| タイトル | Movable Typeにおける複数の脆弱性 |
|---|---|
| 概要 | シックス・アパート株式会社が提供するMovable Typeには、次の複数の脆弱性が存在します。<ul><li>コメント編集画面における格納型クロスサイトスクリプティング(CWE-79)- CVE-2026-21393</li><li>サイトのエクスポート機能における格納型クロスサイトスクリプティング(CWE-79)- CVE-2026-22875</li><li>アップロードするファイルの検証が不十分(CWE-434)- CVE-2026-23704</li><li>数式インジェクション(CWE-1236)- CVE-2026-24447</li></ul>CVE-2026-21393、CVE-2026-22875 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方がIPAに報告しました。 報告者:GMOサイバーセキュリティ byイエラエ株式会社 石井 健太郎 氏 CVE-2026-23704、CVE-2026-24447 この脆弱性情報は、製品利用者への周知を目的に、開発者がJPCERT/CCに報告しました。 上記の報告を受け、JPCERT/CCが開発者との調整を行いました。 |
| 想定される影響 | 想定される影響は各脆弱性により異なりますが、次のような影響を受ける可能性があります。<ul><li>当該製品の管理画面にアクセスしたユーザのウェブブラウザ上で、任意のスクリプトを実行される(CVE-2026-21393、CVE-2026-22875)</li><li>製品ユーザがアップロードした不正なファイルに製品の管理者がアクセスすると、管理者のブラウザ上で任意のスクリプトが実行される(CVE-2026-23704)</li><li>当該製品に対して行われた不正な入力が、CSVファイルとしてダウンロードされるデータに混入し、ユーザが自身の環境で開いた際にコードが実行される(CVE-2026-24447)</li></ul> |
| 対策 | [アップデートする] 開発者が提供する情報をもとに、最新版へアップデートしてください。 開発者は、本脆弱性を修正した次のバージョンをリリースしています。<ul><li>Movable Type ソフトウェア版</li><ul><li>Movable Type / Movable Type Advanced</li><ul><li>9.0.6(9.0系)</li><li>8.8.2(8.8系)</li><li>8.0.9(8.0系)</li></ul><li>Movable Type Premium / Movable Type Premium(Advanced Edition)</li><ul><li>9.1.0(9系)</li><li>2.14(MTP 2系)</li></ul></ul><li>Movable Type クラウド版</li><ul><li>Movable Type</li><ul><li>9.1.0(9系)</li><li>8.8.2(8系)</li></ul><li>Movable Type Premium</li><ul><li>9.1.0(9系)</li><li>2.14(MTP 2系)</li></ul></ul></ul>詳しくは、開発者が提供する情報を確認してください。 |
| 公表日 | 2026年2月4日0:00 |
| 登録日 | 2026年2月4日12:10 |
| 最終更新日 | 2026年2月4日12:10 |
| CVSS3.0 : 警告 | |
| スコア | 6.5 |
|---|---|
| ベクター | CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:L |
| シックス・アパート株式会社 |
| Movable Type クラウド版 8.8.1(8系) |
| Movable Type クラウド版 9.0.5(9系) |
| Movable Type ソフトウェア版 8.0.2から8.0.8まで(8.0系) |
| Movable Type ソフトウェア版 8.8.0から8.8.1まで(8.8系) |
| Movable Type ソフトウェア版 9.0.4から9.0.5まで(9.0系) |
| Movable Type Advanced ソフトウェア版 8.0.2から8.0.8まで(8.0系) |
| Movable Type Advanced ソフトウェア版 8.8.0から8.8.1まで(8.8系) |
| Movable Type Advanced ソフトウェア版 9.0.4から9.0.5まで(9.0系) |
| Movable Type Premium クラウド版 2.12(MTP 2系) |
| Movable Type Premium クラウド版 9.0.5(9系) |
| Movable Type Premium ソフトウェア版 2.13およびそれ以前(MTP 2系) |
| Movable Type Premium ソフトウェア版 9.0.4(MTP 9.0系) |
| Movable Type Premium (Advanced Edition) ソフトウェア版 2.13およびそれ以前(MTP 2系) |
| Movable Type Premium (Advanced Edition) ソフトウェア版 9.0.4(MTP 9.0系) |
| No | 変更内容 | 変更日 |
|---|---|---|
| 1 | [2026年02月04日] 掲載 |
2026年1月30日18:29 |