この記事の3行まとめ
- サイトを作るMovable Typeに深刻な脆弱性(弱いところ)がある
- 悪用されるとPerlコードやSQL(データベースへの命令)を実行される
- 9.3.0等へ更新し、無理ならmt-search.cgi等を消して守る
シックス・アパートのコンテンツ管理システム「Movable Type」に、コードインジェクションとSQLインジェクションの脆弱性があると公表された。悪用されると、任意のPerlコードや任意のSQLコマンドが実行されるおそれがある。対象は9.2.1以前(9.2系はクラウド版のみ)、9.0.9以前、8.8.5以前、8.0.12以前、Premium 9.2.1以前、9.0.9以前、2.17以前で、サポート終了済みの8.4系、7系以前、Premium 1系も影響を受ける。CVSS v3基本値はCVE-2026-96408が9.4(緊急)、CVE-2026-103668が8.6(重要)。ほかにも複数の脆弱性が修正されている。
確認された経路・公表元の推定
- 開発者がMovable Typeの脆弱性をJPCERT/CCに報告し、JPCERT/CCが開発者と調整した
- 開発者がMovable Type 9.3.0 / 9.0.10 / 8.8.6 / 8.0.13、Premium 9.3.0 / 9.0.10 / 2.18をセキュリティアップデートとして提供した
- IPAが2026年10月7日に注意喚起を掲載し、コードインジェクション・SQLインジェクションの脆弱性を悪用されると任意のPerlコードやSQLコマンドが実行される可能性があると周知した
根拠の要点
IPAの注意喚起で、Movable Type自体にコードインジェクションとSQLインジェクションの脆弱性が存在すると説明されている。開発者がJPCERT/CCに報告し、調整を経て修正版が提供された。悪用されると任意のPerlコード・SQLコマンドの実行につながる可能性があるとされる。
資料の基準時点:2026-10-07
当時、対策できたのか
判定保留
資料は製品のコードインジェクション・SQLインジェクションの脆弱性と修正版を案内する注意喚起であり、実際の攻撃や被害、攻撃時点の防御条件については記載がないため判定できない。
公表された対策
- 開発者の情報をもとに、Movable Type 9.3.0 / 9.0.10 / 8.8.6 / 8.0.13、Movable Type Premium 9.3.0 / 9.0.10 / 2.18などの最新版へアップデートする
- アップデートできない場合(CGI)は、mt-upgrade.cgi、mt-search.cgi、mt-ftsearch.cgiを削除するか実行権限を外す
- アップデートできない場合(PSGI、MT 6.2以降)は、mt-config.cgiにRestrictedPSGIApp upgrade、RestrictedPSGIApp new_search、RestrictedPSGIApp ft_search(ft_searchはMT 6.2.4以降)を追加する
まだ分からないこと
- 実際に脆弱性が悪用された事例があるか
- CVE-2026-96408とCVE-2026-103668がそれぞれどの脆弱性に当たるか
- 攻撃に認証が必要かなど、悪用の具体的な条件
- 同時に修正されたその他の脆弱性の内容
- 脆弱性が発見された時期