Movable Typeにおける複数の脆弱性
タイトル Movable Typeにおける複数の脆弱性
概要

シックス・アパート株式会社が提供するMovable Typeには、次の複数の脆弱性が存在します。<ul><li>コメント編集画面における格納型クロスサイトスクリプティング(CWE-79)- CVE-2026-21393</li><li>サイトのエクスポート機能における格納型クロスサイトスクリプティング(CWE-79)- CVE-2026-22875</li><li>アップロードするファイルの検証が不十分(CWE-434)- CVE-2026-23704</li><li>数式インジェクション(CWE-1236)- CVE-2026-24447</li></ul>CVE-2026-21393、CVE-2026-22875 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方がIPAに報告しました。 報告者:GMOサイバーセキュリティ byイエラエ株式会社 石井 健太郎 氏 CVE-2026-23704、CVE-2026-24447 この脆弱性情報は、製品利用者への周知を目的に、開発者がJPCERT/CCに報告しました。 上記の報告を受け、JPCERT/CCが開発者との調整を行いました。

想定される影響 想定される影響は各脆弱性により異なりますが、次のような影響を受ける可能性があります。<ul><li>当該製品の管理画面にアクセスしたユーザのウェブブラウザ上で、任意のスクリプトを実行される(CVE-2026-21393、CVE-2026-22875)</li><li>製品ユーザがアップロードした不正なファイルに製品の管理者がアクセスすると、管理者のブラウザ上で任意のスクリプトが実行される(CVE-2026-23704)</li><li>当該製品に対して行われた不正な入力が、CSVファイルとしてダウンロードされるデータに混入し、ユーザが自身の環境で開いた際にコードが実行される(CVE-2026-24447)</li></ul>
対策

[アップデートする] 開発者が提供する情報をもとに、最新版へアップデートしてください。 開発者は、本脆弱性を修正した次のバージョンをリリースしています。<ul><li>Movable Type ソフトウェア版</li><ul><li>Movable Type / Movable Type Advanced</li><ul><li>9.0.6(9.0系)</li><li>8.8.2(8.8系)</li><li>8.0.9(8.0系)</li></ul><li>Movable Type Premium / Movable Type Premium(Advanced Edition)</li><ul><li>9.1.0(9系)</li><li>2.14(MTP 2系)</li></ul></ul><li>Movable Type クラウド版</li><ul><li>Movable Type</li><ul><li>9.1.0(9系)</li><li>8.8.2(8系)</li></ul><li>Movable Type Premium</li><ul><li>9.1.0(9系)</li><li>2.14(MTP 2系)</li></ul></ul></ul>詳しくは、開発者が提供する情報を確認してください。

公表日 2026年2月4日0:00
登録日 2026年2月4日12:10
最終更新日 2026年2月4日12:10
CVSS3.0 : 警告
スコア 6.5
ベクター CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:L
影響を受けるシステム
シックス・アパート株式会社
Movable Type クラウド版 8.8.1(8系)
Movable Type クラウド版 9.0.5(9系)
Movable Type ソフトウェア版 8.0.2から8.0.8まで(8.0系)
Movable Type ソフトウェア版 8.8.0から8.8.1まで(8.8系)
Movable Type ソフトウェア版 9.0.4から9.0.5まで(9.0系)
Movable Type Advanced ソフトウェア版 8.0.2から8.0.8まで(8.0系)
Movable Type Advanced ソフトウェア版 8.8.0から8.8.1まで(8.8系)
Movable Type Advanced ソフトウェア版 9.0.4から9.0.5まで(9.0系)
Movable Type Premium クラウド版 2.12(MTP 2系)
Movable Type Premium クラウド版 9.0.5(9系)
Movable Type Premium ソフトウェア版 2.13およびそれ以前(MTP 2系)
Movable Type Premium ソフトウェア版 9.0.4(MTP 9.0系)
Movable Type Premium (Advanced Edition) ソフトウェア版 2.13およびそれ以前(MTP 2系)
Movable Type Premium (Advanced Edition) ソフトウェア版 9.0.4(MTP 9.0系)
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
変更履歴
No 変更内容 変更日
1 [2026年02月04日]
  掲載
2026年1月30日18:29