シックス・アパート

Movable TypeにコードインジェクションとSQLインジェクションの脆弱性、IPAが更新を呼びかけ

調査・試験版 / 収録期間2021–2026 / 選定事例・手動調査

事例の一覧に戻る

この記事の3行まとめ

  1. サイトを作るソフトMovable Typeに、外からプログラムを動かされる弱点。
  2. サポートが終わった古い版(5.1〜8.4系)も影響を受ける。
  3. すぐ更新できないなら、Data APIを止めると攻撃を避けられる。

IPAは2026年4月8日、シックス・アパートのコンテンツ管理システム「Movable Type」にコードインジェクションとSQLインジェクションの脆弱性があると公開した。悪用されると任意のPerlコードやSQLコマンドを実行されるおそれがある。CVSS v3基本値はCVE-2026-25776が9.8(緊急)、CVE-2026-33088が7.3(重要)。9.1.0以前などの現行系列に加え、リスティングフレームワークの管理画面やData APIを持つサポート終了版(5.1系〜8.4系、MTP 1系)も影響を受ける。資料は脆弱性情報の告知で、実際の攻撃や被害には触れていない。

確認された経路・公表元の推定

  1. 開発者がJPCERT/CCに脆弱性情報を報告し、JPCERT/CCが開発者と公表に向けた調整を行った
  2. 開発者が脆弱性を修正した版(9.1.1/9.0.7/8.8.3/8.0.10、Premium 9.1.1/9.0.7/2.15)の提供を始めた
  3. 2026年4月8日、IPAが任意のコード・SQLを実行されるおそれがある脆弱性として注意を呼びかけた

根拠の要点

IPAが開発者情報に基づき、Movable TypeにコードインジェクションとSQLインジェクションの脆弱性が存在すると説明している。悪用時には任意のPerlコード・SQLコマンドの実行のおそれがあるとされ、CVE番号とCVSS基本値が示されている。AIの関与についての記載は無い。

資料の基準時点:2026年4月8日(IPAページの最終更新日)、取得日2026年10月7日

当時、対策できたのか

判定保留

資料は製品の脆弱性の存在と修正版の提供を告知するもので、実際に侵害された組織や、攻撃時点で修正版が未適用だったかについての記載が無いため、対策の欠落は判定できない。

公表された対策

  • 開発者の情報に基づき、最新版へアップデートする(Movable Type 9.1.1/9.0.7/8.8.3/8.0.10、Movable Type Premium 9.1.1/9.0.7/2.15)
  • Data API経由の攻撃を避ける回避策として、CGI環境ではmt-data-api.cgiを削除する
  • PSGI環境(MT 6.2以降)では、環境変数RestrictedPSGIAppにdata_apiを設定してData APIを使えなくする
  • MT 6.0、6.1では、環境変数DataAPIScriptに推測できない文字列を設定する

まだ分からないこと

  • この脆弱性が実際に悪用されたか、被害が出たかどうか
  • CVE-2026-25776とCVE-2026-33088が、それぞれどちらの種類の脆弱性に当たるか
  • 脆弱性の発見経緯と発見日
  • 開発者による修正版の提供開始日
  • 脆弱性の詳しい技術的な原因

事例の一覧に戻る