1. CVE-2026-8037 — Progress LoadMaster コマンドインジェクションの脆弱性
ベンダー/製品: Progress / LoadMaster
追加日: 2026-08-07 · CISA 対応期限: 2026-08-10 · ランサムウェアでの悪用確認: 不明
CWE: CWE-77
Progress LoadMaster には、複数のコマンドエンドポイントにおけるサニタイズされていない入力を悪用することで、認証されていない攻撃者が LoadMaster アプライアンス上で任意のコマンドを実行できるコマンドインジェクションの脆弱性が存在します。
CISA 必要な対応: ベンダー指示に従って緩和策を適用し、CISA の BOD 26-04「リスクに基づくセキュリティアップデートの優先順位付け」(Notes の URL を参照) および CISA の「Forensics Triage Requirements」(Notes の URL を参照) への準拠を確保する。クラウドサービスについては該当する BOD 26-04 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止する。関係者は各資産のインターネットへの露出を評価し、BOD 26-04 のパッチ適用ガイドラインへの準拠を確保する責任を有する。
CISA 参照: https://community.progress.com/s/article/LoadMaster-Critical-Security-Bulletin-June-2026-CVE-2026-8037-CVE-2026-33691 ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-8037
View CVE-2026-8037 in the CISA catalog →
2. CVE-2026-63077 — JetBrains TeamCity 安全でないデータのデシリアライゼーションの脆弱性
ベンダー/製品: JetBrains / TeamCity
追加日: 2026-08-05 · CISA 対応期限: 2026-08-08 · ランサムウェアでの悪用確認: 不明
CWE: CWE-502
JetBrains TeamCity には、安全でないデータをデシリアライズする脆弱性が存在し、エージェントポーリングプロトコルを介して、認証されていないリモートコード実行が可能になる可能性があります。
CISA 必要な対応: ベンダー指示に従って緩和策を適用し、CISA の BOD 26-04「リスクに基づくセキュリティアップデートの優先順位付け」(Notes の URL を参照) および CISA の「Forensics Triage Requirements」(Notes の URL を参照) への準拠を確保する。クラウドサービスについては該当する BOD 26-04 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止する。関係者は各資産のインターネットへの露出を評価し、BOD 26-04 のパッチ適用ガイドラインへの準拠を確保する責任を有する。
CISA 参照: https://blog.jetbrains.com/teamcity/2026/07/cve-2026-63077/; https://www.jetbrains.com/privacy-security/issues-fixed/ ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-63077
View CVE-2026-63077 in the CISA catalog →
3. CVE-2026-18556 — N-able N-central 代替パスまたは代替チャネルを使用した認証バイパスの脆弱性
ベンダー/製品: N-able / N-central
追加日: 2026-08-04 · CISA 対応期限: 2026-08-07 · ランサムウェアでの悪用確認: 不明
CWE: CWE-288
N-able N-central には、代替パスまたは代替チャネルを使用した認証バイパスが存在し、認証の回避が可能となります。
CISA 必要な対応: ベンダー指示に従って緩和策を適用し、CISA の BOD 26-04「リスクに基づくセキュリティアップデートの優先順位付け」(Notes の URL を参照) および CISA の「Forensics Triage Requirements」(Notes の URL を参照) への準拠を確保する。クラウドサービスについては該当する BOD 26-04 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止する。関係者は各資産のインターネットへの露出を評価し、BOD 26-04 のパッチ適用ガイドラインへの準拠を確保する責任を有する。
CISA 参照: https://uptime.n-able.com/ ; https://status.n-able.com/2026/08/02/n-central-2026-3-hotfix-1-mitigation-for-cve-2026-18577/ ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-18556
View CVE-2026-18556 in the CISA catalog →
4. CVE-2026-34486 — Apache Tomcat 機密データの暗号化欠如の脆弱性
ベンダー/製品: Apache / Tomcat
追加日: 2026-08-04 · CISA 対応期限: 2026-08-07 · ランサムウェアでの悪用確認: 不明
CWE: CWE-311
Apache Tomcat には、EncryptInterceptor のバイパスを可能にする機密データの暗号化欠如の脆弱性が存在します。この脆弱性は CVE‑2025‑24813 と連鎖的に悪用される可能性があります。
CISA 必要な対応: ベンダー指示に従って緩和策を適用し、CISA の BOD 26-04「リスクに基づくセキュリティアップデートの優先順位付け」(Notes の URL を参照) および CISA の「Forensics Triage Requirements」(Notes の URL を参照) への準拠を確保する。クラウドサービスについては該当する BOD 26-04 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止する。関係者は各資産のインターネットへの露出を評価し、BOD 26-04 のパッチ適用ガイドラインへの準拠を確保する責任を有する。
CISA 参照: https://lists.apache.org/thread/9510k5p5zdvt9pkkgtyp85mvwxo2qrly ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-34486
View CVE-2026-34486 in the CISA catalog →
5. CVE-2026-9198 — IBM Langflow コードインジェクションの脆弱性
ベンダー/製品: IBM / Langflow
追加日: 2026-08-04 · CISA 対応期限: 2026-08-07 · ランサムウェアでの悪用確認: 不明
CWE: CWE-94
Langflow には、認証されていない攻撃者がデフォルトの Langflow デプロイメント上で完全なリモートコード実行を可能にするコードインジェクションの脆弱性が存在します。
CISA 必要な対応: ベンダー指示に従って緩和策を適用し、CISA の BOD 26-04「リスクに基づくセキュリティアップデートの優先順位付け」(Notes の URL を参照) および CISA の「Forensics Triage Requirements」(Notes の URL を参照) への準拠を確保する。クラウドサービスについては該当する BOD 26-04 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止する。関係者は各資産のインターネットへの露出を評価し、BOD 26-04 のパッチ適用ガイドラインへの準拠を確保する責任を有する。
CISA 参照: https://www.ibm.com/support/pages/node/7278927 ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-9198
View CVE-2026-9198 in the CISA catalog →
6. CVE-2026-18577 — N-able N-central 代替パスまたは代替チャネルを使用した認証バイパスの脆弱性
ベンダー/製品: N-able / N-central
追加日: 2026-08-03 · CISA 対応期限: 2026-08-06 · ランサムウェアでの悪用確認: 不明
CWE: CWE-288
N-able N-central には、代替パスまたは代替チャネルを使用した認証バイパスが存在し、N-central における認証バイパスおよびアカウント乗っ取りを可能にします。この脆弱性は CVE-2026-18556 の不完全なパッチに起因するものです。
CISA 必要な対応: ベンダー指示に従って緩和策を適用し、CISA の BOD 26-04「リスクに基づくセキュリティアップデートの優先順位付け」(Notes の URL を参照) および CISA の「Forensics Triage Requirements」(Notes の URL を参照) への準拠を確保する。クラウドサービスについては該当する BOD 26-04 ガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止する。関係者は各資産のインターネットへの露出を評価し、BOD 26-04 のパッチ適用ガイドラインへの準拠を確保する責任を有する。
CISA 参照: https://documentation.n-able.com/N-central/Release_Notes/GA/Content/N-central_2026.3_HF1_Release_Notes.htm ; https://status.n-able.com/2026/08/02/n-central-2026-3-hotfix-1-mitigation-for-cve-2026-18577/ ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-18577