シックス・アパート

Movable Typeにコードインジェクション・SQLインジェクションなど複数の脆弱性

調査・試験版 / 収録期間2021–2026 / 選定事例・手動調査

注意喚起の一覧に戻る

この記事の3行まとめ

  1. サイトを作るMovable Typeに深刻な脆弱性(弱いところ)がある
  2. 悪用されるとPerlコードやSQL(データベースへの命令)を実行される
  3. 9.3.0等へ更新し、無理ならmt-search.cgi等を消して守る

シックス・アパートのコンテンツ管理システム「Movable Type」に、コードインジェクションとSQLインジェクションの脆弱性があると公表された。悪用されると、任意のPerlコードや任意のSQLコマンドが実行されるおそれがある。対象は9.2.1以前(9.2系はクラウド版のみ)、9.0.9以前、8.8.5以前、8.0.12以前、Premium 9.2.1以前、9.0.9以前、2.17以前で、サポート終了済みの8.4系、7系以前、Premium 1系も影響を受ける。CVSS v3基本値はCVE-2026-96408が9.4(緊急)、CVE-2026-103668が8.6(重要)。ほかにも複数の脆弱性が修正されている。

確認された経路・公表元の推定

  1. 開発者がMovable Typeの脆弱性をJPCERT/CCに報告し、JPCERT/CCが開発者と調整した
  2. 開発者がMovable Type 9.3.0 / 9.0.10 / 8.8.6 / 8.0.13、Premium 9.3.0 / 9.0.10 / 2.18をセキュリティアップデートとして提供した
  3. IPAが2026年10月7日に注意喚起を掲載し、コードインジェクション・SQLインジェクションの脆弱性を悪用されると任意のPerlコードやSQLコマンドが実行される可能性があると周知した

根拠の要点

IPAの注意喚起で、Movable Type自体にコードインジェクションとSQLインジェクションの脆弱性が存在すると説明されている。開発者がJPCERT/CCに報告し、調整を経て修正版が提供された。悪用されると任意のPerlコード・SQLコマンドの実行につながる可能性があるとされる。

資料の基準時点:2026-10-07

当時、対策できたのか

判定保留

資料は製品のコードインジェクション・SQLインジェクションの脆弱性と修正版を案内する注意喚起であり、実際の攻撃や被害、攻撃時点の防御条件については記載がないため判定できない。

公表された対策

  • 開発者の情報をもとに、Movable Type 9.3.0 / 9.0.10 / 8.8.6 / 8.0.13、Movable Type Premium 9.3.0 / 9.0.10 / 2.18などの最新版へアップデートする
  • アップデートできない場合(CGI)は、mt-upgrade.cgi、mt-search.cgi、mt-ftsearch.cgiを削除するか実行権限を外す
  • アップデートできない場合(PSGI、MT 6.2以降)は、mt-config.cgiにRestrictedPSGIApp upgrade、RestrictedPSGIApp new_search、RestrictedPSGIApp ft_search(ft_searchはMT 6.2.4以降)を追加する

まだ分からないこと

  • 実際に脆弱性が悪用された事例があるか
  • CVE-2026-96408とCVE-2026-103668がそれぞれどの脆弱性に当たるか
  • 攻撃に認証が必要かなど、悪用の具体的な条件
  • 同時に修正されたその他の脆弱性の内容
  • 脆弱性が発見された時期

同じ会社の記事

シックス・アパートの事例をすべて見る

注意喚起の一覧に戻る