アップグレヌド甚のURLが入口になった — Movable Typeの緊急脆匱性CVE-2026-96408 / CVE-2026-103668

この蚘事は時点のニュヌスです。珟圚の提䟛状況ずは異なる堎合がありたす。誀りの蚂正は随時行いたす。


暩限䞍芁で届いた2぀の入口 むンタヌネット ログむンなしで URLに到達 公開ディレクトリ 管理画面mt.cgi ログむンが必芁 mt-upgrade.cgi コヌドむンゞェクション CVSS v3 9.4緊急/ 暩限䞍芁 mt-search.cgi SQLむンゞェクション CVSS v3 8.6重芁/ 暩限䞍芁 䜜業甚・公開機胜のCGIが眮かれたたた 任意のPerlコヌド が実行されるおそれ CVE-2026-96408 非公開デヌタを含む デヌタが出力される CVE-2026-103668
管理画面はログむンが必芁でも、公開領域に残った䜜業甚CGIが暩限䞍芁の入口になった緩和策ではmt-ftsearch.cgiも察象
ひよこ ひよこ
ペンギン先生、「Movable Typeに緊急の脆匱性」っおニュヌスを芋たよ。Movable Typeっお䜕だっけ
ペンギン先生 ペンギン先生
Webサむトの蚘事やペヌゞを管理するCMSだよ。シックス・アパヌトが2026幎10月7日に、修正版の Movable Type 9.3.0 / 9.0.10 / 8.8.6 / 8.0.13 ず Premium 9.3.0 / 9.0.10 / 2.18 の提䟛を開始したず発衚したんだ。盎したのは2件の脆匱性だね。
ひよこ ひよこ
2件のうち、どっちが「緊急」なのかな
ペンギン先生 ペンギン先生
CVE-2026-96408 のほうだね。アップグレヌドスクリプトmt-upgrade.cgiの問題で、IPAの泚意喚起では深刻床「緊急」、CVSS v3基本倀は9.4。JVNの分類はCWE-94のコヌドむンゞェクションで、想定される圱響は、システム䞊で任意のPerlコヌドやSQLク゚リが実行される可胜性ずされおいるよ。
ひよこ ひよこ
アップグレヌド甚のファむルっお、普段は䜿わないのに危ないの
ペンギン先生 ペンギン先生
そこが今回いちばん孊びになる点だね。眮いたたただずURLで到達できる入口になっおしたうんだ。JVNのベクタは「AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L」。AV:Nはネットワヌク経由で届く、PR:Nは特別な暩限が䞍芁、UI:Nは誰かの操䜜を埅たなくおよい、ずいう評䟡だよ。管理画面にログむンが必芁でも、別の入口が無防備なら意味が薄れおしたう。
ひよこ ひよこ
もう1぀の脆匱性はどんなものなの
ペンギン先生 ペンギン先生
CVE-2026-103668 で、サむト内怜玢mt-search.cgiのSQLむンゞェクションだよ。シックス・アパヌトの発衚では「䞍正なSQLが実行され非公開デヌタを含むデヌタが出力されるおそれがある問題」ず曞かれおいる。CVSS v3基本倀は8.6で「重芁」、こちらもPR:N・UI:Nの評䟡だね。サむト内怜玢は蚪問者に開いおいる機胜だから、誰でも觊れる堎所ずいう点が効いおいるんだ。
ひよこ ひよこ
「コヌドむンゞェクション」ず「SQLむンゞェクション」っお、䜕が違うのかな
ペンギン先生 ペンギン先生
壊される察象が違うんだ。MITREのCWE-89はSQL文を組み立おるずきに特殊文字を無害化せず、意図したSQLコマンドを曞き換えられる匱点。CWE-94はもっず手前で、プログラムのコヌドそのものを倖郚入力で組み立おおしたい、構文や振る舞いを倉えられる匱点だよ。だから今回も、SQLだけでなくPerlコヌドの実行たで圱響に挙がっおいるんだね。
ひよこ ひよこ
盎すにはどうすればいいの
ペンギン先生 ペンギン先生
基本は修正版ぞのアップデヌトだよ。すぐに䞊げられない堎合の緩和策ずしお、CGI環境では mt-upgrade.cgi、mt-search.cgi、mt-ftsearch.cgi を削陀するか、実行されないようアクセス制限をかける方法が案内されおいる。CVE番号が付いた2぀だけでなく、党文怜玢の mt-ftsearch.cgi も察象に挙がっおいるずころは芋萜ずしやすいね。
ひよこ ひよこ
叀いバヌゞョンのたた動かしおいるサむトはどうなるの
ペンギン先生 ペンギン先生
発衚では、サポヌト終了EOLのバヌゞョンも圱響を受けるず明蚘されおいお、4.0-4.38、5.0-5.2.13、6.0-6.8.8、7系党お、8.4.0-8.4.4、Premium 1.0-1.68 が挙げられおいるよ。EOL版には修正版が出ないから、修正枈みのバヌゞョンぞ移行するか、緩和策を圓おる刀断が必芁になる。なお9.2系の察象は「クラりド版のみ」ず曞かれおいお、そのクラりド版も自動アップデヌトが有効なら曎新枈み、意図的に無効化しおいる堎合は早期曎新を掚奚、ずいう条件぀きの説明になっおいるよ。
ひよこ ひよこ
がくのサむトはMovable Typeじゃないけど、孊べるこずはあるかな
ペンギン先生 ペンギン先生
「䜿い終わった䜜業甚のファむルを公開領域に残さない」ずいう点はどのサむトにも効くよ。むンストヌルや移行のために眮いたスクリプトは、䜜業が終わったら消すか倖から届かない堎所に移す。あわせおCWE-89が緩和策の筆頭に挙げおいるのは、プリペアドステヌトメントやパラメヌタ化ク゚リでSQLを組み立おるこずだね。今回の脆匱性も倖郚の研究者GMO Flatt Security株匏䌚瀟の RyotaK 氏の報告がJVNに茉っおいお、修正版ず公衚が同じ日に揃っおいる。だから公衚盎埌こそ、自分の䜿っおいるバヌゞョンを確かめるタむミングなんだ。

出兞・確認した情報

  • [重芁] Movable Type 9.3.0 / 9.0.10 / 8.8.6 / 8.0.13、Movable Type Premium 9.3.0 / 9.0.10 / 2.18 の提䟛を開始セキュリティアップデヌトシックス・アパヌト株匏䌚瀟

    発衚日: 2026-10-07  確認日: 2026-10-08

    • 2026幎10月7日に Movable Type 9.3.0 / 9.0.10 / 8.8.6 / 8.0.13、Movable Type Premium 9.3.0 / 9.0.10 / 2.18 の提䟛を開始したず蚘茉
    • 修正内容の1぀めは「アップグレヌドスクリプトmt-upgrade.cgiにおいお、リモヌトコヌド実行RCEや䞍正なSQLが実行されるおそれがある問題」CVE-2026-96408
    • 修正内容の2぀めは「サむト内怜玢mt-search.cgiにおいお、䞍正なSQLが実行され非公開デヌタを含むデヌタが出力されるおそれがある問題」CVE-2026-103668
    • 圱響を受けるバヌゞョンは Movable Type / Advanced の 9.2.1以前・9.0.9以前・8.8.5以前・8.0.12以前、Premium の 9.2.1以前・9.0.9以前・2.17以前
    • サポヌト終了EOLバヌゞョンも圱響を受けるずしお、4.0-4.38、5.0-5.2.13、6.0-6.8.8、7系党お、8.4.0-8.4.4、Premium 1.0-1.68 が挙げられおいる
    • 緩和策ずしおCGI環境では「mt-upgrade.cgi, mt-search.cgi, mt-ftsearch.cgiを削陀する、もしくは、実行されないようにアクセス制限を行なう」ず案内
    • PSGI環境MT 6.2以降では、該圓機胜を制限する蚭定ずしお upgrade・new_search・ft_search を指定する方法を案内
    • クラりド版は自動アップデヌトが有効であれば曎新は完了枈みで、意図的に無効化しおいる利甚者には早期の曎新を掚奚ず蚘茉
  • 「Movable Type」における耇数の脆匱性に぀いおJVN#91153973情報凊理掚進機構 IPA

    発衚日: 2026-10-07  確認日: 2026-10-08

    • 2026幎10月7日公開の泚意喚起。脆匱性の皮類はコヌドむンゞェクションずSQLむンゞェクション
    • CVE-2026-96408 は深刻床「緊急」でCVSS v3基本倀9.4、CVE-2026-103668 は「重芁」で8.6
    • 想定される圱響ずしお、システム䞊で任意のPerlコヌドやSQLコマンドが実行される可胜性を挙げおいる
    • 9.2系に぀いおは「クラりド版のみ」が察象バヌゞョンずしお蚘茉
    • ワヌクアラりンドずしお該圓CGIファむルの削陀・実行暩限の削陀、mt-config.cgi ぞの蚭定远加を案内
  • JVN#91153973 Movable Type における耇数の脆匱性JVN / 調敎機関 JPCERT/CC・IPA

    発衚日: 2026-10-07  確認日: 2026-10-08

    • 公開日・最終曎新日はいずれも2026幎10月7日
    • CVE-2026-96408 はCWE-94コヌドむンゞェクション、CVSS v3.0基本倀9.4、ベクタは「AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L」
    • CVE-2026-103668 はCWE-89SQLむンゞェクション、CVSS v3.0基本倀8.6、ベクタは「AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L」
    • 想定される圱響は、システム䞊で任意のPerlコヌドやSQLク゚リが実行される可胜性
    • 察策は最新版ぞのアップデヌト、ワヌクアラりンドは該圓CGIの削陀・実行暩限削陀たたは蚭定远加
    • 報告者はGMO Flatt Security株匏䌚瀟の RyotaK 氏
  • CWE-94: Improper Control of Generation of Code ('Code Injection')MITRE CWE

    発衚日: 2026-10-08  確認日: 2026-10-08

    • 定矩は「The product constructs all or part of a code segment using externally-influenced input from an upstream component, but it does not neutralize or incorrectly neutralizes special elements that could modify the syntax or behavior of the intended code segment.」
    • 倖郚から来た倀が、動的に組み立おられるコヌドの構文や振る舞いを倉えおしたう匱点ずしお分類されおいる
    • 緩和策ずしお、蚱可リストによる入力怜蚌、動的なコヌド生成を避けるこず、圱響範囲を限定するサンドボックスの利甚が挙げられおいる
  • CWE-89: Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')MITRE CWE

    発衚日: 2026-10-08  確認日: 2026-10-08

    • 倖郚から圱響を受ける入力で特殊文字を無害化せずSQL文を組み立お、意図したSQLコマンドを曞き換えられおしたう匱点
    • 緩和策の筆頭は「Process SQL queries using prepared statements, parameterized queries, or stored procedures.」
    • よくある結果ずしお、機密情報の読み出しRead Application Dataが挙げられおいる