「Windows の特権の昇格の脆弱性」として公開しています。  本脆弱性は、CVE-2019-1253、CVE-2019-1278、CVE-2019-1303 とは異なる脆弱性です。",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2018-0798",
      "vendorProject": "Microsoft",
      "product": "Office",
      "vulnerabilityName": "Microsoft Office Memory Corruption Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Office contains a memory corruption vulnerability due to the way objects are handled in memory. Successful exploitation allows for remote code execution in the context of the current user. This vulnerability is known to be chained with CVE-2018-0802.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-0798",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Microsoft Office のメモリ破損の脆弱性",
      "shortDescriptionJa": "Microsoft Office には、メモリ内でのオブジェクトの処理方法に起因するメモリ破損の脆弱性が存在します。悪用に成功すると、現在のユーザーのコンテキストでリモート コードが実行されることが可能になります。この脆弱性は CVE-2018-0802 と連鎖していることが知られています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-001060",
      "vulnerabilityNameJvn": "複数の Microsoft Office 製品の数式エディタにおけるリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Office 製品の数式エディタには、メモリ内のオブジェクト処理に不備があるため、リモートでコードを実行される脆弱性が存在します。  ベンダは、本脆弱性を「Microsoft Word のメモリ破損の脆弱性」として公開しています。",
      "impactJvn": "リモートでコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-0802",
      "vendorProject": "Microsoft",
      "product": "Office",
      "vulnerabilityName": "Microsoft Office Memory Corruption Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Office contains a memory corruption vulnerability due to the way objects are handled in memory. Successful exploitation allows for remote code execution in the context of the current user. This vulnerability is known to be chained with CVE-2018-0798.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-0802",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Microsoft Office のメモリ破損の脆弱性",
      "shortDescriptionJa": "Microsoft Office には、メモリ内でのオブジェクトの処理方法に起因するメモリ破損の脆弱性が存在します。悪用に成功すると、現在のユーザーのコンテキストでリモート コードが実行されることが可能になります。この脆弱性は CVE-2018-0798 と連鎖していることが知られています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-001062",
      "vulnerabilityNameJvn": "複数の Microsoft Office 製品の数式エディタにおけるリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Office 製品の数式エディタには、メモリ内のオブジェクト処理に不備があるため、リモートでコードを実行される脆弱性が存在します。  ベンダは、本脆弱性を「Microsoft Word のメモリ破損の脆弱性」として公開しています。  本脆弱性は、CVE-2018-0797 および CVE-2018-0812 とは異なる脆弱性です。",
      "impactJvn": "リモートでコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2012-0158",
      "vendorProject": "Microsoft",
      "product": "MSCOMCTL.OCX",
      "vulnerabilityName": "Microsoft MSCOMCTL.OCX Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft MSCOMCTL.OCX contains an unspecified vulnerability that allows for remote code execution, allowing an attacker to take complete control of an affected system under the context of the current user.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2012-0158",
      "cwes": [
        "CWE-94"
      ],
      "vulnerabilityNameJa": "Microsoft MSCOMCTL.OCX リモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Microsoft MSCOMCTL.OCX には、リモートでコードが実行される不特定の脆弱性が含まれており、攻撃者が現在のユーザーのコンテキストで影響を受けるシステムを完全に制御できるようになります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2012-002031",
      "vulnerabilityNameJvn": "複数の Microsoft 製品の MSCOMCTL.OCX の ActiveX における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft 製品で利用されるコモンコントロール内の MSCOMCTL.OCX の (1) ListView、(2) ListView2、(3) TreeView、および (4) TreeView2 ActiveX コントロールには、任意のコードを実行される脆弱性が存在します。",
      "impactJvn": "第三者により、巧妙に細工された (a) Web サイト、(b) Office ドキュメント、または (c) .rtf ファイルを介して、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2015-1641",
      "vendorProject": "Microsoft",
      "product": "Office",
      "vulnerabilityName": "Microsoft Office Memory Corruption Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Office contains a memory corruption vulnerability due to failure to properly handle rich text format files in memory. Successful exploitation allows for remote code execution in the context of the current user.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2015-1641",
      "cwes": [
        "CWE-399"
      ],
      "vulnerabilityNameJa": "Microsoft Office のメモリ破損の脆弱性",
      "shortDescriptionJa": "Microsoft Office には、メモリ内でリッチ テキスト形式のファイルを適切に処理できないことによるメモリ破損の脆弱性が存在します。悪用に成功すると、現在のユーザーのコンテキストでリモート コードが実行されることが可能になります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2015-002272",
      "vulnerabilityNameJvn": "複数の Microsoft 製品における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft 製品には、任意のコードを実行される脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性は「Microsoft Office のメモリの破損の脆弱性」と記載されています。",
      "impactJvn": "第三者により、巧妙に細工された RTF ドキュメントを介して、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-27085",
      "vendorProject": "Microsoft",
      "product": "Internet Explorer",
      "vulnerabilityName": "Microsoft Internet Explorer Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Internet Explorer contains an unspecified vulnerability that allows for remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-27085",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft Internet Explorer のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Microsoft Internet Explorer には、リモートでコードが実行される可能性がある不特定の脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-004438",
      "vulnerabilityNameJvn": "Internet Explorer 11 におけるリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "Internet Explorer 11 には、リモートでコードを実行される脆弱性が存在します。 ",
      "impactJvn": "リモートでコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-0541",
      "vendorProject": "Microsoft",
      "product": "MSHTML",
      "vulnerabilityName": "Microsoft MSHTML Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft MSHTML engine contains an improper input validation vulnerability that allows for remote code execution vulnerability.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-0541",
      "cwes": [
        "CWE-77"
      ],
      "vulnerabilityNameJa": "Microsoft MSHTML リモート コード実行の脆弱性",
      "shortDescriptionJa": "Microsoft MSHTML エンジンには、不適切な入力検証の脆弱性があり、リモートでコードが実行される可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-001010",
      "vulnerabilityNameJvn": "複数の Microsoft 製品におけるリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft 製品には、MSHTML エンジンが入力を検証する方法に不備があるため、リモートでコードを実行される脆弱性が存在します。  ベンダは、本脆弱性を「MSHTML エンジンのリモートでコードが実行される脆弱性」として公開しています。",
      "impactJvn": "リモートでコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-11882",
      "vendorProject": "Microsoft",
      "product": "Office",
      "vulnerabilityName": "Microsoft Office Memory Corruption Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Office contains a memory corruption vulnerability that allows remote code execution in the context of the current user.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-11882",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Microsoft Office のメモリ破損の脆弱性",
      "shortDescriptionJa": "Microsoft Office にはメモリ破損の脆弱性があり、現在のユーザーのコンテキストでリモートでコードが実行される可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-009645",
      "vulnerabilityNameJvn": "Microsoft Office 数式エディタにおけるスタックベースのバッファオーバーフローの脆弱性",
      "shortDescriptionJvn": "Microsoft Office 数式エディタには、スタックベースのバッファオーバーフローの脆弱性が存在します。  Microsoft 数式エディタは Microsoft Office に付属するコンポーネントです。Microsoft Office 数式エディタにはスタックベースのバッファオーバーフローの脆弱性 (CWE-121) が存在します。  CWE-121 https://cwe.mitre.org/data/definitions/121.html  最近のソフトウェアでは、メモリ破損の脆弱性に対して DEP や ASLR などの保護、さらには CFG といった保護を組み込むことによって影響を緩和する対策を行っています。しかしこのコンポーネントには、最新の Microsoft Office 2016 のバージョンであっても、上記のような保護機構が組み込まれておらず、コード実行などの攻撃が容易になっています。  保護 https://msdn.microsoft.com/en-us/library/bb430720.aspx?f=255&MSPPError=-2147217396  CFG https://msdn.microsoft.com/en-us/library/windows/desktop/mt637065(v=vs.85).aspx  Microsoft 数式エディタは eqnedt32.exe で提供される out-of-process COM サーバーであるため、MS Office アプリケーションに対する保護の範囲外にあります。例えば RTF 文書を使った攻撃が行われる場合、文書は Microsoft Word で開かれますが、eqnedt32.exe は Windows DCOM Server Process Launcher service によって呼び出されるため、Microsoft Office のプログラムに対する EMET や Windows Defender Exploit Guard などの保護機構は働きません。同様の理由で Windows Defender Exploit Guard Attack Surface Reduction (ASR) による保護も行われません。  COM サーバー https://msdn.microsoft.com/en-us/library/windows/desktop/ms683835(v=vs.85).aspx  EMET https://www.microsoft.com/en-us/download/details.aspx?id=54264  Windows Defender Exploit Guard https://docs.microsoft.com/en-us/windows/threat-protection/windows-defender-exploit-guard/attack-surface-reduction-exploit-guard  Attack Surface Reduction (ASR) https://docs.microsoft.com/en-us/windows/threat-protection/windows-defender-exploit-guard/enable-attack-surface-reduction  Windows 7 のユーザで、かつ システムレベルで EMET の ASLR を「常にオン」に設定している場合には、この脆弱性に対する攻撃から保護されます。一方 Windows 10 の場合、Windows 7 のようなシステムレベルでの ASLR 設定はできないため、この脆弱性に対する対策を行う必要があります。",
      "impactJvn": "細工された Office 文書を閲覧した場合に、ユーザの権限で任意のコードが実行される可能性があります。",
      "requiredActionJvn": "[アップデートする] 開発者が提供する情報をもとに、最新版へアップデートしてください。  開発者が提供する情報 https://portal.msrc.microsoft.com/ja-jp/security-guidance/advisory/CVE-2017-11882  [数式エディタを無効化する] 以下のようにレジストリを設定することで、Microsoft Office において数式エディタを無効化することが可能です。  　　Windows Registry Editor Version 5.00  　　[HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Office\\Common\\COM             Compatibility\\{0002CE02-0000-0000-C000-000000000046}] \"Compatibility Flags\"=dword:00000400  　　[HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Office\\Common\\COM Compatibility\\{0002CE02-0000-0000-C000-000000000046}] \"Compatibility Flags\"=dword:00000400  [EMET もしくは Windows Defender Exploit Guard を eqnedt32.exe に適用する] eqnedt32.exe に Windows が提供する保護機構を適用してください。 とくに、ASLR を有効にすることで発見者の提供する情報で説明されている攻撃を防ぐことが可能です。  保護機構 https://blogs.technet.microsoft.com/srd/2017/08/09/moving-beyond-emet-ii-windows-defender-exploit-guard/  発見者が提供する情報 https://embedi.com/blog/skeleton-closet-ms-office-vulnerability-you-didnt-know-about"
    },
    {
      "cveID": "CVE-2020-0674",
      "vendorProject": "Microsoft",
      "product": "Internet Explorer",
      "vulnerabilityName": "Microsoft Internet Explorer Scripting Engine Memory Corruption Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Internet Explorer contains a memory corruption vulnerability due to the way the Scripting Engine handles objects in memory. Successful exploitation could allow remote code execution in the context of the current user.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-0674",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Microsoft Internet Explorer スクリプト エンジンのメモリ破損の脆弱性",
      "shortDescriptionJa": "Microsoft Internet Explorer には、スクリプト エンジンがメモリ内のオブジェクトを処理する方法に起因するメモリ破損の脆弱性が存在します。悪用に成功すると、現在のユーザーのコンテキストでリモート コードが実行される可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-001025",
      "vulnerabilityNameJvn": "Microsoft Internet Explorer の JScript スクリプトエンジンにおけるメモリ破損の脆弱性",
      "shortDescriptionJvn": "Microsoft が提供する Internet Explorer の JScript スクリプトエンジンには、メモリ破損の脆弱性が存在します。  Microsoft が提供する Internet Explorer には VBScript や JScript といったスクリプト言語を実行するためのスクリプトエンジンが実装されています。スクリプトエンジンの JScript を扱うコンポーネントにおいて、メモリ破損の脆弱性が発見されました。Internet Explorer や JScript スクリプトエンジンを組み込んでいるアプリケーションが本脆弱性の影響を受けます。  なお、本脆弱性を悪用する攻撃が既に確認されています。",
      "impactJvn": "特別に細工された HTML ファイル (ウェブページやメールの添付文書)、PDF ファイル、Microsoft Office 文書、または Internet Explorer のスクリプトエンジンで作成されたコンテンツの挿入をサポートする文書をユーザが閲覧することで、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "2020年1月20日現在、対策方法は不明です。 以下の回避策を適用することで、本脆弱性の影響を軽減することが可能です。  [jscript.dll へのアクセスを制限する] jscript.dll は古いバージョンの JScript をサポートするためのライブラリです。このライブラリへのアクセスを制限することで、本脆弱性の悪用を防止することが可能です。 管理者権限でコマンドプロンプトを起動し、以下のコマンドを実行してください。  32bit システムの場合  * takeown /f %windir%\\system32\\jscript.dll 　cacls %windir%\\system32\\jscript.dll /E /P everyone:N  64bit システムの場合  * takeown /f %windir%\\syswow64\\jscript.dll 　cacls %windir%\\syswow64\\jscript.dll /E /P everyone:N 　takeown /f %windir%\\system32\\jscript.dll 　cacls %windir%\\system32\\jscript.dll /E /P everyone:N  開発者が提供しているアドバイザリ (<a href=\"https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/ADV200001\"target=\"blank\">ADV200001</a>) では、本緩和策を適用した場合の影響や上記の変更を元に戻す方法についても述べられています。あわせて参照してください。"
    },
    {
      "cveID": "CVE-2021-27059",
      "vendorProject": "Microsoft",
      "product": "Office",
      "vulnerabilityName": "Microsoft Office Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Office contains an unspecified vulnerability that allows for remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-27059",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft Office のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Microsoft Office には、リモートでコードが実行される可能性がある不特定の脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-001233",
      "vulnerabilityNameJvn": "Microsoft Office におけるリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "Microsoft Office には、リモートでコードを実行される脆弱性が存在します。  本脆弱性は、CVE-2021-24108、CVE-2021-27057 とは異なる脆弱性です。",
      "impactJvn": "リモートでコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-1367",
      "vendorProject": "Microsoft",
      "product": "Internet Explorer",
      "vulnerabilityName": "Microsoft Internet Explorer Scripting Engine Memory Corruption Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Internet Explorer contains a memory corruption vulnerability in how the scripting engine handles objects in memory. Successful exploitation allows for remote code execution in the context of the current user.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-1367",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Microsoft Internet Explorer スクリプト エンジンのメモリ破損の脆弱性",
      "shortDescriptionJa": "Microsoft Internet Explorer には、スクリプト エンジンがメモリ内のオブジェクトを処理する方法にメモリ破損の脆弱性が存在します。悪用に成功すると、現在のユーザーのコンテキストでリモート コードが実行されることが可能になります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-009644",
      "vulnerabilityNameJvn": "Microsoft Internet Explorer 9 から 11 におけるリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "Microsoft Internet Explorer 9 から 11 には、スクリプトエンジンが Internet Explorer のメモリ内のオブジェクトを処理する方法に不備があるため、リモートでコードを実行される脆弱性が存在します。  ベンダは、本脆弱性を「スクリプト エンジンのメモリ破損の脆弱性」として公開しています。  本脆弱性は、CVE-2019-1221 とは異なる脆弱性です。",
      "impactJvn": "リモートでコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2017-0199",
      "vendorProject": "Microsoft",
      "product": "Office and WordPad",
      "vulnerabilityName": "Microsoft Office and WordPad Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Office and WordPad contain an unspecified vulnerability due to the way the applications parse specially crafted files. Successful exploitation allows for remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-0199",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft Office および WordPad のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Microsoft Office および WordPad には、アプリケーションが特別に細工されたファイルを解析する方法に起因する不特定の脆弱性が含まれています。悪用に成功すると、リモートでコードが実行される可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-002402",
      "vulnerabilityNameJvn": "Microsoft OLE URL Moniker における遠隔の HTA データに対する不適切な処理",
      "shortDescriptionJvn": "Microsoft OLE は、不適切な方法で URL Moniker を使用して遠隔のデータを処理します。遠隔データは提示された MIME type に関連付けられたアプリケーションを使って処理されますが、MIME type のなかには任意コード実行につながる危険なものが含まれています。たとえば、MIME type application/hta には mshta.exe が関連付けられており、細工された HTA コンテンツを処理することで任意のコードが実行される可能性があります。  Microsoft URL Moniker https://msdn.microsoft.com/en-us/library/ms775149.aspx  すでに次のような手法での攻撃活動が報告されています。  　* Microsoft Word の DOC 形式に偽装された RTF (リッチテキスト) 形式の文書ファイルによって攻撃が開始される 　* この文書ファイルを開くと、リモートサーバに接続して HTA ファイルを取得し、HTA ファイルに含まれる VBScript がクライアント上で実行される  本脆弱性を使用した攻撃は、Microsoft Word 以外の Windows コンポーネントを標的として行われる可能性があります。なお、Microsoft Office の保護ビューが、ユーザ操作なしで攻撃が実行されることを防ぐのに役立つことも報告されています。  Microsoft Office の保護ビュー https://support.office.com/ja-jp/article/%E4%BF%9D%E8%AD%B7%E3%83%93%E3%83%A5%E3%83%BC%E3%81%A8%E3%81%AF-d6f09ac7-e6b9-4495-8e43-2bbcdbcb6653",
      "impactJvn": "細工された文書ファイルをユーザが開くことで、遠隔の第三者によって任意のコードを実行される可能性があります。",
      "requiredActionJvn": "[アップデートする] 2017年4月11日、Microsoft から、本脆弱性に対するセキュリティアップデートが公開されました。 Microsoft が提供する情報をもとに、アップデートを適用してください。  なお、セキュリティアップデートの適用後であっても、保護ビューが有効でなければ、リンクされた OLE コンテンツが MIME type にしたがって取得され保存されるところまでは、ユーザへの確認なしで行われます。セキュリティアップデートは、このようにして保存された HTA コンテンツが実行されることを防ぐものです。  [application/hta 形式のファイルの処理を無効化する] 現在確認されている攻撃手法は、application/hta 形式のデータに対する処理を無効化することで防ぐことができると考えられます。次のようなレジストリ値を設定することで、application/hta 形式のデータをプレーンテキストとして処理するよう変更することが可能です。  　Windows Registry Editor Version 5.00  　[HKEY_CLASSES_ROOT\\PROTOCOLS\\Filter\\application/hta] 　\"CLSID\"=\"{5e941d80-bf96-11cd-b579-08002b30bfeb}\"  [Microsoft Word で RTF ファイルをブロックする] 報告されている攻撃活動は、RTF ドキュメントファイルを使用したものです。 Microsoft Office Trust Center のファイル制限機能によって RTF ファイルを開かないようブロックすることが可能です。 また、たとえば Word 2016 では次のようにレジストリを設定することで RTF ファイルのブロックが可能です。  　Windows Registry Editor Version 5.00  　[HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Word\\Security\\FileBlock] 　\"OpenInProtectedView\"=dword:00000000 　\"RtfFiles\"=dword:00000002  レジストリの設定内容は、Office 製品のバージョンによって異なります。  Microsoft Office Trust Center のファイル制限機能 https://support.office.com/ja-jp/article/%E3%83%95%E3%82%A1%E3%82%A4%E3%83%AB%E5%88%B6%E9%99%90%E6%A9%9F%E8%83%BD%E3%81%A8%E3%81%AF-10d0e0ab-fecf-4605-befd-1e6563e7686d"
    },
    {
      "cveID": "CVE-2020-1380",
      "vendorProject": "Microsoft",
      "product": "Internet Explorer",
      "vulnerabilityName": "Microsoft Internet Explorer Scripting Engine Memory Corruption Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Internet Explorer contains a memory corruption vulnerability which can allow for remote code execution in the context of the current user.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-1380",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Microsoft Internet Explorer スクリプト エンジンのメモリ破損の脆弱性",
      "shortDescriptionJa": "Microsoft Internet Explorer にはメモリ破損の脆弱性があり、現在のユーザーのコンテキストでリモートでコードが実行される可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-008524",
      "vulnerabilityNameJvn": "Microsoft Internet Explorer 11 における情報を公開される脆弱性",
      "shortDescriptionJvn": "Internet Explorer 11 には、スクリプトエンジンがメモリ内のオブジェクトを処理する方法に不備があるため、リモートでコードを実行される脆弱性が存在します。  ベンダは、本脆弱性を「スクリプト エンジンのメモリ破損の脆弱性」として公開しています。  本脆弱性は、CVE-2020-1555 および CVE-2020-1570 とは異なる脆弱性です。 ",
      "impactJvn": "リモートでコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-1429",
      "vendorProject": "Microsoft",
      "product": "Internet Explorer",
      "vulnerabilityName": "Microsoft Internet Explorer Scripting Engine Memory Corruption Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Internet Explorer contains a memory corruption vulnerability which can allow for remote code execution in the context of the current user.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-1429",
      "cwes": [
        "CWE-416",
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Microsoft Internet Explorer スクリプト エンジンのメモリ破損の脆弱性",
      "shortDescriptionJa": "Microsoft Internet Explorer にはメモリ破損の脆弱性があり、現在のユーザーのコンテキストでリモートでコードが実行される可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-011756",
      "vulnerabilityNameJvn": "Microsoft Internet Explorer 9 から 11 におけるリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "Microsoft Internet Explorer 9 から 11 には、スクリプトエンジンが Internet Explorer のメモリ内のオブジェクトを処理する方法に不備があるため、リモートでコードを実行される脆弱性が存在します。  ベンダは、本脆弱性を「スクリプト エンジンのメモリ破損の脆弱性」として公開しています。  本脆弱性は、CVE-2019-1426、CVE-2019-1427、CVE-2019-1428 とは異なる脆弱性です。",
      "impactJvn": "リモートでコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2017-11774",
      "vendorProject": "Microsoft",
      "product": "Office",
      "vulnerabilityName": "Microsoft Office Outlook Security Feature Bypass Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Office Outlook contains a security feature bypass vulnerability due to improperly handling objects in memory. Successful exploitation allows an attacker to execute commands.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-11774",
      "cwes": [
        "CWE-119"
      ],
      "vulnerabilityNameJa": "Microsoft Office Outlookのセキュリティ機能バイパスの脆弱性",
      "shortDescriptionJa": "Microsoft Office Outlook には、メモリ内のオブジェクトの不適切な処理によるセキュリティ機能バイパスの脆弱性が存在します。悪用に成功すると、攻撃者がコマンドを実行できるようになります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-009188",
      "vulnerabilityNameJvn": "複数の Microsoft Outlook 製品における任意のコマンドを実行される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Outlook 製品には、Microsoft Office のメモリ内のオブジェクト処理に不備があるため、任意のコマンドを実行される脆弱性が存在します。  ベンダは、本脆弱性を「Microsoft Outlook Security Feature Bypass Vulnerability」として公開しています。",
      "impactJvn": "攻撃者により、任意のコマンドを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-0968",
      "vendorProject": "Microsoft",
      "product": "Internet Explorer",
      "vulnerabilityName": "Microsoft Internet Explorer Scripting Engine Memory Corruption Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Internet Explorer contains a memory corruption vulnerability due to how the Scripting Engine handles objects in memory, leading to remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-0968",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Microsoft Internet Explorer スクリプト エンジンのメモリ破損の脆弱性",
      "shortDescriptionJa": "Microsoft Internet Explorer には、スクリプト エンジンがメモリ内のオブジェクトを処理する方法に起因するメモリ破損の脆弱性があり、リモートでコードが実行されます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-004261",
      "vulnerabilityNameJvn": "Microsoft Internet Explorer 9 および 11 におけるリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "Microsoft Internet Explorer 9 および 11 には、スクリプトエンジンがメモリ内のオブジェクトを処理する方法に不備があるため、リモートでコードを実行される脆弱性が存在します。  ベンダは、本脆弱性を「スクリプト エンジンのメモリ破損の脆弱性」として公開しています。  本脆弱性は、CVE-2020-0970 とは異なる脆弱性です。",
      "impactJvn": "リモートでコードを実行される可能性があります。  ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-1472",
      "vendorProject": "Microsoft",
      "product": "Netlogon",
      "vulnerabilityName": "Microsoft Netlogon Privilege Escalation Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft's Netlogon Remote Protocol (MS-NRPC) contains a privilege escalation vulnerability when an attacker establishes a vulnerable Netlogon secure channel connection to a domain controller. An attacker who successfully exploits the vulnerability could run a specially crafted application on a device on the network. The vulnerability is also known under the moniker of Zerologon.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Known",
      "notes": "Reference CISA's ED 20-04 (https://www.cisa.gov/news-events/directives/ed-20-04-mitigate-netlogon-elevation-privilege-vulnerability-august-2020-patch-tuesday) for further guidance and requirements. Note: The due date for addressing this vulnerability aligns with the requirements outlined in ED 20-04. https://nvd.nist.gov/vuln/detail/CVE-2020-1472",
      "cwes": [
        "CWE-330"
      ],
      "vulnerabilityNameJa": "Microsoft Netlogon の権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft の Netlogon リモート プロトコル (MS-NRPC) には、攻撃者がドメイン コントローラーへの脆弱な Netlogon セキュア チャネル接続を確立した場合に特権昇格の脆弱性が存在します。攻撃者がこの脆弱性の悪用に成功すると、ネットワーク上のデバイス上で特別に細工されたアプリケーションを実行する可能性があります。この脆弱性は、Zerologon という名前でも知られています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-008530",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限昇格の脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、権限を昇格される脆弱性が存在します。  ベンダは、本脆弱性を「Netlogon の特権の昇格の脆弱性」として公開しています。",
      "impactJvn": "攻撃者により、Netlogonリモートプロトコルを使用してドメインコントローラーへの脆弱な Netlogon セキュアチャネル接続を確立されることで、権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-26855",
      "vendorProject": "Microsoft",
      "product": "Exchange Server",
      "vulnerabilityName": "Microsoft Exchange Server Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Exchange Server contains an unspecified vulnerability that allows for remote code execution. This vulnerability is part of the ProxyLogon exploit chain.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Known",
      "notes": "Reference CISA's ED 21-02 (https://www.cisa.gov/news-events/directives/ed-21-02-mitigate-microsoft-exchange-premises-product-vulnerabilities) for further guidance and requirements. Note: The due date for addressing this vulnerability aligns with the requirements outlined in ED 21-02. https://nvd.nist.gov/vuln/detail/CVE-2021-26855",
      "cwes": [
        "CWE-918"
      ],
      "vulnerabilityNameJa": "Microsoft Exchange Server のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Microsoft Exchange Server には、リモートでコードが実行される可能性がある不特定の脆弱性が存在します。この脆弱性は、ProxyLogon エクスプロイト チェーンの一部です。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-001133",
      "vulnerabilityNameJvn": "Microsoft Exchange Server におけるリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "Microsoft Exchange Server には、リモートでコードを実行される脆弱性が存在します。  本脆弱性は、CVE-2021-26412、CVE-2021-26854、CVE-2021-26857、CVE-2021-26858、CVE-2021-27065、CVE-2021-27078 とは異なる脆弱性です。",
      "impactJvn": "リモートでコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-26858",
      "vendorProject": "Microsoft",
      "product": "Exchange Server",
      "vulnerabilityName": "Microsoft Exchange Server Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Exchange Server contains an unspecified vulnerability that allows for remote code execution. This vulnerability is part of the ProxyLogon exploit chain.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Known",
      "notes": "Reference CISA's ED 21-02 (https://www.cisa.gov/news-events/directives/ed-21-02-mitigate-microsoft-exchange-premises-product-vulnerabilities) for further guidance and requirements. Note: The due date for addressing this vulnerability aligns with the requirements outlined in ED 21-02. https://nvd.nist.gov/vuln/detail/CVE-2021-26858",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft Exchange Server のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Microsoft Exchange Server には、リモートでコードが実行される可能性がある不特定の脆弱性が存在します。この脆弱性は、ProxyLogon エクスプロイト チェーンの一部です。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-001170",
      "vulnerabilityNameJvn": "Microsoft Exchange Server におけるリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "Microsoft Exchange Server には、リモートでコードを実行される脆弱性が存在します。   本脆弱性は、CVE-2021-26412、CVE-2021-26854、CVE-2021-26855、CVE-2021-26857、CVE-2021-27065、CVE-2021-27078 とは異なる脆弱性です。",
      "impactJvn": "リモートでコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-27065",
      "vendorProject": "Microsoft",
      "product": "Exchange Server",
      "vulnerabilityName": "Microsoft Exchange Server Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Exchange Server contains an unspecified vulnerability that allows for remote code execution. This vulnerability is part of the ProxyLogon exploit chain.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Known",
      "notes": "Reference CISA's ED 21-02 (https://www.cisa.gov/news-events/directives/ed-21-02-mitigate-microsoft-exchange-premises-product-vulnerabilities) for further guidance and requirements. Note: The due date for addressing this vulnerability aligns with the requirements outlined in ED 21-02. https://nvd.nist.gov/vuln/detail/CVE-2021-27065",
      "cwes": [
        "CWE-39"
      ],
      "vulnerabilityNameJa": "Microsoft Exchange Server のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Microsoft Exchange Server には、リモートでコードが実行される可能性がある不特定の脆弱性が存在します。この脆弱性は、ProxyLogon エクスプロイト チェーンの一部です。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-001171",
      "vulnerabilityNameJvn": "Microsoft Exchange Server におけるリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "Microsoft Exchange Server には、リモートでコードを実行される脆弱性が存在します。   本脆弱性は、CVE-2021-26412、CVE-2021-26854、CVE-2021-26855、CVE-2021-26857、CVE-2021-26858、CVE-2021-27078 とは異なる脆弱性です。",
      "impactJvn": "リモートでコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-1054",
      "vendorProject": "Microsoft",
      "product": "Win32k",
      "vulnerabilityName": "Microsoft Win32k Privilege Escalation Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Win32k contains a privilege escalation vulnerability when the Windows kernel-mode driver fails to properly handle objects in memory. Successful exploitation allows an attacker to execute code in kernel mode.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-1054",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Microsoft Win32k の権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Win32k には、Windows カーネル モード ドライバーがメモリ内のオブジェクトを適切に処理できない場合に特権昇格の脆弱性が存在します。悪用に成功すると、攻撃者がカーネル モードでコードを実行できるようになります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-005819",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、Windows カーネルモードドライバがメモリ内のオブジェクトの適切な処理に失敗した場合、権限を昇格される脆弱性が存在します。  ベンダは、本脆弱性を「Win32k の特権の昇格の脆弱性」として公開しています。  本脆弱性は、CVE-2020-1143 とは異なる脆弱性です。",
      "impactJvn": "リモートでコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-1675",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Print Spooler Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Windows Print Spooler contains an unspecified vulnerability that allows for remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-1675",
      "cwes": [
        "CWE-285"
      ],
      "vulnerabilityNameJa": "Microsoft Windows 印刷スプーラーのリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Microsoft Windows Print Spooler には、リモートでコードが実行される可能性がある不特定の脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-001920",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、Windows 印刷スプーラに不備があるため、権限を昇格される脆弱性が存在します。 ",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-34448",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Scripting Engine Memory Corruption Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Windows Scripting Engine contains an unspecified vulnerability that allows for memory corruption.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-34448",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Microsoft Windows スクリプト エンジンのメモリ破損の脆弱性",
      "shortDescriptionJa": "Microsoft Windows Scripting Engine には、メモリ破損を引き起こす不特定の脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-002217",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品におけるメモリ破損の脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、スクリプト エンジンに不備があるため、メモリ破損の脆弱性が存在します。 ",
      "impactJvn": "メモリを破損される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-0601",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows CryptoAPI Spoofing Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Windows CryptoAPI (Crypt32.dll) contains a spoofing vulnerability in the way it validates Elliptic Curve Cryptography (ECC) certificates. An attacker could exploit the vulnerability by using a spoofed code-signing certificate to sign a malicious executable, making it appear the file was from a trusted, legitimate source. A successful exploit could also allow the attacker to conduct man-in-the-middle attacks and decrypt confidential information on user connections to the affected software. The vulnerability is also known under the moniker of CurveBall.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "Reference CISA's ED 20-02 (https://www.cisa.gov/news-events/directives/ed-20-02-mitigate-windows-vulnerabilities-january-2020-patch-tuesday) for further guidance and requirements. Note: The due date for addressing this vulnerability aligns with the requirements outlined in ED 20-02. https://nvd.nist.gov/vuln/detail/CVE-2020-0601",
      "cwes": [
        "CWE-295"
      ],
      "vulnerabilityNameJa": "Microsoft Windows CryptoAPI スプーフィングの脆弱性",
      "shortDescriptionJa": "Microsoft Windows CryptoAPI (Crypt32.dll) には、楕円曲線暗号 (ECC) 証明書を検証する方法にスプーフィングの脆弱性が存在します。攻撃者は、なりすましのコード署名証明書を使用して悪意のある実行可能ファイルに署名し、そのファイルが信頼できる正当なソースからのものであるかのように見せかけることで、この脆弱性を悪用する可能性があります。エクスプロイトに成功すると、攻撃者が中間者攻撃を実行し、影響を受けるソフトウェアへのユーザー接続に関する機密情報を復号化できる可能性があります。この脆弱性は、CurveBall という名前でも知られています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-001006",
      "vulnerabilityNameJvn": "Microsoft Windows CryptoAPI における Elliptic Curve Cryptography (ECC) 証明書の検証不備の脆弱性",
      "shortDescriptionJvn": "Microsoft の Crypt32.dll が提供する Windows CryptoAPI には、Elliptic Curve Cryptography (ECC) 証明書の検証不備の脆弱性が存在します。 CertGetCertificateChain() 関数により ECC キーを持つ証明書を信頼されたルート CA までトレースが可能か判断する場合、証明書チェーンの信頼性を適切に検証できないため、正当な証明書になりすませる可能性があります。 ",
      "impactJvn": "中間者攻撃 (man-in-the-middle attack) により、HTTPS 通信の傍受や改ざんしたり、または悪意のあるプログラムの署名を詐称したりするなどの可能性があります。",
      "requiredActionJvn": "[アップデートする] <a href=\"https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2020-0601\">開発者が提供する情報</a>をもとに、最新版にアップデートしてください。 "
    },
    {
      "cveID": "CVE-2019-0604",
      "vendorProject": "Microsoft",
      "product": "SharePoint",
      "vulnerabilityName": "Microsoft SharePoint Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft SharePoint fails to check the source markup of an application package. An attacker who successfully exploits the vulnerability could run remote code in the context of the SharePoint application pool and the SharePoint server farm account.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-0604",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Microsoft SharePoint リモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Microsoft SharePoint は、アプリケーション パッケージのソース マークアップのチェックに失敗します。攻撃者がこの脆弱性の悪用に成功すると、SharePoint アプリケーション プールおよび SharePoint サーバー ファーム アカウントのコンテキストでリモート コードが実行される可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-002318",
      "vulnerabilityNameJvn": "Microsoft SharePoint におけるリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "Microsoft SharePoint には、アプリケーションパッケージのソースマークアップのチェックに失敗した場合、リモートでコードを実行される脆弱性が存在します。  ベンダは、本脆弱性を「Microsoft SharePoint のリモート コードが実行される脆弱性」として公開しています。  本脆弱性は、CVE-2019-0594 とは異なる脆弱性です。",
      "impactJvn": "リモートでコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-0646",
      "vendorProject": "Microsoft",
      "product": ".NET Framework",
      "vulnerabilityName": "Microsoft .NET Framework Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft .NET Framework contains an improper input validation vulnerability that allows for remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-0646",
      "cwes": [
        "CWE-91"
      ],
      "vulnerabilityNameJa": "Microsoft .NET Framework のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Microsoft .NET Framework には、リモートでコードが実行される可能性がある不適切な入力検証の脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-001080",
      "vulnerabilityNameJvn": "Microsoft .NET Framework におけるリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "Microsoft .NET Framework には、入力の適切な検証に失敗した場合、リモートでコードを実行される脆弱性が存在します。  ベンダは、本脆弱性を「.NET Framework のコード挿入の脆弱性」として公開しています。 ",
      "impactJvn": "リモートでコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2019-0808",
      "vendorProject": "Microsoft",
      "product": "Win32k",
      "vulnerabilityName": "Microsoft Win32k Privilege Escalation Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Win32k contains a privilege escalation vulnerability due to the component failing to properly handle objects in memory. Successful exploitation allows an attacker to run code in kernel mode.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-0808",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft Win32k の権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Win32k には、コンポーネントがメモリ内のオブジェクトを適切に処理できないため、特権昇格の脆弱性が存在します。悪用に成功すると、攻撃者がカーネル モードでコードを実行できるようになります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-002538",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、Win32k コンポーネントがメモリ内のオブジェクトの適切な処理に失敗した場合、権限を昇格される脆弱性が存在します。  ベンダは、本脆弱性を「Win32k の特権の昇格の脆弱性」として公開しています。  本脆弱性は、CVE-2019-0797 とは異なる脆弱性です。",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-26857",
      "vendorProject": "Microsoft",
      "product": "Exchange Server",
      "vulnerabilityName": "Microsoft Exchange Server Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Exchange Server contains an unspecified vulnerability that allows for remote code execution. This vulnerability is part of the ProxyLogon exploit chain.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Known",
      "notes": "Reference CISA's ED 21-02 (https://www.cisa.gov/news-events/directives/ed-21-02-mitigate-microsoft-exchange-premises-product-vulnerabilities) for further guidance and requirements. Note: The due date for addressing this vulnerability aligns with the requirements outlined in ED 21-02. https://nvd.nist.gov/vuln/detail/CVE-2021-26857",
      "cwes": [
        "CWE-502"
      ],
      "vulnerabilityNameJa": "Microsoft Exchange Server のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Microsoft Exchange Server には、リモートでコードが実行される可能性がある不特定の脆弱性が存在します。この脆弱性は、ProxyLogon エクスプロイト チェーンの一部です。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-001169",
      "vulnerabilityNameJvn": "Microsoft Exchange Server におけるリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "Microsoft Exchange Server には、リモートでコードを実行される脆弱性が存在します。   本脆弱性は、CVE-2021-26412、CVE-2021-26854、CVE-2021-26855、CVE-2021-26858、CVE-2021-27065、CVE-2021-27078 とは異なる脆弱性です。",
      "impactJvn": "リモートでコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-1147",
      "vendorProject": "Microsoft",
      "product": ".NET Framework, SharePoint, Visual Studio",
      "vulnerabilityName": "Microsoft .NET Framework, SharePoint, and Visual Studio Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft .NET Framework, Microsoft SharePoint, and Visual Studio contain a remote code execution vulnerability when the software fails to check the source markup of XML file input. Successful exploitation allows an attacker to execute code in the context of the process responsible for deserialization of the XML content.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-1147",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft .NET Framework、SharePoint、および Visual Studio のリモート コード実行の脆弱性",
      "shortDescriptionJa": "Microsoft .NET Framework、Microsoft SharePoint、および Visual Studio には、ソフトウェアが XML ファイル入力のソース マークアップのチェックに失敗した場合に、リモートでコードが実行される脆弱性が存在します。悪用に成功すると、攻撃者は XML コンテンツのデシリアライゼーションを担当するプロセスのコンテキストでコードを実行することができます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-008157",
      "vulnerabilityNameJvn": "複数の Microsoft 製品におけるリモートでコードを実行される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft 製品には、.NET Framework、Microsoft SharePoint および Visual Studio がXML ファイル入力のソース マークアップをチェックできない場合、リモートでコードを実行される脆弱性が存在します。  ベンダは、本脆弱性を「NET Framework、SharePoint Server および Visual Studio のリモートでコードが実行される脆弱性」として公開しています。 ",
      "impactJvn": "リモートでコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-1214",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Privilege Common Log File System (CLFS) Escalation Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Windows Common Log File System (CLFS) driver improperly handles objects in memory which can allow for privilege escalation.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-1214",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft Windows の特権共通ログ ファイル システム (CLFS) 昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Windows 共通ログ ファイル システム (CLFS) ドライバーは、メモリ内のオブジェクトを不適切に処理するため、特権昇格が可能になる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-009236",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、Windows 共通ログ ファイル システム (CLFS) ドライバがメモリ内のオブジェクトを適切に処理しない場合、権限を昇格される脆弱性が存在します。  ベンダは、本脆弱性を「Windows 共通ログ ファイル システム ドライバーの特権の昇格の脆弱性」として公開しています。 ",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2016-3235",
      "vendorProject": "Microsoft",
      "product": "Office",
      "vulnerabilityName": "Microsoft Office OLE DLL Side Loading Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Office Object Linking & Embedding (OLE) dynamic link library (DLL) contains a side loading vulnerability due to it improperly validating input before loading libraries. Successful exploitation allows for remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2016-3235",
      "cwes": [
        "CWE-264"
      ],
      "vulnerabilityNameJa": "Microsoft Office OLE DLL のサイドローディングの脆弱性",
      "shortDescriptionJa": "Microsoft Office Object Linking & Embedding (OLE) ダイナミック リンク ライブラリ (DLL) には、ライブラリをロードする前に入力を不適切に検証するため、サイド ローディングの脆弱性が存在します。悪用に成功すると、リモートでコードが実行される可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2016-003189",
      "vulnerabilityNameJvn": "複数の Microsoft Visio 製品における権限昇格の脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Visio 製品は、ライブラリのローディングを誤って処理するため、権限を取得される脆弱性が存在します。  マイクロソフトセキュリティ情報には、この脆弱性は「Microsoft Office OLE DLL のサイド ローディングの脆弱性」と記載されています。",
      "impactJvn": "ローカルユーザにより、巧妙に細工されたアプリケーションを介して、権限を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-0863",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Error Reporting (WER) Privilege Escalation Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Windows Error Reporting (WER) contains a privilege escalation vulnerability due to the way it handles files, allowing for code execution in kernel mode.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-0863",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft Windows エラー報告 (WER) の権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Windows エラー報告 (WER) には、カーネル モードでのコード実行を可能にするファイルの処理方法に起因する権限昇格の脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-003849",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、Windowsエラー報告（WER）がファイルを処理する方法に不備があるため、権限を昇格される脆弱性が存在します。  ベンダは、本脆弱性を「Windows エラー報告の特権の昇格の脆弱性」として公開しています。",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-36955",
      "vendorProject": "Microsoft",
      "product": "Windows",
      "vulnerabilityName": "Microsoft Windows Common Log File System (CLFS) Driver Privilege Escalation Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Windows Common Log File System (CLFS) driver contains an unspecified vulnerability that allows for privilege escalation.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-36955",
      "cwes": [],
      "vulnerabilityNameJa": "Microsoft Windows Common Log File System (CLFS) ドライバーの権限昇格の脆弱性",
      "shortDescriptionJa": "Microsoft Windows Common Log File System (CLFS) ドライバーには、権限昇格を可能にする未特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-002697",
      "vulnerabilityNameJvn": "複数の Microsoft Windows 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft Windows 製品には、Windows 共通ログファイルシステムドライバに不備があるため、権限を昇格される脆弱性が存在します。  本脆弱性は、CVE-2021-36963 および CVE-2021-38633 とは異なる脆弱性です。",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-38648",
      "vendorProject": "Microsoft",
      "product": "Open Management Infrastructure (OMI)",
      "vulnerabilityName": "Microsoft Open Management Infrastructure (OMI) Privilege Escalation Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Microsoft Open Management Infrastructure (OMI) within Azure VM Management Extensions contains an unspecified vulnerability allowing privilege escalation.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-38648",
      "cwes": [
        "CWE-1390"
      ],
      "vulnerabilityNameJa": "Microsoft オープン管理インフラストラクチャ (OMI) の権限昇格の脆弱性",
      "shortDescriptionJa": "Azure VM Management Extensions 内の Microsoft Open Management Infrastructure (OMI) には、特権昇格を可能にする不特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-002685",
      "vulnerabilityNameJvn": "複数の Microsoft 製品における権限を昇格される脆弱性",
      "shortDescriptionJvn": "複数の Microsoft 製品には、Open Management Infrastructure に不備があるため、権限を昇格される脆弱性が存在します。  本脆弱性は、CVE-2021-38645 および CVE-2021-38649 とは異なる脆弱性です。",
      "impactJvn": "権限を昇格される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-6819",
      "vendorProject": "Mozilla",
      "product": "Firefox and Thunderbird",
      "vulnerabilityName": "Mozilla Firefox And Thunderbird Use-After-Free Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Mozilla Firefox and Thunderbird contain a race condition vulnerability when running the nsDocShell destructor under certain conditions. The race condition creates a use-after-free vulnerability, causing unspecified impacts.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-6819",
      "cwes": [
        "CWE-362",
        "CWE-416"
      ],
      "vulnerabilityNameJa": "Mozilla Firefox および Thunderbird の Use-After-Free 脆弱性",
      "shortDescriptionJa": "Mozilla Firefox および Thunderbird には、特定の条件下で nsDocShell デストラクターを実行するときに競合状態の脆弱性が存在します。競合状態は解放後の使用の脆弱性を生み出し、不特定の影響を引き起こします。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-004938",
      "vulnerabilityNameJvn": "Mozilla Firefox および Thunderbird における解放済みメモリの使用に関する脆弱性",
      "shortDescriptionJvn": "Mozilla Firefox および Thunderbird には、解放済みメモリの使用に関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-6820",
      "vendorProject": "Mozilla",
      "product": "Firefox and Thunderbird",
      "vulnerabilityName": "Mozilla Firefox And Thunderbird Use-After-Free Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Mozilla Firefox and Thunderbird contain a race condition vulnerability when handling a ReadableStream under certain conditions. The race condition creates a use-after-free vulnerability, causing unspecified impacts.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-6820",
      "cwes": [
        "CWE-362"
      ],
      "vulnerabilityNameJa": "Mozilla Firefox および Thunderbird の Use-After-Free 脆弱性",
      "shortDescriptionJa": "Mozilla Firefox および Thunderbird には、特定の条件下で ReadableStream を処理する際の競合状態の脆弱性が含まれています。競合状態は解放後の使用の脆弱性を生み出し、不特定の影響を引き起こします。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-004939",
      "vulnerabilityNameJvn": "Mozilla Firefox および Thunderbird における二重解放に関する脆弱性",
      "shortDescriptionJvn": "Mozilla Firefox および Thunderbird には、二重解放に関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-17026",
      "vendorProject": "Mozilla",
      "product": "Firefox and Thunderbird",
      "vulnerabilityName": "Mozilla Firefox And Thunderbird Type Confusion Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Mozilla Firefox and Thunderbird contain a type confusion vulnerability due to incorrect alias information in the IonMonkey JIT compiler when setting array elements.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-17026",
      "cwes": [
        "CWE-843"
      ],
      "vulnerabilityNameJa": "Mozilla Firefox と Thunderbird のタイプ混同の脆弱性",
      "shortDescriptionJa": "Mozilla Firefox および Thunderbird には、配列要素を設定する際の IonMonkey JIT コンパイラの誤ったエイリアス情報による型混乱の脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-014733",
      "vulnerabilityNameJvn": "Firefox および Thunderbird における型の取り違えに関する脆弱性",
      "shortDescriptionJvn": "Firefox および Thunderbird  には、型の取り違えに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-15949",
      "vendorProject": "Nagios",
      "product": "Nagios XI",
      "vulnerabilityName": "Nagios XI Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Nagios XI contains a remote code execution vulnerability in which a user can modify the check_plugin executable and insert malicious commands to execute as root.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-15949",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "Nagios XI のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Nagios XI にはリモート コード実行の脆弱性があり、ユーザーが check_plugin 実行可能ファイルを変更し、悪意のあるコマンドを挿入して root として実行できる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-008969",
      "vulnerabilityNameJvn": "Nagios XI におけるコマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "Nagios XI には、コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-26919",
      "vendorProject": "NETGEAR",
      "product": "JGS516PE Devices",
      "vulnerabilityName": "Netgear JGS516PE Devices Missing Function Level Access Control Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Netgear JGS516PE devices contain a missing function level access control vulnerability.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-26919",
      "cwes": [],
      "vulnerabilityNameJa": "Netgear JGS516PE デバイスに機能レベルのアクセス制御の脆弱性が存在しない",
      "shortDescriptionJa": "Netgear JGS516PE デバイスには、欠落している機能レベルのアクセス制御の脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-012278",
      "vulnerabilityNameJvn": "NETGEAR JGS516PE デバイスにおける脆弱性",
      "shortDescriptionJvn": "NETGEAR JGS516PE デバイスには、不特定の脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-19356",
      "vendorProject": "Netis",
      "product": "WF2419 Devices",
      "vulnerabilityName": "Netis WF2419 Devices Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Netis WF2419 devices contains an unspecified vulnerability that allows an attacker to perform remote code execution as root through the router's web management page.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-19356",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "Netis WF2419 デバイスのリモート コード実行の脆弱性",
      "shortDescriptionJa": "Netis WF2419 デバイスには、攻撃者がルータの Web 管理ページを通じて root としてリモート コードを実行できる不特定の脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-014562",
      "vulnerabilityNameJvn": "Netis WF2419 における OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "Netis WF2419 には、OS コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-2555",
      "vendorProject": "Oracle",
      "product": "Multiple Products",
      "vulnerabilityName": "Oracle Multiple Products Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Multiple Oracle products contain a remote code execution vulnerability that allows an unauthenticated attacker with network access via T3 or HTTP to takeover the affected system. Impacted Oracle products: Oracle Coherence in Fusion Middleware, Oracle Utilities Framework, Oracle Retail Assortment Planning, Oracle Commerce, Oracle Communications Diameter Signaling Router (DSR).",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-2555",
      "cwes": [
        "CWE-502"
      ],
      "vulnerabilityNameJa": "Oracle の複数製品のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "複数の Oracle 製品には、リモートでコードが実行される脆弱性が存在し、認証されていない攻撃者が T3 または HTTP 経由でネットワークにアクセスし、影響を受けるシステムを乗っ取ることを可能にします。影響を受けるOracle製品: Fusion MiddlewareのOracle Coherence、Oracle Utilities Framework、Oracle Retail Assortment Planning、Oracle Commerce、Oracle Communications Diameter Signaling Router (DSR)。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-001293",
      "vulnerabilityNameJvn": "Oracle Fusion Middleware の Oracle Coherence における Caching,CacheStore,Invocation に関する脆弱性",
      "shortDescriptionJvn": "Oracle Fusion Middleware の Oracle Coherence には、Caching,CacheStore,Invocation に関する処理に不備があるため、機密性、完全性、および可用性に影響のある脆弱性が存在します。",
      "impactJvn": "リモートの攻撃者により、情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 攻撃が行われる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2012-3152",
      "vendorProject": "Oracle",
      "product": "Fusion Middleware",
      "vulnerabilityName": "Oracle Fusion Middleware Unspecified Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Oracle Fusion Middleware Reports Developer contains an unspecified vulnerability that allows remote attackers to affect confidentiality and integrity of affected systems.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2012-3152",
      "cwes": [],
      "vulnerabilityNameJa": "Oracle Fusion Middleware の特定されていない脆弱性",
      "shortDescriptionJa": "Oracle Fusion Middleware Reports Developerには、リモート攻撃者が影響を受けるシステムの機密性と整合性に影響を及ぼす可能性がある不特定の脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2012-005062",
      "vulnerabilityNameJvn": "Oracle Fusion Middleware の Oracle Fusion Middleware における Report Server Component の処理に関する脆弱性",
      "shortDescriptionJvn": "Oracle Fusion Middleware の Oracle Fusion Middleware には、Report Server Component に関する処理に不備があるため、機密性および完全性に影響のある脆弱性が存在します。",
      "impactJvn": "第三者により、情報が漏えいする、あるいは情報を改ざんされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-14871",
      "vendorProject": "Oracle",
      "product": "Solaris and Zettabyte File System (ZFS)",
      "vulnerabilityName": "Oracle Solaris and Zettabyte File System (ZFS) Unspecified Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Oracle Solaris and Oracle ZFS Storage Appliance Kit contain an unspecified vulnerability causing high impacts to confidentiality, integrity, and availability of affected systems.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-14871",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Oracle Solarisおよびゼタバイト・ファイル・システム(ZFS)の不特定の脆弱性",
      "shortDescriptionJa": "Oracle Solaris および Oracle ZFS Storage Appliance Kit には、影響を受けるシステムの機密性、整合性、可用性に大きな影響を与える不特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-009787",
      "vulnerabilityNameJvn": "Oracle Systems の Oracle Solaris における Pluggable authentication module に関する脆弱性",
      "shortDescriptionJvn": "Oracle Systems の Oracle Solaris には、Pluggable authentication module に関する処理に不備があるため、機密性、完全性、および可用性に影響のある脆弱性が存在します。",
      "impactJvn": "リモートの攻撃者により、情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 攻撃が行われる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2015-4852",
      "vendorProject": "Oracle",
      "product": "WebLogic Server",
      "vulnerabilityName": "Oracle WebLogic Server Deserialization of Untrusted Data Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Oracle WebLogic Server contains a deserialization of untrusted data vulnerability within Apache Commons, which can allow for for remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2015-4852",
      "cwes": [
        "CWE-502"
      ],
      "vulnerabilityNameJa": "Oracle WebLogic Server の信頼できないデータのデシリアライゼーションの脆弱性",
      "shortDescriptionJa": "Oracle WebLogic Server には、Apache Commons 内の信頼できないデータのデシリアライゼーションの脆弱性が含まれており、リモートでコードが実行される可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2015-005968",
      "vulnerabilityNameJvn": "Oracle WebLogic Server の WLS Security コンポーネントにおける任意のコマンドを実行される脆弱性",
      "shortDescriptionJvn": "Oracle WebLogic Server の WLS Security コンポーネントには、oracle_common/modules/com.bea.core.apache.commons.collections.jar に関する処理に不備があるため、任意のコマンドを実行される脆弱性が存在します。  本脆弱性の範囲は WebLogic Server 製品に限定されています。  補足情報 : CWE による脆弱性タイプは、CWE-77: Improper Neutralization of Special Elements used in a Command (コマンドインジェクション) と識別されています。 http://cwe.mitre.org/data/definitions/77.html",
      "impactJvn": "第三者により、TCP ポート 7001 への T3 プロトコルトラフィックの巧妙に細工されたシリアル化された Java オブジェクトを介して、任意のコマンドを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-14750",
      "vendorProject": "Oracle",
      "product": "WebLogic Server",
      "vulnerabilityName": "Oracle WebLogic Server Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Oracle WebLogic Server contains an unspecified vulnerability allowing an unauthenticated attacker to perform remote code execution. This vulnerability is related to CVE-2020-14882.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-14750",
      "cwes": [],
      "vulnerabilityNameJa": "Oracle WebLogic Server のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Oracle WebLogic Server には、認証されていない攻撃者がリモートでコードを実行できる不特定の脆弱性が存在します。この脆弱性は CVE-2020-14882 に関連しています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-013069",
      "vulnerabilityNameJvn": "Oracle Fusion Middleware の Oracle WebLogic Server における Console に関する脆弱性",
      "shortDescriptionJvn": "\"Oracle Fusion Middleware の Oracle WebLogic Server には、Console に関する処理に不備があるため、機密性、完全性、および可用性に影響のある脆弱性が存在します。",
      "impactJvn": "リモートの攻撃者により、情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 攻撃が行われる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-14882",
      "vendorProject": "Oracle",
      "product": "WebLogic Server",
      "vulnerabilityName": "Oracle WebLogic Server Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Oracle WebLogic Server contains an unspecified vulnerability, which is assessed to allow for remote code execution, based on this vulnerability being related to CVE-2020-14750.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-14882",
      "cwes": [],
      "vulnerabilityNameJa": "Oracle WebLogic Server のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Oracle WebLogic Server には不特定の脆弱性が含まれており、CVE-2020-14750 に関連するこの脆弱性に基づいて、リモートでコードが実行される可能性があると評価されています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-009778",
      "vulnerabilityNameJvn": "Oracle Fusion Middleware の Oracle WebLogic Server における Console に関する脆弱性",
      "shortDescriptionJvn": "Oracle Fusion Middleware の Oracle WebLogic Server には、Console に関する処理に不備があるため、機密性、完全性、および可用性に影響のある脆弱性が存在します。",
      "impactJvn": "リモートの攻撃者により、情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 攻撃が行われる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-14883",
      "vendorProject": "Oracle",
      "product": "WebLogic Server",
      "vulnerabilityName": "Oracle WebLogic Server Unspecified Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Oracle WebLogic Server contains an unspecified vulnerability in the Console component with high impacts to confidentilaity, integrity, and availability.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-14883",
      "cwes": [],
      "vulnerabilityNameJa": "Oracle WebLogic Server の特定されていない脆弱性",
      "shortDescriptionJa": "Oracle WebLogic Server には、機密性、整合性、可用性に大きな影響を与える不特定の脆弱性がコンソール コンポーネントに含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-009779",
      "vulnerabilityNameJvn": "Oracle Fusion Middleware の Oracle WebLogic Server における Console に関する脆弱性",
      "shortDescriptionJvn": "Oracle Fusion Middleware の Oracle WebLogic Server には、Console に関する処理に不備があるため、機密性、完全性、および可用性に影響のある脆弱性が存在します。",
      "impactJvn": "リモートの管理者により、情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 攻撃が行われる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-8644",
      "vendorProject": "PlaySMS",
      "product": "PlaySMS",
      "vulnerabilityName": "PlaySMS Server-Side Template Injection Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "PlaySMS contains a server-side template injection vulnerability that allows for remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-8644",
      "cwes": [
        "CWE-94"
      ],
      "vulnerabilityNameJa": "PlaySMS サーバー側テンプレート インジェクションの脆弱性",
      "shortDescriptionJa": "PlaySMS には、リモートでコードが実行される可能性があるサーバー側のテンプレート インジェクションの脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-001726",
      "vulnerabilityNameJvn": "PlaySMS における入力確認に関する脆弱性",
      "shortDescriptionJvn": "PlaySMS には、入力確認に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-18935",
      "vendorProject": "Progress",
      "product": "Telerik UI for ASP.NET AJAX",
      "vulnerabilityName": "Progress Telerik UI for ASP.NET AJAX Deserialization of Untrusted Data Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Progress Telerik UI for ASP.NET AJAX contains a deserialization of untrusted data vulnerability through RadAsyncUpload which leads to code execution on the server in the context of the w3wp.exe process.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-18935",
      "cwes": [
        "CWE-502"
      ],
      "vulnerabilityNameJa": "Progress Telerik UI for ASP.NET AJAX の信頼できないデータのデシリアライゼーションの脆弱性",
      "shortDescriptionJa": "ASP.NET AJAX 用の Progress Telerik UI には、RadAsyncUpload を介した信頼できないデータの脆弱性のデシリアライゼーションが含まれており、これにより、w3wp.exe プロセスのコンテキストでサーバー上でコードが実行されます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-013320",
      "vulnerabilityNameJvn": "Telerik UI for ASP.NET AJAX における信頼性のないデータのデシリアライゼーションに関する脆弱性",
      "shortDescriptionJvn": "Telerik UI for ASP.NET AJAX には、信頼性のないデータのデシリアライゼーションに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-22893",
      "vendorProject": "Ivanti",
      "product": "Pulse Connect Secure",
      "vulnerabilityName": "Ivanti Pulse Connect Secure Use-After-Free Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Ivanti Pulse Connect Secure contains a use-after-free vulnerability that allow a remote, unauthenticated attacker to execute code via license services.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Known",
      "notes": "Reference CISA's ED 21-03 (https://www.cisa.gov/news-events/directives/ed-21-03-mitigate-pulse-connect-secure-product-vulnerabilities) for further guidance and requirements. Note: The due date for addressing this vulnerability aligns with the requirements outlined in ED 21-03. https://nvd.nist.gov/vuln/detail/CVE-2021-22893",
      "cwes": [
        "CWE-287"
      ],
      "vulnerabilityNameJa": "Ivanti Pulse Connect Secure Use-After-Free の脆弱性",
      "shortDescriptionJa": "Ivanti Pulse Connect Secure には use-after-free の脆弱性があり、認証されていないリモートの攻撃者がライセンス サービスを介してコードを実行できるようになります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-001375",
      "vulnerabilityNameJvn": "Pulse Connect Secure に任意コード実行の脆弱性",
      "shortDescriptionJvn": "Pulse Connect Secure には任意コード実行の脆弱性が存在します。  Pulse Connect Secure の持つ Windows File Share Browser および Pulse Secure Collaboration 機能に、認証を回避し任意のコード実行を可能とする脆弱性 (CVE-2021-22893) が発見されました。 FireEye が公開した<a href=\"https://www.fireeye.com/blog/threat-research/2021/04/suspected-apt-actors-leverage-bypass-techniques-pulse-secure-zero-day.html\" target=\"_blank\">レポート</a>によると、2021年4月21日現在、本脆弱性や既知の脆弱性を悪用した攻撃がすでに確認されています。",
      "impactJvn": "遠隔の第三者によって細工されたリクエストを Pulse Connect Secure が受信することにより、認証を回避され、当該機器上で任意のコードを実行される可能性があります。",
      "requiredActionJvn": "[アップデートする] 開発者が提供する情報をもとに、最新版にアップデートしてください。 開発者は、本脆弱性を修正した次のバージョンをリリースしています。  　* Pulse Connect Secure 9.1R11.4  [ワークアラウンドを適用する] 開発者は回避策として次のxmlファイルの適用を推奨しています。  　* <a href=\"https://my.pulsesecure.net/\" target=\"_blank\">Workaround-2104.xml</a>  このファイルを適用することにより、Windows File Share Browser と Pulse Secure Collaboration が無効化されます。ただし、このXMLは version 9.0R1 から 9.0R4.1 および 9.1R1 から 9.1R2 では動作しません。これらのバージョンを使用している場合は、PCS をアップデートしてから適用する必要があります。  また、開発者は Pulse Secure Connect で不審なファイルの設置や改ざんが行われていないか確認するためのツール <a href=\"https://kb.pulsesecure.net/articles/Pulse_Secure_Article/KB44755\" target=\"_blank\">Pulse Connect Secure Integrity Tool</a> を公開しています。詳細は開発者が提供する情報を参照してください。"
    },
    {
      "cveID": "CVE-2020-8243",
      "vendorProject": "Ivanti",
      "product": "Pulse Connect Secure",
      "vulnerabilityName": "Ivanti Pulse Connect Secure Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Ivanti Pulse Connect Secure contains an unspecified vulnerability in the admin web interface that could allow an authenticated attacker to upload a custom template to perform code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "Reference CISA's ED 21-03 (https://www.cisa.gov/news-events/directives/ed-21-03-mitigate-pulse-connect-secure-product-vulnerabilities) for further guidance and requirements. Note: The due date for addressing this vulnerability aligns with the requirements outlined in ED 21-03. https://nvd.nist.gov/vuln/detail/CVE-2020-8243",
      "cwes": [
        "CWE-94"
      ],
      "vulnerabilityNameJa": "Ivanti Pulse Connect のセキュアなコード実行の脆弱性",
      "shortDescriptionJa": "Ivanti Pulse Connect Secure には、管理 Web インターフェイスに不特定の脆弱性が含まれており、認証された攻撃者がカスタム テンプレートをアップロードしてコードを実行できる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-011852",
      "vulnerabilityNameJvn": "Pulse Connect Secure におけるコードインジェクションの脆弱性",
      "shortDescriptionJvn": "Pulse Connect Secure には、コードインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-22900",
      "vendorProject": "Ivanti",
      "product": "Pulse Connect Secure",
      "vulnerabilityName": "Ivanti Pulse Connect Secure Unrestricted File Upload Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Ivanti Pulse Connect Secure contains an unrestricted file upload vulnerability that allows an authenticated administrator to perform a file write via a maliciously crafted archive upload in the administrator web interface.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "Reference CISA's ED 21-03 (https://www.cisa.gov/news-events/directives/ed-21-03-mitigate-pulse-connect-secure-product-vulnerabilities) for further guidance and requirements. Note: The due date for addressing this vulnerability aligns with the requirements outlined in ED 21-03. https://nvd.nist.gov/vuln/detail/CVE-2021-22900",
      "cwes": [
        "CWE-94"
      ],
      "vulnerabilityNameJa": "Ivanti Pulse Connect Secure 無制限のファイル アップロードの脆弱性",
      "shortDescriptionJa": "Ivanti Pulse Connect Secure には、無制限のファイル アップロードの脆弱性が存在し、認証された管理者が管理者の Web インターフェイスで悪意を持って作成されたアーカイブ アップロードを介してファイルの書き込みを実行できるようになります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-007382",
      "vulnerabilityNameJvn": "Pulse Connect Secure におけるコードインジェクションの脆弱性",
      "shortDescriptionJvn": "Pulse Connect Secure には、コードインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-22894",
      "vendorProject": "Ivanti",
      "product": "Pulse Connect Secure",
      "vulnerabilityName": "Ivanti Pulse Connect Secure Collaboration Suite Buffer Overflow Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Ivanti Pulse Connect Secure Collaboration Suite contains a buffer overflow vulnerabilities that allows a remote authenticated users to execute code as the root user via maliciously crafted meeting room.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "Reference CISA's ED 21-03 (https://www.cisa.gov/news-events/directives/ed-21-03-mitigate-pulse-connect-secure-product-vulnerabilities) for further guidance and requirements. Note: The due date for addressing this vulnerability aligns with the requirements outlined in ED 21-03. https://nvd.nist.gov/vuln/detail/CVE-2021-22894",
      "cwes": [
        "CWE-94"
      ],
      "vulnerabilityNameJa": "Ivanti Pulse Connect Secure Collaboration Suite のバッファ オーバーフローの脆弱性",
      "shortDescriptionJa": "Ivanti Pulse Connect Secure Collaboration Suite にはバッファ オーバーフローの脆弱性が含まれており、これによりリモートの認証済みユーザーが悪意を持って作成された会議室を介して root ユーザーとしてコードを実行できます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-007384",
      "vulnerabilityNameJvn": "Pulse Connect Secure における古典的バッファオーバーフローの脆弱性",
      "shortDescriptionJvn": "Pulse Connect Secure には、古典的バッファオーバーフローの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-8260",
      "vendorProject": "Ivanti",
      "product": "Pulse Connect Secure",
      "vulnerabilityName": "Ivanti Pulse Connect Secure Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Pulse Connect Secure contains an unspecified vulnerability that allows an authenticated attacker to perform code execution using uncontrolled gzip extraction.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "Reference CISA's ED 21-03 (https://www.cisa.gov/news-events/directives/ed-21-03-mitigate-pulse-connect-secure-product-vulnerabilities) for further guidance and requirements. Note: The due date for addressing this vulnerability aligns with the requirements outlined in ED 21-03. https://nvd.nist.gov/vuln/detail/CVE-2020-8260",
      "cwes": [
        "CWE-434"
      ],
      "vulnerabilityNameJa": "Ivanti Pulse Connect のセキュアなコード実行の脆弱性",
      "shortDescriptionJa": "Pulse Connect Secure には、認証された攻撃者が制御されていない gzip 抽出を使用してコードを実行できる不特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-009660",
      "vulnerabilityNameJvn": "Pulse Connect Secure における危険なタイプのファイルの無制限アップロードに関する脆弱性",
      "shortDescriptionJvn": "Pulse Connect Secure には、危険なタイプのファイルの無制限アップロードに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-22899",
      "vendorProject": "Ivanti",
      "product": "Pulse Connect Secure",
      "vulnerabilityName": "Ivanti Pulse Connect Secure Command Injection Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Ivanti Pulse Connect Secure contains a command injection vulnerability that allows remote authenticated users to perform remote code execution via Windows File Resource Profiles.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "Reference CISA's ED 21-03 (https://www.cisa.gov/news-events/directives/ed-21-03-mitigate-pulse-connect-secure-product-vulnerabilities) for further guidance and requirements. Note: The due date for addressing this vulnerability aligns with the requirements outlined in ED 21-03. https://nvd.nist.gov/vuln/detail/CVE-2021-22899",
      "cwes": [
        "CWE-77"
      ],
      "vulnerabilityNameJa": "Ivanti Pulse Connect Secure コマンド インジェクションの脆弱性",
      "shortDescriptionJa": "Ivanti Pulse Connect Secure には、リモート認証されたユーザーが Windows ファイル リソース プロファイルを介してリモート コードを実行できるようにするコマンド インジェクションの脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-007383",
      "vulnerabilityNameJvn": "Pulse Connect Secure におけるコマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "Pulse Connect Secure には、コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-11510",
      "vendorProject": "Ivanti",
      "product": "Pulse Connect Secure",
      "vulnerabilityName": "Ivanti Pulse Connect Secure Arbitrary File Read Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Ivanti Pulse Connect Secure contains an arbitrary file read vulnerability that allows an unauthenticated remote attacker with network access via HTTPS to send a specially crafted URI.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Known",
      "notes": "Reference CISA's ED 21-03 (https://www.cisa.gov/news-events/directives/ed-21-03-mitigate-pulse-connect-secure-product-vulnerabilities) for further guidance and requirements. Note: The due date for addressing this vulnerability aligns with the requirements outlined in ED 21-03. https://nvd.nist.gov/vuln/detail/CVE-2019-11510",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "Ivanti Pulse Connect Secure 任意ファイル読み取りの脆弱性",
      "shortDescriptionJa": "Ivanti Pulse Connect Secure には、任意のファイル読み取りの脆弱性が存在しており、これにより、認証されていないリモート攻撃者が HTTPS 経由でネットワークにアクセスし、特別に細工された URI を送信できるようになります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-004411",
      "vulnerabilityNameJvn": "Pulse Secure Pulse Connect Secure におけるパーミッションに関する脆弱性",
      "shortDescriptionJvn": "Pulse Secure Pulse Connect Secure (PCS) には、パーミッションに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-11539",
      "vendorProject": "Ivanti",
      "product": "Pulse Connect Secure and Pulse Policy Secure",
      "vulnerabilityName": "Ivanti Pulse Connect Secure and Policy Secure Command Injection Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Ivanti Pulse Connect Secure and Policy Secure allows an authenticated attacker from the admin web interface to inject and execute commands.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-11539",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "Ivanti Pulse Connect Secure および Policy Secure コマンド インジェクションの脆弱性",
      "shortDescriptionJa": "Ivanti Pulse Connect Secure および Policy Secure を使用すると、認証された攻撃者が管理 Web インターフェイスからコマンドを挿入して実行することができます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-004175",
      "vulnerabilityNameJvn": "Pulse Secure Pulse Connect Secure および Pulse Policy Secure におけるコマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "Pulse Secure Pulse Connect Secure および Pulse Policy Secure には、コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-1906",
      "vendorProject": "Qualcomm",
      "product": "Multiple Chipsets",
      "vulnerabilityName": "Qualcomm Multiple Chipsets Detection of Error Condition Without Action Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Multiple Qualcomm chipsets contain a detection of error condition without action vulnerability when improper handling of address deregistration on failure can lead to new GPU address allocation failure.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-1906",
      "cwes": [
        "CWE-390"
      ],
      "vulnerabilityNameJa": "クアルコムの複数のチップセットがアクションを行わずにエラー状態を検出する脆弱性",
      "shortDescriptionJa": "複数の Qualcomm チップセットには、障害時のアドレス登録解除の不適切な処理により、新しい GPU アドレスの割り当て障害が発生する可能性がある場合に、アクションなしでエラー状態が検出される脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-006486",
      "vulnerabilityNameJvn": "複数の Qualcomm 製品における例外的な状態の処理に関する脆弱性",
      "shortDescriptionJvn": "複数の Qualcomm 製品には、例外的な状態の処理に関する脆弱性が存在します。 ",
      "impactJvn": "サービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2021-1905",
      "vendorProject": "Qualcomm",
      "product": "Multiple Chipsets",
      "vulnerabilityName": "Qualcomm Multiple Chipsets Use-After-Free Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Multiple Qualcomm Chipsets contain a use after free vulnerability due to improper handling of memory mapping of multiple processes simultaneously.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-1905",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "クアルコムの複数のチップセットの解放後の使用の脆弱性",
      "shortDescriptionJa": "複数の Qualcomm チップセットには、複数プロセスのメモリ マッピングの同時処理が不適切なため、解放後の使用の脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-006485",
      "vulnerabilityNameJvn": "複数の Qualcomm 製品における解放済みメモリの使用に関する脆弱性",
      "shortDescriptionJvn": "複数の Qualcomm 製品には、解放済みメモリの使用に関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2020-10221",
      "vendorProject": "rConfig",
      "product": "rConfig",
      "vulnerabilityName": "rConfig OS Command Injection Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "rConfig lib/ajaxHandlers/ajaxAddTemplate.php contains an OS command injection vulnerability that allows remote attackers to execute OS commands via shell metacharacters in the fileName POST parameter.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-10221",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "rConfig OS コマンドインジェクションの脆弱性",
      "shortDescriptionJa": "rConfig lib/ajaxHandlers/ajaxAddTemplate.php には OS コマンド インジェクションの脆弱性が含まれており、リモート攻撃者が fileName POST パラメータのシェル メタキャラクタを介して OS コマンドを実行できるようになります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-002507",
      "vulnerabilityNameJvn": "rConfig における OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "rConfig には、OS コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-35395",
      "vendorProject": "Realtek",
      "product": "AP-Router SDK",
      "vulnerabilityName": "Realtek AP-Router SDK Buffer Overflow Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Realtek AP-Router SDK HTTP web server boa contains a buffer overflow vulnerability due to unsafe copies of some overly long parameters submitted in the form that lead to denial-of-service (DoS).",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-35395",
      "cwes": [
        "CWE-20",
        "CWE-122"
      ],
      "vulnerabilityNameJa": "Realtek AP-Router SDK のバッファ オーバーフローの脆弱性",
      "shortDescriptionJa": "Realtek AP-Router SDK HTTP Web サーバー boa には、フォームで送信された一部の長すぎるパラメータの安全でないコピーが原因で、サービス拒否 (DoS) につながるバッファ オーバーフローの脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-010966",
      "vulnerabilityNameJvn": "Realtek Jungle SDK におけるコマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "Realtek Jungle SDK には、コマンドインジェクションの脆弱性、および境界外書き込みに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-16651",
      "vendorProject": "Roundcube",
      "product": "Roundcube Webmail",
      "vulnerabilityName": "Roundcube Webmail File Disclosure Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Roundcube Webmail contains a file disclosure vulnerability caused by insufficient input validation in conjunction with file-based attachment plugins, which are used by default.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-16651",
      "cwes": [
        "CWE-552"
      ],
      "vulnerabilityNameJa": "Roundcube ウェブメールのファイル漏えいの脆弱性",
      "shortDescriptionJa": "Roundcube Webmail には、デフォルトで使用されるファイルベースの添付プラグインと組み合わせた不十分な入力検証によって引き起こされるファイル漏洩の脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-010059",
      "vulnerabilityNameJvn": "Roundcube Webmail におけるアクセス制御に関する脆弱性",
      "shortDescriptionJvn": "Roundcube Webmail には、アクセス制御に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-11652",
      "vendorProject": "SaltStack",
      "product": "Salt",
      "vulnerabilityName": "SaltStack Salt Path Traversal Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "SaltStack Salt contains a path traversal vulnerability in the salt-master process ClearFuncs which allows directory access to authenticated users. Salt users who follow fundamental internet security guidelines and best practices are not affected by this vulnerability.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-11652",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "SaltStack ソルト パス トラバーサルの脆弱性",
      "shortDescriptionJa": "SaltStack Salt には、認証されたユーザーにディレクトリ アクセスを許可するソルトマスター プロセス ClearFuncs にパス トラバーサルの脆弱性が含まれています。基本的なインターネット セキュリティ ガイドラインとベスト プラクティスに従っている Salt ユーザーは、この脆弱性の影響を受けません。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-004838",
      "vulnerabilityNameJvn": "SaltStack Salt における入力確認に関する脆弱性",
      "shortDescriptionJvn": "SaltStack Salt には、入力確認に関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-11651",
      "vendorProject": "SaltStack",
      "product": "Salt",
      "vulnerabilityName": "SaltStack Salt Authentication Bypass Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "SaltStack Salt contains an authentication bypass vulnerability in the salt-master process ClearFuncs due to improperly validating method calls. The vulnerability allows a remote user to access some methods without authentication, which can be used to retrieve user tokens from the salt master and/or run commands on salt minions. Salt users who follow fundamental internet security guidelines and best practices are not affected by this vulnerability.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-11651",
      "cwes": [],
      "vulnerabilityNameJa": "SaltStack Salt 認証バイパスの脆弱性",
      "shortDescriptionJa": "SaltStack Salt には、メソッド呼び出しの不適切な検証が原因で、salt-master プロセス ClearFuncs に認証バイパスの脆弱性が含まれています。この脆弱性により、リモート ユーザーは認証なしで一部のメソッドにアクセスでき、これを使用してソルト マスターからユーザー トークンを取得したり、ソルト ミニオンでコマンドを実行したりできます。基本的なインターネット セキュリティ ガイドラインとベスト プラクティスに従っている Salt ユーザーは、この脆弱性の影響を受けません。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-004837",
      "vulnerabilityNameJvn": "SaltStack Salt における入力確認に関する脆弱性",
      "shortDescriptionJvn": "SaltStack Salt には、入力確認に関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-16846",
      "vendorProject": "SaltStack",
      "product": "Salt",
      "vulnerabilityName": "SaltStack Salt Shell Injection Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "SaltStack Salt allows an unauthenticated user with network access to the Salt API to use shell injections to run code on the Salt API using the SSH client. This vulnerability affects any users running the Salt API.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-16846",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "SaltStack ソルト シェル インジェクションの脆弱性",
      "shortDescriptionJa": "SaltStack Salt を使用すると、Salt API にネットワーク アクセスできる認証されていないユーザーが、シェル インジェクションを使用して、SSH クライアントを使用して Salt API でコードを実行できます。この脆弱性は、Salt API を実行しているすべてのユーザーに影響します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-013146",
      "vulnerabilityNameJvn": "SaltStack Salt における脆弱性",
      "shortDescriptionJvn": "SaltStack Salt には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-2380",
      "vendorProject": "SAP",
      "product": "Customer Relationship Management (CRM)",
      "vulnerabilityName": "SAP Customer Relationship Management (CRM) Path Traversal Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "SAP Customer Relationship Management (CRM) contains a path traversal vulnerability that allows an attacker to exploit insufficient validation of path information provided by users.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-2380",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "SAP Customer Relationship Management (CRM) のパス トラバーサルの脆弱性",
      "shortDescriptionJa": "SAP Customer Relationship Management (CRM) には、ユーザーが提供したパス情報の不十分な検証を攻撃者が悪用できるパス トラバーサルの脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-002510",
      "vulnerabilityNameJvn": "SAP CRM におけるパストラバーサルの脆弱性",
      "shortDescriptionJvn": "SAP CRM には、パストラバーサルの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2010-5326",
      "vendorProject": "SAP",
      "product": "NetWeaver",
      "vulnerabilityName": "SAP NetWeaver Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "SAP NetWeaver Application Server Java Platforms Invoker Servlet does not require authentication, allowing for remote code execution via a HTTP or HTTPS request.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2010-5326",
      "cwes": [],
      "vulnerabilityNameJa": "SAP NetWeaver のリモート コード実行の脆弱性",
      "shortDescriptionJa": "SAP NetWeaver Application Server Java Platforms Invoker Servlet は認証を必要としないため、HTTP または HTTPS リクエストを介してリモート コードを実行できます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2016-002737",
      "vulnerabilityNameJvn": "SAP NetWeaver Application Server Java プラットフォーム上で稼動する Invoker Servlet における任意のコードを実行される脆弱性",
      "shortDescriptionJvn": "SAP NetWeaver Application Server Java プラットフォーム上で稼動する Invoker Servlet は、認証を要求しないため、任意のコードを実行される脆弱性が存在します。  本脆弱性への攻撃が 2013 から 2016年に観測されています。  本脆弱性は、\"Detour\" 攻撃と呼ばれています。  ベンダは、本脆弱性を SAP Security Note 1445998 として公開しています。",
      "impactJvn": "第三者により、HTTP または HTTPS リクエストを介して、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2016-9563",
      "vendorProject": "SAP",
      "product": "NetWeaver",
      "vulnerabilityName": "SAP NetWeaver XML External Entity (XXE) Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "SAP NetWeaver Application Server Java Platforms contains an unspecified vulnerability in BC-BMT-BPM-DSK which allows remote, authenticated users to conduct XML External Entity (XXE) attacks.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2016-9563",
      "cwes": [
        "CWE-611"
      ],
      "vulnerabilityNameJa": "SAP NetWeaver XML 外部エンティティ (XXE) の脆弱性",
      "shortDescriptionJa": "SAP NetWeaver Application Server Java プラットフォームには、BC-BMT-BPM-DSK に不特定の脆弱性が存在し、リモートの認証されたユーザーが XML 外部エンティティ (XXE) 攻撃を実行できるようになります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2016-005937",
      "vulnerabilityNameJvn": "SAP NetWeaver AS JAVA の BC-BMT-BPM-DSK における XML 外部エンティティ攻撃を実行される脆弱性",
      "shortDescriptionJvn": "SAP NetWeaver AS JAVA の BC-BMT-BPM-DSK には、XML 外部エンティティ (XXE) 攻撃を実行される脆弱性が存在します。  ベンダは、本脆弱性を SAP Security Note 2296909 として公開しています。  補足情報 : CWE による脆弱性タイプは、CWE-284: Improper Access Control (不適切なアクセス制御) と識別されています。 https://cwe.mitre.org/data/definitions/284.html",
      "impactJvn": "リモート認証されたユーザにより、sap.com~tc~bpem~him~uwlconn~provider~web/bpemuwlconn URI を介して、XML 外部エンティティ (XXE) 攻撃を実行される可能性があります。 ",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-6287",
      "vendorProject": "SAP",
      "product": "NetWeaver",
      "vulnerabilityName": "SAP NetWeaver Missing Authentication for Critical Function Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "SAP NetWeaver Application Server Java Platforms contains a missing authentication for critical function vulnerability allowing unauthenticated access to execute configuration tasks and create administrative users.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-6287",
      "cwes": [
        "CWE-306"
      ],
      "vulnerabilityNameJa": "SAP NetWeaver の重要な機能の脆弱性に対する認証の欠落",
      "shortDescriptionJa": "SAP NetWeaver Application Server Java プラットフォームには、重要な機能の脆弱性に対する認証が欠落しており、認証されていないアクセスによる構成タスクの実行や管理ユーザーの作成が可能になります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-007642",
      "vulnerabilityNameJvn": "SAP NetWeaver AS JAVA における認証に関する脆弱性",
      "shortDescriptionJvn": "SAP NetWeaver AS JAVA (LM Configuration Wizard) には、認証に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-6207",
      "vendorProject": "SAP",
      "product": "Solution Manager",
      "vulnerabilityName": "SAP Solution Manager Missing Authentication for Critical Function Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "SAP Solution Manager User Experience Monitoring contains a missing authentication for critical function vulnerability which results in complete compromise of all SMDAgents connected to the Solution Manager.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-6207",
      "cwes": [
        "CWE-306"
      ],
      "vulnerabilityNameJa": "SAP Solution Manager の重要な機能の脆弱性に対する認証の欠落",
      "shortDescriptionJa": "SAP Solution Manager のユーザー エクスペリエンス監視には、重要な機能の脆弱性に対する認証が欠落しており、その結果、Solution Manager に接続されているすべての SMDAgent が完全に侵害されます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-002733",
      "vulnerabilityNameJvn": "SAP Solution Manager における重要な機能に対する認証の欠如に関する脆弱性",
      "shortDescriptionJvn": "SAP Solution Manager (User Experience Monitoring) には、重要な機能に対する認証の欠如に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2016-3976",
      "vendorProject": "SAP",
      "product": "NetWeaver",
      "vulnerabilityName": "SAP NetWeaver Directory Traversal Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "SAP NetWeaver Application Server Java Platforms contains a directory traversal vulnerability via a ..\\ (dot dot backslash) in the fileName parameter to CrashFileDownloadServlet. This allows remote attackers to read files.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2016-3976",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "SAP NetWeaver のディレクトリ トラバーサルの脆弱性",
      "shortDescriptionJa": "SAP NetWeaver Application Server Java プラットフォームには、CrashFileDownloadServlet の fileName パラメータの ..\\ (ドット、バックスラッシュ) を介したディレクトリ トラバーサルの脆弱性が存在します。これにより、リモート攻撃者がファイルを読み取ることができます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2016-002003",
      "vulnerabilityNameJvn": "SAP NetWeaver AS Java におけるディレクトリトラバーサルの脆弱性",
      "shortDescriptionJvn": "SAP NetWeaver AS Java には、ディレクトリトラバーサルの脆弱性が存在します。  ベンダは、本脆弱性を SAP Security Note 2234971 として公開しています。",
      "impactJvn": "第三者により、CrashFileDownloadServlet の fileName パラメータの ..\\ (ドットドットバックスラッシュ) を介して、任意のファイルを読まれる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-16256",
      "vendorProject": "SIMalliance",
      "product": "Toolbox Browser",
      "vulnerabilityName": "SIMalliance Toolbox Browser Command Injection Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "SIMalliance Toolbox Browser contains an command injection vulnerability that could allow remote attackers to retrieve location and IMEI information or execute a range of other attacks by modifying the attack message.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-16256",
      "cwes": [],
      "vulnerabilityNameJa": "SIMalliance ツールボックスのブラウザ コマンド インジェクションの脆弱性",
      "shortDescriptionJa": "SIMalliance Toolbox Browser にはコマンド インジェクションの脆弱性が存在しており、リモートの攻撃者が位置情報や IMEI 情報を取得したり、攻撃メッセージを変更することでさまざまな攻撃を実行したりできる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-009411",
      "vulnerabilityNameJvn": "複数の Samsung デバイスにおける権限管理に関する脆弱性",
      "shortDescriptionJvn": "複数の Samsung デバイスには、権限管理に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-10148",
      "vendorProject": "SolarWinds",
      "product": "Orion",
      "vulnerabilityName": "SolarWinds Orion Authentication Bypass Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "SolarWinds Orion API contains an authentication bypass vulnerability that could allow a remote attacker to execute API commands.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-10148",
      "cwes": [
        "CWE-288"
      ],
      "vulnerabilityNameJa": "SolarWinds Orion 認証バイパスの脆弱性",
      "shortDescriptionJa": "SolarWinds Orion API には、リモート攻撃者が API コマンドを実行できる可能性がある認証バイパスの脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-010253",
      "vulnerabilityNameJvn": "SolarWinds Orion API に認証回避の脆弱性",
      "shortDescriptionJvn": "SolarWinds Orion API には、認証回避の脆弱性が存在します。 SolarWinds Orion Platform は、インフラストラクチャの監視および管理のためのプラットフォームです。 SolarWinds Orion Platform 製品に実装されている API 処理機能には URL パラメタの処理に問題があり、細工されたリクエスト URL を受け取ると認証をスキップして処理してしまう可能性があります。",
      "impactJvn": "細工されたリクエスト URL を処理することで、認証なしで任意の API コマンドを実行される可能性があります。",
      "requiredActionJvn": "[アップデートする] 開発者が提供する情報をもとに、以下のバージョンにアップデートしてください。  　* 2019.4 HF 6 　* 2020.2.1 HF 2 　* 2019.2 SUPERNOVA Patch 　* 2018.4 SUPERNOVA Patch 　* 2018.2 SUPERNOVA Patch  [ワークアラウンドを実施する] アップデートを適用するまでの回避策として、当該製品が動作する IIS サーバの設定変更に関する情報が提供されています。 詳しくは Security Advisory を参照してください。"
    },
    {
      "cveID": "CVE-2021-35211",
      "vendorProject": "SolarWinds",
      "product": "Serv-U",
      "vulnerabilityName": "SolarWinds Serv-U Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "SolarWinds Serv-U contains an unspecified memory escape vulnerability which can allow for remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-35211",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "SolarWinds Serv-U のリモート コード実行の脆弱性",
      "shortDescriptionJa": "SolarWinds Serv-U には、リモートでコードが実行される可能性がある不特定のメモリ エスケープの脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-009706",
      "vulnerabilityNameJvn": "SolarWinds Serv-U における誤った領域へのリソースの漏えいに関する脆弱性",
      "shortDescriptionJvn": "SolarWinds Serv-U には、誤った領域へのリソースの漏えいに関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2016-3643",
      "vendorProject": "SolarWinds",
      "product": "Virtualization Manager",
      "vulnerabilityName": "SolarWinds Virtualization Manager Privilege Escalation Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "SolarWinds Virtualization Manager allows for privilege escalation through leveraging a misconfiguration of sudo.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2016-3643",
      "cwes": [
        "CWE-264"
      ],
      "vulnerabilityNameJa": "SolarWinds Virtualization Manager の権限昇格の脆弱性",
      "shortDescriptionJa": "SolarWinds Virtualization Manager では、sudo の構成ミスを利用して権限を昇格できます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2016-003287",
      "vulnerabilityNameJvn": "SolarWinds Virtualization Manager における権限を取得される脆弱性",
      "shortDescriptionJvn": "SolarWinds Virtualization Manager には、権限を取得される脆弱性が存在します。",
      "impactJvn": "ローカルユーザにより、sudo の設定ミスを利用されることで、権限を取得される可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-10199",
      "vendorProject": "Sonatype",
      "product": "Nexus Repository",
      "vulnerabilityName": "Sonatype Nexus Repository Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Sonatype Nexus Repository contains an unspecified vulnerability that allows for remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-10199",
      "cwes": [
        "CWE-917"
      ],
      "vulnerabilityNameJa": "Sonatype Nexus リポジトリのリモート コード実行の脆弱性",
      "shortDescriptionJa": "Sonatype Nexus リポジトリには、リモートでコードが実行される可能性がある不特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-003568",
      "vulnerabilityNameJvn": "Sonatype Nexus Repository における認証の欠如に関する脆弱性",
      "shortDescriptionJvn": "Sonatype Nexus Repository には、認証の欠如に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-20021",
      "vendorProject": "SonicWall",
      "product": "SonicWall Email Security",
      "vulnerabilityName": "SonicWall Email Security Improper Privilege Management Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "SonicWall Email Security contains an improper privilege management vulnerability that allows an attacker to create an administrative account by sending a crafted HTTP request to the remote host. This vulnerability has known usage in a SonicWall Email Security exploit chain along with CVE-2021-20022 and CVE-2021-20023 to achieve privilege escalation.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-20021",
      "cwes": [
        "CWE-306"
      ],
      "vulnerabilityNameJa": "SonicWall 電子メール セキュリティの不適切な権限管理の脆弱性",
      "shortDescriptionJa": "SonicWall 電子メール セキュリティには、不適切な権限管理の脆弱性が存在し、攻撃者が細工した HTTP 要求をリモート ホストに送信することで管理者アカウントを作成できるようになります。この脆弱性は、CVE-2021-20022 および CVE-2021-20023 とともに SonicWall Email Security エクスプロイト チェーンで特権昇格を達成するために使用されることが知られています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-005325",
      "vulnerabilityNameJvn": "SonicWall Email Security における権限管理に関する脆弱性",
      "shortDescriptionJvn": "SonicWall Email Security には、権限管理に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-7481",
      "vendorProject": "SonicWall",
      "product": "SMA100",
      "vulnerabilityName": "SonicWall SMA100 SQL Injection Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "SonicWall SMA100 contains a SQL injection vulnerability allowing an unauthenticated user to gain read-only access to unauthorized resources.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-7481",
      "cwes": [
        "CWE-89"
      ],
      "vulnerabilityNameJa": "SonicWall SMA100 SQL インジェクションの脆弱性",
      "shortDescriptionJa": "SonicWall SMA100 には SQL インジェクションの脆弱性があり、認証されていないユーザーが未承認のリソースへの読み取り専用アクセスを取得できるようになります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-013300",
      "vulnerabilityNameJvn": "SonicWall SMA100 における情報漏えいに関する脆弱性",
      "shortDescriptionJvn": "SonicWall SMA100 には、情報漏えいに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-20022",
      "vendorProject": "SonicWall",
      "product": "SonicWall Email Security",
      "vulnerabilityName": "SonicWall Email Security Unrestricted Upload of File Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "SonicWall Email Security contains an unrestricted upload of file with dangerous type vulnerability that allows a post-authenticated attacker to upload a file to the remote host. This vulnerability has known usage in a SonicWall Email Security exploit chain along with CVE-2021-20021 and CVE-2021-20023 to achieve privilege escalation.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-20022",
      "cwes": [
        "CWE-434"
      ],
      "vulnerabilityNameJa": "SonicWall 電子メール セキュリティのファイルの無制限アップロードの脆弱性",
      "shortDescriptionJa": "SonicWall 電子メール セキュリティには、認証後の攻撃者がファイルをリモート ホストにアップロードできる危険なタイプの脆弱性を持つファイルの無制限のアップロードが含まれています。この脆弱性は、CVE-2021-20021 および CVE-2021-20023 とともに SonicWall Email Security エクスプロイト チェーンで特権昇格を達成するために使用されることが知られています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-005324",
      "vulnerabilityNameJvn": "SonicWall Email Security における危険なタイプのファイルの無制限アップロードに関する脆弱性",
      "shortDescriptionJvn": "SonicWall Email Security には、危険なタイプのファイルの無制限アップロードに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-20023",
      "vendorProject": "SonicWall",
      "product": "SonicWall Email Security",
      "vulnerabilityName": "SonicWall Email Security Path Traversal Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "SonicWall Email Security contains a path traversal vulnerability that allows a post-authenticated attacker to read files on the remote host. This vulnerability has known usage in a SonicWall Email Security exploit chain along with CVE-2021-20021 and CVE-2021-20022 to achieve privilege escalation.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-20023",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "SonicWall 電子メール セキュリティのパス トラバーサルの脆弱性",
      "shortDescriptionJa": "SonicWall 電子メール セキュリティには、認証後の攻撃者がリモート ホスト上のファイルを読み取ることを可能にするパス トラバーサルの脆弱性が含まれています。この脆弱性は、CVE-2021-20021 および CVE-2021-20022 とともに SonicWall Email Security エクスプロイト チェーンで特権昇格を達成するために使用されることが知られています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-005829",
      "vulnerabilityNameJvn": "SonicWall Email Security におけるパストラバーサルの脆弱性",
      "shortDescriptionJvn": "SonicWall Email Security には、パストラバーサルの脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2021-20016",
      "vendorProject": "SonicWall",
      "product": "SSLVPN SMA100",
      "vulnerabilityName": "SonicWall SSLVPN SMA100 SQL Injection Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "SonicWall SSLVPN SMA100 contains a SQL injection vulnerability that allows remote exploitation for credential access by an unauthenticated attacker.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-20016",
      "cwes": [
        "CWE-89"
      ],
      "vulnerabilityNameJa": "SonicWall SSLVPN SMA100 SQL インジェクションの脆弱性",
      "shortDescriptionJa": "SonicWall SSLVPN SMA100 には、認証されていない攻撃者による資格情報アクセスのためのリモート悪用を可能にする SQL インジェクションの脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-003143",
      "vulnerabilityNameJvn": "SonicWall SSLVPN SMA100 製品における SQL インジェクションの脆弱性",
      "shortDescriptionJvn": "SonicWall SSLVPN SMA100 製品には、SQL インジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-12271",
      "vendorProject": "Sophos",
      "product": "SFOS",
      "vulnerabilityName": "Sophos SFOS SQL Injection Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Sophos Firewall operating system (SFOS) firmware contains a SQL injection vulnerability when configured with either the administration (HTTPS) service or the User Portal is exposed on the WAN zone. Successful exploitation may cause remote code execution to exfiltrate usernames and hashed passwords for the local device admin(s), portal admins, and user accounts used for remote access (but not external Active Directory or LDAP passwords).",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-12271",
      "cwes": [
        "CWE-89"
      ],
      "vulnerabilityNameJa": "ソフォス SFOS SQL インジェクションの脆弱性",
      "shortDescriptionJa": "Sophos Firewall オペレーティング システム (SFOS) ファームウェアには、管理 (HTTPS) サービスが設定されている場合、またはユーザー ポータルが WAN ゾーンで公開されている場合に、SQL インジェクションの脆弱性が含まれています。悪用に成功すると、リモート コードが実行され、ローカル デバイス管理者、ポータル管理者、およびリモート アクセスに使用されるユーザー アカウントのユーザー名とハッシュされたパスワードが流出する可能性があります (ただし、外部の Active Directory または LDAP パスワードは除く)。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-004916",
      "vulnerabilityNameJvn": "SFOS における SQL インジェクションの脆弱性",
      "shortDescriptionJvn": "SFOS には、SQL インジェクションの脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-10181",
      "vendorProject": "Sumavision",
      "product": "Enhanced Multimedia Router (EMR)",
      "vulnerabilityName": "Sumavision EMR Cross-Site Request Forgery (CSRF) Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Sumavision Enhanced Multimedia Router (EMR) contains a cross-site request forgery (CSRF) vulnerability allowing the creation of users with elevated privileges as administrator on a device.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-10181",
      "cwes": [
        "CWE-352"
      ],
      "vulnerabilityNameJa": "Sumavision EMR クロスサイト リクエスト フォージェリ (CSRF) の脆弱性",
      "shortDescriptionJa": "Sumavision Enhanced Multimedia Router (EMR) には、クロスサイト リクエスト フォージェリ (CSRF) の脆弱性があり、デバイス上で管理者として昇格された権限を持つユーザーの作成が可能になります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-002598",
      "vulnerabilityNameJvn": "Sumavision Enhanced Multimedia Router における権限管理に関する脆弱性",
      "shortDescriptionJvn": "Sumavision Enhanced Multimedia Router (EMR) には、権限管理に関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-6327",
      "vendorProject": "Symantec",
      "product": "Symantec Messaging Gateway",
      "vulnerabilityName": "Symantec Messaging Gateway Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Symantec Messaging Gateway contains an unspecified vulnerability which can allow for remote code execution. With the ability to perform remote code execution, an attacker may also desire to perform privilege escalating actions.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-6327",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "Symantec Messaging Gateway のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "Symantec Messaging Gateway には、リモートでコードが実行される可能性がある不特定の脆弱性が存在します。攻撃者は、リモートでコードを実行できるため、権限を昇格させるアクションを実行する可能性もあります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-007188",
      "vulnerabilityNameJvn": "Symantec Messaging Gateway における認可・権限・アクセス制御に関する脆弱性",
      "shortDescriptionJvn": "Symantec Messaging Gateway には、認可・権限・アクセス制御に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-18988",
      "vendorProject": "TeamViewer",
      "product": "Desktop",
      "vulnerabilityName": "TeamViewer Desktop Bypass Remote Login Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "TeamViewer Desktop allows for bypass of remote-login access control because the same AES key is used for different customers' installations. If an attacker were to know this key, they could decrypt protected information stored in registry or configuration files or decryption of the Unattended Access password to the system (which allows for remote login to the system).",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-18988",
      "cwes": [
        "CWE-521"
      ],
      "vulnerabilityNameJa": "TeamViewer デスクトップ バイパス リモート ログインの脆弱性",
      "shortDescriptionJa": "TeamViewer Desktop では、異なる顧客のインストールに同じ AES キーが使用されるため、リモート ログイン アクセス制御のバイパスが可能です。攻撃者がこのキーを知った場合、レジストリまたは構成ファイルに保存されている保護された情報を復号したり、システムへの無人アクセス パスワードを復号したりできます (システムへのリモート ログインが可能になります)。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-014589",
      "vulnerabilityNameJvn": "TeamViewer Desktop における認証に関する脆弱性",
      "shortDescriptionJvn": "TeamViewer Desktop には、認証に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2017-9248",
      "vendorProject": "Progress",
      "product": "ASP.NET AJAX and Sitefinity",
      "vulnerabilityName": "Progress Telerik UI for ASP.NET AJAX and Sitefinity Cryptographic Weakness Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Progress Telerik UI for ASP.NET AJAX and Sitefinity have a cryptographic weakness in Telerik.Web.UI.dll that can be exploited to disclose encryption keys (Telerik.Web.UI.DialogParametersEncryptionKey and/or the MachineKey), perform cross-site-scripting (XSS) attacks, compromise the ASP.NET ViewState, and/or upload and download files.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2017-9248",
      "cwes": [
        "CWE-522"
      ],
      "vulnerabilityNameJa": "Progress Telerik UI for ASP.NET AJAX および Sitefinity の暗号化の脆弱性",
      "shortDescriptionJa": "Progress Telerik UI for ASP.NET AJAX および Sitefinity には、Telerik.Web.UI.dll に暗号化上の弱点があり、これを利用して暗号化キー (Telerik.Web.UI.DialogParametersEncryptionKey および/または MachineKey) を開示したり、クロスサイトの実行を行うことができます。スクリプティング (XSS) 攻撃、ASP.NET ViewState の侵害、および/またはファイルのアップロードとダウンロード。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2017-005410",
      "vulnerabilityNameJvn": "Telerik Web UI に暗号強度が不十分な脆弱性",
      "shortDescriptionJvn": "Telerik Web UI には暗号強度が不十分な脆弱性が存在し、暗号化鍵を取得される可能性があります。  暗号強度が不十分 (CWE-326) - CVE-2017-9248 Telerik.Web.UI.dll では暗号強度が不十分なため、Telerik.Web.UI.DialogParametersEncryptionKey や MachineKey を取得される可能性があります。また、当該コンポーネントを使用している製品も本脆弱性の影響を受ける可能性があります。",
      "impactJvn": "遠隔の第三者により、ファイルのアップロードやダウンロードが行われたり、クロスサイトスクリプティング攻撃に使われたり、MachineKey が漏えいしたり、ASP.NET ViewState の内容が改ざんされたりする可能性があります。",
      "requiredActionJvn": "[アップデートする] 開発者が提供する情報をもとに最新版へアップデートしてください。"
    },
    {
      "cveID": "CVE-2021-31755",
      "vendorProject": "Tenda",
      "product": "AC11 Router",
      "vulnerabilityName": "Tenda AC11 Router Stack Buffer Overflow Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Tenda AC11 devices contain a stack buffer overflow vulnerability in /goform/setmac which allows attackers to execute code via a crafted post request.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-31755",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "Tenda AC11ルータースタックバッファオーバーフローの脆弱性",
      "shortDescriptionJa": "Tenda AC11 デバイスには、/goform/setmac にスタック バッファ オーバーフローの脆弱性があり、攻撃者が細工されたポスト リクエストを介してコードを実行できるようになります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-006370",
      "vulnerabilityNameJvn": "Tenda AC11 デバイスにおける境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "Tenda AC11 デバイスには、境界外書き込みに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-10987",
      "vendorProject": "Tenda",
      "product": "AC1900 Router AC15 Model",
      "vulnerabilityName": "Tenda AC1900 Router AC15 Model Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Tenda AC1900 Router AC15 Model contains an unspecified vulnerability that allows remote attackers to execute system commands via the deviceName POST parameter.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-10987",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "Tenda AC1900 ルーター AC15 モデルのリモート コード実行の脆弱性",
      "shortDescriptionJa": "Tenda AC1900 ルーター AC15 モデルには、リモート攻撃者が deviceName POST パラメーターを介してシステム コマンドを実行できる不特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-007726",
      "vulnerabilityNameJvn": "Tenda AC15 AC1900 におけるインジェクションに関する脆弱性",
      "shortDescriptionJvn": "Tenda AC15 AC1900 には、インジェクションに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-14558",
      "vendorProject": "Tenda",
      "product": "AC7, AC9, and AC10 Routers",
      "vulnerabilityName": "Tenda AC7, AC9, and AC10 Routers Command Injection Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Tenda AC7, AC9, and AC10 devices contain a command injection vulnerability due to  the \"formsetUsbUnload\" function executes a dosystemCmd function with untrusted input. Successful exploitation allows an attacker to execute OS commands via a crafted goform/setUsbUnload request.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-14558",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "Tenda AC7、AC9、および AC10 ルーターのコマンド インジェクションの脆弱性",
      "shortDescriptionJa": "Tenda AC7、AC9、および AC10 デバイスには、「formsetUsbUnload」関数が信頼できない入力で dosystemCmd 関数を実行するため、コマンド インジェクションの脆弱性が存在します。悪用に成功すると、攻撃者は細工された goform/setUsbUnload リクエストを介して OS コマンドを実行できます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-013995",
      "vulnerabilityNameJvn": "複数の Tenda 製品のファームウェアにおけるコマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "Tenda AC7、AC9、および AC10 ファームウェアには、コマンドインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2018-20062",
      "vendorProject": "ThinkPHP",
      "product": "noneCms",
      "vulnerabilityName": "ThinkPHP \"noneCms\" Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "ThinkPHP \"noneCms\" contains an unspecified vulnerability that allows for remote code execution through crafted use of the filter parameter.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2018-20062",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "ThinkPHP「noneCms」リモートコード実行の脆弱性",
      "shortDescriptionJa": "ThinkPHP の「noneCms」には、フィルター パラメーターの巧妙な使用によりリモートでコードが実行される可能性がある不特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2018-012013",
      "vulnerabilityNameJvn": "NoneCms における入力確認に関する脆弱性",
      "shortDescriptionJvn": "NoneCms には、入力確認に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-9082",
      "vendorProject": "ThinkPHP",
      "product": "ThinkPHP",
      "vulnerabilityName": "ThinkPHP Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "ThinkPHP contains an unspecified vulnerability that allows for remote code execution via public//?s=index/\\think\\app/invokefunction&function=call_user_func_array&vars[0]=system&vars[1][]= followed by the command.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-9082",
      "cwes": [
        "CWE-306",
        "CWE-94"
      ],
      "vulnerabilityNameJa": "ThinkPHP のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "ThinkPHP には、public//?s=index/\\think\\app/invokefunction&function=call_user_func_array&vars[0]=system&vars[1][]= に続くコマンドを介してリモートでコードが実行される不特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-001987",
      "vulnerabilityNameJvn": "ThinkPHP および Open Source BMS における入力確認に関する脆弱性",
      "shortDescriptionJvn": "ThinkPHP および Open Source BMS には、入力確認に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-18187",
      "vendorProject": "Trend Micro",
      "product": "OfficeScan",
      "vulnerabilityName": "Trend Micro OfficeScan Directory Traversal Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Trend Micro OfficeScan contains a directory traversal vulnerability by extracting files from a zip file to a specific folder on the OfficeScan server, leading to remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-18187",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "トレンドマイクロ ウイルスバスター Corp. のディレクトリトラバーサルの脆弱性",
      "shortDescriptionJa": "トレンドマイクロ ウイルスバスター Corp. には、zip ファイルからウイルスバスター Corp. サーバ上の特定のフォルダにファイルを抽出することにより、リモートでコードが実行されるディレクトリトラバーサルの脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-011088",
      "vulnerabilityNameJvn": "ウイルスバスターコーポレートエディションにおけるディレクトリトラバーサルの脆弱性",
      "shortDescriptionJvn": "トレンドマイクロ株式会社が提供するウイルスバスターコーポレートエディションには、ディレクトリトラバーサル (CWE-22) の脆弱性が存在します。 ウイルスバスターコーポレートエディションの管理コンソールで認証されたユーザにより、任意の zip ファイルを特定のフォルダ配下にアップロードされた後、展開・実行される可能性があります。  この脆弱性情報は、製品利用者への周知を目的に、開発者が JPCERT/CC に報告し、JPCERT/CC が開発者との調整を行いました。",
      "impactJvn": "第三者によって、ウイルスバスターコーポレートエディション管理コンソールで使用している Web サービスアカウントの権限で、任意のコードを実行される可能性があります。",
      "requiredActionJvn": "[パッチを適用する] 開発者が提供する情報をもとに、パッチを適用してください。 開発者は、本脆弱性の対策として次のパッチをリリースしています。  　　* ウイルスバスター コーポレートエディション XG Service Pack 1 Critical Patch (ビルド 5427) 　　* ウイルスバスター コーポレートエディション XG Patch 1 Critical Patch (ビルド 1962) 　　* ウイルスバスター コーポレートエディション 11.0 Service Pack 1 Critical Patch (ビルド 6638) "
    },
    {
      "cveID": "CVE-2020-8467",
      "vendorProject": "Trend Micro",
      "product": "Apex One and OfficeScan",
      "vulnerabilityName": "Trend Micro Apex One and OfficeScan Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Trend Micro Apex One and OfficeScan contain an unspecified vulnerability within a migration tool component that allows for remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-8467",
      "cwes": [],
      "vulnerabilityNameJa": "トレンドマイクロ Apex One およびウイルスバスター Corp. のリモートコード実行の脆弱性",
      "shortDescriptionJa": "Trend Micro Apex One およびウイルスバスター Corp. には、リモートでコードが実行される可能性がある移行ツールコンポーネント内に不特定の脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-003061",
      "vulnerabilityNameJvn": "Trend Micro Apex One および OfficeScan における脆弱性",
      "shortDescriptionJvn": "Trend Micro Apex One および OfficeScan には、不特定の脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-8468",
      "vendorProject": "Trend Micro",
      "product": "Apex One, OfficeScan and Worry-Free Business Security Agents",
      "vulnerabilityName": "Trend Micro Multiple Products Content Validation Escape Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Trend Micro Apex One, OfficeScan, and Worry-Free Business Security agents contain a content validation escape vulnerability that could allow an attacker to manipulate certain agent client components.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-8468",
      "cwes": [
        "CWE-74"
      ],
      "vulnerabilityNameJa": "トレンドマイクロの複数製品のコンテンツ検証エスケープの脆弱性",
      "shortDescriptionJa": "Trend Micro Apex One、ウイルスバスター Corp.、および Worry-Free Business Security エージェントには、コンテンツ検証エスケープの脆弱性が存在し、攻撃者が特定のエージェント クライアント コンポーネントを操作できる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-003062",
      "vulnerabilityNameJvn": "複数の Trend Micro 製品におけるダウンロードしたコードの完全性検証不備に関する脆弱性",
      "shortDescriptionJvn": "Trend Micro Apex One、OfficeScan、Worry-Free Business Security エージェントには、ダウンロードしたコードの完全性検証不備に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-24557",
      "vendorProject": "Trend Micro",
      "product": "Apex One, OfficeScan, and Worry-Free Business Security",
      "vulnerabilityName": "Trend Micro Multiple Products Improper Access Control Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Trend Micro Apex One, OfficeScan, and Worry-Free Business Security on Microsoft Windows contain an improper access control vulnerability that may allow an attacker to manipulate a particular product folder to disable the security temporarily, abuse a specific Windows function, and attain privilege escalation.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-24557",
      "cwes": [],
      "vulnerabilityNameJa": "トレンドマイクロの複数製品の不適切なアクセス制御の脆弱性",
      "shortDescriptionJa": "Microsoft Windows 上の Trend Micro Apex One、ウイルスバスター Corp.、および Worry-Free Business Security には、不適切なアクセス制御の脆弱性が存在し、攻撃者が特定の製品フォルダを操作してセキュリティを一時的に無効化し、特定の Windows 機能を悪用し、特権昇格を達成する可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-010554",
      "vulnerabilityNameJvn": "Windows 上で稼働する Trend Micro Apex One における権限管理に関する脆弱性",
      "shortDescriptionJvn": "Windows 上で稼働する Trend Micro Apex One には、権限管理に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-8599",
      "vendorProject": "Trend Micro",
      "product": "Apex One and OfficeScan",
      "vulnerabilityName": "Trend Micro Apex One and OfficeScan Authentication Bypass Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Trend Micro Apex One and OfficeScan server contain a vulnerable EXE file that could allow a remote attacker to write data to a path on affected installations and bypass root login.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-8599",
      "cwes": [],
      "vulnerabilityNameJa": "Trend Micro Apex One およびウイルスバスター Corp. の認証バイパスの脆弱性",
      "shortDescriptionJa": "Trend Micro Apex One およびウイルスバスター Corp. サーバには脆弱な EXE ファイルが含まれており、リモート攻撃者が影響を受けるインストール上のパスにデータを書き込み、root ログインをバイパスできる可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-003065",
      "vulnerabilityNameJvn": "Trend Micro Apex One および OfficeScan XG サーバにおける危険なタイプのファイルの無制限アップロードに関する脆弱性",
      "shortDescriptionJvn": "Trend Micro Apex One および OfficeScan XG サーバには、危険なタイプのファイルの無制限アップロードに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-36742",
      "vendorProject": "Trend Micro",
      "product": "Apex One, Apex One as a Service, and Worry-Free Business Security",
      "vulnerabilityName": "Trend Micro Multiple Products Improper Input Validation Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Trend Micro Apex One, Apex One as a Service, and Worry-Free Business Security contain an improper input validation vulnerability that allows for privilege escalation.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://success.trendmicro.com/dcx/s/solution/000287819?language=en_US, https://success.trendmicro.com/dcx/s/solution/000287820?language=en_US; https://nvd.nist.gov/vuln/detail/CVE-2021-36742",
      "cwes": [
        "CWE-20"
      ],
      "vulnerabilityNameJa": "トレンドマイクロの複数の製品の不適切な入力検証の脆弱性",
      "shortDescriptionJa": "Trend Micro Apex One、Apex One as a Service、および Worry-Free Business Security には、権限昇格を可能にする不適切な入力検証の脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-002077",
      "vulnerabilityNameJvn": "複数のトレンドマイクロ製企業向けエンドポイントセキュリティ製品における複数の脆弱性",
      "shortDescriptionJvn": "トレンドマイクロ株式会社が提供する複数の企業向けエンドポイントセキュリティ製品には、次の複数の脆弱性が存在します。  　* 不適切なパーミッションの割り当て (CWE-732) - CVE-2021-32464 　* パーミッションの不適切な保持 (CWE-281) - CVE-2021-32465 　* 不適切な入力確認 (CWE-20) - CVE-2021-36741 　* 不適切な入力確認 (CWE-20) - CVE-2021-36742  なお、開発者によると、CVE-2021-36741 および CVE-2021-36742 は、本脆弱性を悪用した攻撃が確認されているとのことです。 　 この脆弱性情報は、製品利用者への周知を目的に、開発者が JPCERT/CC に報告し、JPCERT/CC が開発者との調整を行いました。",
      "impactJvn": "想定される影響は各脆弱性により異なりますが、次のような影響を受ける可能性があります。  　* 当該製品が稼働している OS にログイン可能な第三者によって、SYSTEM 権限を取得され、特定のスクリプトを改ざんされる - CVE-2021-32464 　* 当該製品が稼働しているOS にログイン可能な遠隔の第三者によって、認証を回避される - CVE-2021-32465 　* 当該製品にログイン可能な遠隔の第三者によって、任意のファイルをアップロードされる - CVE-2021-36741 　* 当該製品が稼働している OS にログイン可能な第三者によって、SYSTEM 権限を取得される - CVE-2021-36742 ",
      "requiredActionJvn": "[パッチを適用する] 開発者が提供する情報をもとにパッチを適用してください。 開発者は本脆弱性の対策として次のパッチをリリースしています。  　* Apex One 2019 CP 9601 　* ウイルスバスターコーポレートエディション XG SP1 CP 6058 　* ウイルスバスタービジネスセキュリティ 10 SP1 Patch 2329 　* ウイルスバスタービジネスセキュリティサービス 6.7.1538 / 14.2.1295 以降 　 開発者によると、Apex One SaaS は 2021年7月21日のメンテナンスで修正済みとのことです。  [ワークアラウンドを実施する] 次の回避策を適用することで、本脆弱性の影響を軽減することが可能です。  　* 当該製品へのアクセスを、信頼できるネットワークからのみに制限する"
    },
    {
      "cveID": "CVE-2021-36741",
      "vendorProject": "Trend Micro",
      "product": "Apex One, Apex One as a Service, and Worry-Free Business Security",
      "vulnerabilityName": "Trend Micro Multiple Products Improper Input Validation Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Trend Micro Apex One, Apex One as a Service, and Worry-Free Business Security contain an improper input validation vulnerability that allows a remote attacker to upload files.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://success.trendmicro.com/dcx/s/solution/000287819?language=en_US, https://success.trendmicro.com/dcx/s/solution/000287820?language=en_US; https://nvd.nist.gov/vuln/detail/CVE-2021-36741",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "トレンドマイクロの複数の製品の不適切な入力検証の脆弱性",
      "shortDescriptionJa": "Trend Micro Apex One、Apex One as a Service、および Worry-Free Business Security には、リモート攻撃者によるファイルのアップロードを可能にする不適切な入力検証の脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-002077",
      "vulnerabilityNameJvn": "複数のトレンドマイクロ製企業向けエンドポイントセキュリティ製品における複数の脆弱性",
      "shortDescriptionJvn": "トレンドマイクロ株式会社が提供する複数の企業向けエンドポイントセキュリティ製品には、次の複数の脆弱性が存在します。  　* 不適切なパーミッションの割り当て (CWE-732) - CVE-2021-32464 　* パーミッションの不適切な保持 (CWE-281) - CVE-2021-32465 　* 不適切な入力確認 (CWE-20) - CVE-2021-36741 　* 不適切な入力確認 (CWE-20) - CVE-2021-36742  なお、開発者によると、CVE-2021-36741 および CVE-2021-36742 は、本脆弱性を悪用した攻撃が確認されているとのことです。 　 この脆弱性情報は、製品利用者への周知を目的に、開発者が JPCERT/CC に報告し、JPCERT/CC が開発者との調整を行いました。",
      "impactJvn": "想定される影響は各脆弱性により異なりますが、次のような影響を受ける可能性があります。  　* 当該製品が稼働している OS にログイン可能な第三者によって、SYSTEM 権限を取得され、特定のスクリプトを改ざんされる - CVE-2021-32464 　* 当該製品が稼働しているOS にログイン可能な遠隔の第三者によって、認証を回避される - CVE-2021-32465 　* 当該製品にログイン可能な遠隔の第三者によって、任意のファイルをアップロードされる - CVE-2021-36741 　* 当該製品が稼働している OS にログイン可能な第三者によって、SYSTEM 権限を取得される - CVE-2021-36742 ",
      "requiredActionJvn": "[パッチを適用する] 開発者が提供する情報をもとにパッチを適用してください。 開発者は本脆弱性の対策として次のパッチをリリースしています。  　* Apex One 2019 CP 9601 　* ウイルスバスターコーポレートエディション XG SP1 CP 6058 　* ウイルスバスタービジネスセキュリティ 10 SP1 Patch 2329 　* ウイルスバスタービジネスセキュリティサービス 6.7.1538 / 14.2.1295 以降 　 開発者によると、Apex One SaaS は 2021年7月21日のメンテナンスで修正済みとのことです。  [ワークアラウンドを実施する] 次の回避策を適用することで、本脆弱性の影響を軽減することが可能です。  　* 当該製品へのアクセスを、信頼できるネットワークからのみに制限する"
    },
    {
      "cveID": "CVE-2019-20085",
      "vendorProject": "TVT",
      "product": "NVMS-1000",
      "vulnerabilityName": "TVT NVMS-1000 Directory Traversal Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "TVT devices utilizing NVMS-1000 software contain a directory traversal vulnerability via GET /.. requests.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-20085",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "TVT NVMS-1000 ディレクトリ トラバーサルの脆弱性",
      "shortDescriptionJa": "NVMS-1000 ソフトウェアを利用する TVT デバイスには、GET /.. リクエストによるディレクトリ トラバーサルの脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-013849",
      "vulnerabilityNameJvn": "TVT NVMS-1000 デバイスにおけるパストラバーサルの脆弱性",
      "shortDescriptionJvn": "TVT NVMS-1000 デバイスには、パストラバーサルの脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-5849",
      "vendorProject": "Unraid",
      "product": "Unraid",
      "vulnerabilityName": "Unraid Authentication Bypass Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Unraid contains an authentication bypass vulnerability that allows attackers to gain access to the administrative interface. This CVE is chainable with CVE-2020-5847 for remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-5849",
      "cwes": [
        "CWE-287",
        "CWE-697"
      ],
      "vulnerabilityNameJa": "Unraid 認証バイパスの脆弱性",
      "shortDescriptionJa": "Unraid には、攻撃者が管理インターフェイスへのアクセスを取得できる認証バイパスの脆弱性が含まれています。この CVE は、リモート コード実行のために CVE-2020-5847 とチェーン可能です。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-003046",
      "vulnerabilityNameJvn": "Unraid における認証に関する脆弱性",
      "shortDescriptionJvn": "Unraid には、認証に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-5847",
      "vendorProject": "Unraid",
      "product": "Unraid",
      "vulnerabilityName": "Unraid Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Unraid contains a vulnerability due to the insecure use of the extract PHP function that can be abused to execute remote code as root. This CVE is chainable with CVE-2020-5849 for initial access.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-5847",
      "cwes": [],
      "vulnerabilityNameJa": "Unraid リモートコード実行の脆弱性",
      "shortDescriptionJa": "Unraid には、root としてリモート コードを実行するために悪用される可能性がある、extract PHP 関数の安全でない使用に起因する脆弱性が含まれています。この CVE は、初期アクセスのために CVE-2020-5849 とチェーン可能です。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-003045",
      "vulnerabilityNameJvn": "Unraid におけるコードインジェクションの脆弱性",
      "shortDescriptionJvn": "Unraid には、コードインジェクションの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-16759",
      "vendorProject": "vBulletin",
      "product": "vBulletin",
      "vulnerabilityName": "vBulletin PHP Module Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "The PHP module within vBulletin contains an unspecified vulnerability that allows for remote code execution via the widgetConfig[code] parameter in an ajax/render/widget_php routestring request.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-16759",
      "cwes": [
        "CWE-94"
      ],
      "vulnerabilityNameJa": "vBulletin PHP モジュールのリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "vBulletin 内の PHP モジュールには、ajax/render/widget_php ルート文字列リクエストの widgetConfig[code] パラメータを介してリモート コードの実行を可能にする不特定の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-009667",
      "vulnerabilityNameJvn": "vBulletin における入力確認に関する脆弱性",
      "shortDescriptionJvn": "vBulletin には、入力確認に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-17496",
      "vendorProject": "vBulletin",
      "product": "vBulletin",
      "vulnerabilityName": "vBulletin PHP Module Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "The PHP module within vBulletin contains an unspecified vulnerability that allows for remote code execution via crafted subWidgets data in an ajax/render/widget_tabbedcontainer_tab_panel request. This CVE ID resolves an incomplete patch for CVE-2019-16759.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-17496",
      "cwes": [
        "CWE-74"
      ],
      "vulnerabilityNameJa": "vBulletin PHP モジュールのリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "vBulletin 内の PHP モジュールには、ajax/render/widget_tabbedcontainer_tab_panel リクエスト内の細工されたサブウィジェット データを介してリモート コードの実行を可能にする不特定の脆弱性が含まれています。この CVE ID は、CVE-2019-16759 の不完全なパッチを解決します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-009207",
      "vulnerabilityNameJvn": "vBulletin におけるインジェクションに関する脆弱性",
      "shortDescriptionJvn": "vBulletin には、インジェクションに関する脆弱性が存在します。  本脆弱性は、CVE-2019-16759 に対する修正が不完全だったことに起因する脆弱性です。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-5544",
      "vendorProject": "VMware",
      "product": "VMware ESXi and Horizon DaaS",
      "vulnerabilityName": "VMware ESXi and Horizon DaaS OpenSLP Heap-Based Buffer Overflow Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "VMware ESXi and Horizon Desktop as a Service (DaaS) OpenSLP contains a heap-based buffer overflow vulnerability that allows an attacker with network access to port 427 to overwrite the heap of the OpenSLP service to perform remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-5544",
      "cwes": [
        "CWE-787"
      ],
      "vulnerabilityNameJa": "VMware ESXi および Horizon DaaS OpenSLP ヒープベースのバッファ オーバーフローの脆弱性",
      "shortDescriptionJa": "VMware ESXi および Horizon Desktop as a Service (DaaS) OpenSLP には、ヒープベースのバッファ オーバーフローの脆弱性が含まれており、ポート 427 にネットワーク アクセスできる攻撃者が OpenSLP サービスのヒープを上書きしてリモート コードを実行できるようになります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-013142",
      "vulnerabilityNameJvn": "ESXi および Horizon DaaS における境界外書き込みに関する脆弱性",
      "shortDescriptionJvn": "ESXi および Horizon DaaS には、境界外書き込みに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-3992",
      "vendorProject": "VMware",
      "product": "ESXi",
      "vulnerabilityName": "VMware ESXi OpenSLP Use-After-Free Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "VMware ESXi OpenSLP contains a use-after-free vulnerability that allows an attacker residing in the management network with access to port 427 to perform remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-3992",
      "cwes": [
        "CWE-416"
      ],
      "vulnerabilityNameJa": "VMware ESXi OpenSLP Use-After-Free の脆弱性",
      "shortDescriptionJa": "VMware ESXi OpenSLP には use-after-free の脆弱性があり、管理ネットワーク内に存在する攻撃者がポート 427 にアクセスしてリモートでコードを実行できるようになります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-012727",
      "vulnerabilityNameJvn": "VMware ESXi における解放済みメモリの使用に関する脆弱性",
      "shortDescriptionJvn": "VMware ESXi には、解放済みメモリの使用に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-3950",
      "vendorProject": "VMware",
      "product": "Multiple Products",
      "vulnerabilityName": "VMware Multiple Products Privilege Escalation Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "VMware Fusion, Remote Console (VMRC) for Mac, and Horizon Client for Mac contain a privilege escalation vulnerability due to improper use of setuid binaries that allows attackers to escalate privileges to root.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-3950",
      "cwes": [
        "CWE-269"
      ],
      "vulnerabilityNameJa": "VMware 複数製品の権限昇格の脆弱性",
      "shortDescriptionJa": "VMware Fusion、Mac 用リモート コンソール (VMRC)、および Mac 用 Horizon Client には、setuid バイナリの不適切な使用により、攻撃者が権限を root に昇格できる権限昇格の脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-003161",
      "vulnerabilityNameJvn": "複数の VMware 製品における権限管理に関する脆弱性",
      "shortDescriptionJvn": "VMware Fusion、Mac 用 Remote Console、Mac 用 Horizon Client には、権限管理に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-22005",
      "vendorProject": "VMware",
      "product": "vCenter Server",
      "vulnerabilityName": "VMware vCenter Server File Upload Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "VMware vCenter Server contains a file upload vulnerability in the Analytics service that allows a user with network access to port 443 to execute code.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-22005",
      "cwes": [
        "CWE-23"
      ],
      "vulnerabilityNameJa": "VMware vCenter Server ファイルアップロードの脆弱性",
      "shortDescriptionJa": "VMware vCenter Server には、Analytics サービスにファイル アップロードの脆弱性があり、ポート 443 にネットワーク アクセスできるユーザーがコードを実行できるようになります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-012015",
      "vulnerabilityNameJvn": "vCenter Server における危険なタイプのファイルの無制限アップロードに関する脆弱性",
      "shortDescriptionJvn": "vCenter Server には、危険なタイプのファイルの無制限アップロードに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-3952",
      "vendorProject": "VMware",
      "product": "vCenter Server",
      "vulnerabilityName": "VMware vCenter Server Information Disclosure Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "VMware vCenter Server contains an information disclosure vulnerability in the VMware Directory Service (vmdir) when the Platform Services Controller (PSC) does not correctly implement access controls. Successful exploitation allows an attacker with network access to port 389 to extract sensitive information.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-3952",
      "cwes": [
        "CWE-306"
      ],
      "vulnerabilityNameJa": "VMware vCenter Server の情報漏えいの脆弱性",
      "shortDescriptionJa": "VMware vCenter Server には、Platform Services Controller (PSC) がアクセス制御を正しく実装していない場合、VMware Directory Service (vmdir) に情報漏えいの脆弱性が存在します。悪用に成功すると、攻撃者がポート 389 にネットワーク アクセスして機密情報を抽出できるようになります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-003784",
      "vulnerabilityNameJvn": "VMware vCenter Server における不正な認証に関する脆弱性",
      "shortDescriptionJvn": "VMware vCenter Server には、不正な認証に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-21972",
      "vendorProject": "VMware",
      "product": "vCenter Server",
      "vulnerabilityName": "VMware vCenter Server Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "VMware vCenter Server vSphere Client contains a remote code execution vulnerability in a vCenter Server plugin which allows an attacker with network access to port 443 to execute commands with unrestricted privileges on the underlying operating system.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-21972",
      "cwes": [
        "CWE-23"
      ],
      "vulnerabilityNameJa": "VMware vCenter Server のリモートでコードが実行される脆弱性",
      "shortDescriptionJa": "VMware vCenter Server vSphere Client には、vCenter Server プラグインにリモート コード実行の脆弱性が含まれており、ポート 443 にネットワーク アクセスできる攻撃者が基盤となるオペレーティング システム上で無制限の権限でコマンドを実行できるようになります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-001341",
      "vulnerabilityNameJvn": "VMware vCenter Server および Cloud Foundation における権限管理に関する脆弱性",
      "shortDescriptionJvn": "VMware vCenter Server および Cloud Foundation には、権限管理に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-21985",
      "vendorProject": "VMware",
      "product": "vCenter Server",
      "vulnerabilityName": "VMware vCenter Server Improper Input Validation Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "VMware vSphere Client contains an improper input validation vulnerability in the Virtual SAN Health Check plug-in, which is enabled by default in vCenter Server, which allows for remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-21985",
      "cwes": [
        "CWE-20",
        "CWE-470",
        "CWE-918"
      ],
      "vulnerabilityNameJa": "VMware vCenter Server の不適切な入力検証の脆弱性",
      "shortDescriptionJa": "VMware vSphere Client には、vCenter Server でデフォルトで有効になっている Virtual SAN Health Check プラグインに不適切な入力検証の脆弱性があり、リモートでコードが実行される可能性があります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-007371",
      "vulnerabilityNameJvn": "vSphere Client における入力確認に関する脆弱性",
      "shortDescriptionJvn": "vSphere Client には、入力確認に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 "
    },
    {
      "cveID": "CVE-2020-4006",
      "vendorProject": "VMware",
      "product": "Multiple Products",
      "vulnerabilityName": "Multiple VMware Products Command Injection Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "VMware Workspace One Access, Access Connector, Identity Manager, and Identity Manager Connector contain a command injection vulnerability. An attacker with network access to the administrative configurator on port 8443 and a valid password for the configurator administrator account can execute commands with unrestricted privileges on the underlying operating system.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-4006",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "複数の VMware 製品のコマンド インジェクションの脆弱性",
      "shortDescriptionJa": "VMware Workspace One Access、Access Connector、Identity Manager、および Identity Manager Connector にはコマンド インジェクションの脆弱性が存在します。ポート 8443 で管理コンフィギュレータにネットワーク アクセスし、コンフィギュレータ管理者アカウントの有効なパスワードを持つ攻撃者は、基盤となるオペレーティング システム上で無制限の権限でコマンドを実行できます。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-009649",
      "vulnerabilityNameJvn": "複数の VMware 製品に OS コマンドインジェクションの脆弱性",
      "shortDescriptionJvn": "VMware が提供する複数の製品には、OS コマンドインジェクション (CWE-78) の脆弱性が存在します。",
      "impactJvn": "管理者権限を取得し、8443/TCP ポートの管理用設定機能にアクセス可能な遠隔の第三者によって、当該製品が動作している OS 上で任意の OS コマンドを実行される可能性があります。",
      "requiredActionJvn": "[パッチを適用する] 開発者が提供する情報をもとに対応するパッチを適用してください。  [ワークアラウンドを実施する] 次の製品には、開発者より回避策が公開されています。  　* VMware Workspace One Access (Linux 版) 　* VMware Identity Manager (Linux 版) 　* VMware Identity Manager Connector (Linux 版) 　* VMware Identity Manager Connector (Windows 版)  回避策を適用することで、本脆弱性の影響を軽減することが可能です。 詳しくは、開発者が提供する情報をご確認ください。"
    },
    {
      "cveID": "CVE-2020-25213",
      "vendorProject": "WordPress",
      "product": "File Manager Plugin",
      "vulnerabilityName": "WordPress File Manager Plugin Remote Code Execution Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "WordPress File Manager plugin contains a remote code execution vulnerability that allows unauthenticated users to execute PHP code and upload malicious files on a target site.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-25213",
      "cwes": [
        "CWE-434"
      ],
      "vulnerabilityNameJa": "WordPress ファイルマネージャープラグインのリモートコード実行の脆弱性",
      "shortDescriptionJa": "WordPress ファイル マネージャー プラグインには、リモート コード実行の脆弱性が含まれており、認証されていないユーザーが PHP コードを実行し、ターゲット サイトに悪意のあるファイルをアップロードできるようになります。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-010885",
      "vulnerabilityNameJvn": "WordPress 用 File Manager プラグインにおける危険なタイプのファイルの無制限アップロードに関する脆弱性",
      "shortDescriptionJvn": "WordPress 用 File Manager (wp-file-manager) プラグインには、危険なタイプのファイルの無制限アップロードに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-11738",
      "vendorProject": "WordPress",
      "product": "Snap Creek Duplicator Plugin",
      "vulnerabilityName": "WordPress Snap Creek Duplicator Plugin File Download Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "WordPress Snap Creek Duplicator plugin contains a file download vulnerability when an administrator creates a new copy of their site that allows an attacker to download the generated files from their Wordpress dashboard. This vulnerability affects Duplicator and Dulplicator Pro.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-11738",
      "cwes": [
        "CWE-22"
      ],
      "vulnerabilityNameJa": "WordPress Snap Creek Duplicator プラグイン ファイルのダウンロードの脆弱性",
      "shortDescriptionJa": "WordPress Snap Creek Duplicator プラグインには、管理者がサイトの新しいコピーを作成するときにファイルがダウンロードされる脆弱性が含まれており、攻撃者が生成されたファイルを Wordpress ダッシュボードからダウンロードできるようになります。この脆弱性は Duplicator および Dulplicator Pro に影響します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-003999",
      "vulnerabilityNameJvn": "WordPress 用 Snap Creek Duplicator プラグインにおけるパストラバーサルの脆弱性",
      "shortDescriptionJvn": "WordPress 用 Snap Creek Duplicator プラグインには、パストラバーサルの脆弱性が存在します。",
      "impactJvn": "情報を取得される可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-9978",
      "vendorProject": "WordPress",
      "product": "Social Warfare Plugin",
      "vulnerabilityName": "WordPress Social Warfare Plugin Cross-Site Scripting (XSS) Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "WordPress Social Warfare plugin contains a cross-site scripting (XSS) vulnerability that allows for remote code execution. This vulnerability affects Social Warfare and Social Warfare Pro.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-9978",
      "cwes": [
        "CWE-79"
      ],
      "vulnerabilityNameJa": "WordPress Social Warfare プラグインのクロスサイト スクリプティング (XSS) の脆弱性",
      "shortDescriptionJa": "WordPress Social Warfare プラグインには、リモートでコードが実行される可能性があるクロスサイト スクリプティング (XSS) の脆弱性が含まれています。この脆弱性は Social Warfare と Social Warfare Pro に影響します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-002813",
      "vulnerabilityNameJvn": "WordPress 用 Social Warfare および Social Warfare Pro プラグインにおけるクロスサイトスクリプティングの脆弱性",
      "shortDescriptionJvn": "WordPress 用 Social Warfare および Social Warfare Pro プラグインには、クロスサイトスクリプティングの脆弱性が存在します。",
      "impactJvn": "情報を取得される、および情報を改ざんされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-27561",
      "vendorProject": "Yealink",
      "product": "Device Management",
      "vulnerabilityName": "Yealink Device Management Server-Side Request Forgery (SSRF) Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Yealink Device Management contains a server-side request forgery (SSRF) vulnerability that allows for unauthenticated remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-27561",
      "cwes": [
        "CWE-78"
      ],
      "vulnerabilityNameJa": "Yealink デバイス管理サーバー側のリクエスト フォージェリ (SSRF) の脆弱性",
      "shortDescriptionJa": "Yealink デバイス管理には、認証されていないリモート コードの実行を可能にするサーバー側リクエスト フォージェリ (SSRF) の脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-013849",
      "vulnerabilityNameJvn": "Yealink Device Management におけるサーバサイドのリクエストフォージェリの脆弱性",
      "shortDescriptionJvn": "Yealink Device Management (DM) には、サーバサイドのリクエストフォージェリの脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダ情報および参考情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2021-40539",
      "vendorProject": "Zoho",
      "product": "ManageEngine",
      "vulnerabilityName": "Zoho ManageEngine ADSelfService Plus Authentication Bypass Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Zoho ManageEngine ADSelfService Plus contains an authentication bypass vulnerability affecting the REST API URLs which allow for remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2021-11-17",
      "knownRansomwareCampaignUse": "Known",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2021-40539",
      "cwes": [
        "CWE-55"
      ],
      "vulnerabilityNameJa": "Zoho ManageEngine ADSelfService Plusの認証バイパスの脆弱性",
      "shortDescriptionJa": "Zoho ManageEngine ADSelfService Plusには、リモートコード実行を可能にするREST API URLに影響を与える認証バイパスの脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2021-011478",
      "vulnerabilityNameJvn": "Zoho ManageEngine ADSelfService Plus における認証に関する脆弱性",
      "shortDescriptionJvn": "Zoho ManageEngine ADSelfService Plus には、認証に関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-10189",
      "vendorProject": "Zoho",
      "product": "ManageEngine",
      "vulnerabilityName": "Zoho ManageEngine Desktop Central File Upload Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Zoho ManageEngine Desktop Central contains a file upload vulnerability that allows for unauthenticated remote code execution.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-10189",
      "cwes": [
        "CWE-502"
      ],
      "vulnerabilityNameJa": "Zoho ManageEngineデスクトップセントラルファイルアップロードの脆弱性",
      "shortDescriptionJa": "Zoho ManageEngine Desktop Centralには、認証されていないリモートコードの実行を可能にするファイルアップロードの脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-002466",
      "vulnerabilityNameJvn": "Zoho ManageEngine Desktop Central における信頼性のないデータのデシリアライゼーションに関する脆弱性",
      "shortDescriptionJvn": "Zoho ManageEngine Desktop Central には、信頼性のないデータのデシリアライゼーションに関する脆弱性が存在します。",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2019-8394",
      "vendorProject": "Zoho",
      "product": "ManageEngine",
      "vulnerabilityName": "Zoho ManageEngine ServiceDesk Plus (SDP) File Upload Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Zoho ManageEngine ServiceDesk Plus (SDP) contains an unspecified vulnerability that allows remote users to upload files via login page customization.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2019-8394",
      "cwes": [
        "CWE-434"
      ],
      "vulnerabilityNameJa": "Zoho ManageEngine ServiceDesk Plus (SDP) ファイルアップロードの脆弱性",
      "shortDescriptionJa": "Zoho ManageEngine ServiceDesk Plus (SDP) には、リモートユーザーがログインページのカスタマイズを通じてファイルをアップロードできる不特定の脆弱性が存在します。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2019-001990",
      "vulnerabilityNameJvn": "Zoho ManageEngine ServiceDesk Plus における危険なタイプのファイルの無制限アップロードに関する脆弱性",
      "shortDescriptionJvn": "Zoho ManageEngine ServiceDesk Plus (SDP) には、危険なタイプのファイルの無制限アップロードに関する脆弱性が存在します。",
      "impactJvn": "情報を改ざんされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    },
    {
      "cveID": "CVE-2020-29583",
      "vendorProject": "Zyxel",
      "product": "Multiple Products",
      "vulnerabilityName": "Zyxel Multiple Products Use of Hard-Coded Credentials Vulnerability",
      "dateAdded": "2021-11-03",
      "shortDescription": "Zyxel firewalls (ATP, USG, VM) and AP Controllers (NXC2500 and NXC5500) contain a use of hard-coded credentials vulnerability in an undocumented account (\"zyfwp\") with an unchangeable password.",
      "requiredAction": "Apply updates per vendor instructions.",
      "dueDate": "2022-05-03",
      "knownRansomwareCampaignUse": "Unknown",
      "notes": "https://nvd.nist.gov/vuln/detail/CVE-2020-29583",
      "cwes": [
        "CWE-522"
      ],
      "vulnerabilityNameJa": "Zyxel の複数の製品でハードコードされた認証情報が使用されている脆弱性",
      "shortDescriptionJa": "Zyxel ファイアウォール (ATP、USG、VM) および AP コントローラー (NXC2500 および NXC5500) には、変更できないパスワードを持つ文書化されていないアカウント (「zyfwp」) でハードコードされた資格情報が使用される脆弱性が含まれています。",
      "requiredActionJa": "ベンダの指示に従ってアップデートを適用してください。",
      "jvnVulnId": "JVNDB-2020-014757",
      "vulnerabilityNameJvn": "Zyxel USG デバイスにおける重要な情報の平文保存に関する脆弱性",
      "shortDescriptionJvn": "Zyxel USG デバイスには、重要な情報の平文保存に関する脆弱性が存在します。 ",
      "impactJvn": "情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。",
      "requiredActionJvn": "ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。"
    }
  ]
}
