セキュリティホール memo - 2026.01

Last modified: Mon Feb 16 12:13:29 2026 +0900 (JST)


 このページの情報を利用される前に、注意書きをお読みください。


2026.01.29


2026.01.28

Chrome Stable Channel Update for Desktop
(Google, 2026.01.27)

 Chrome 144.0.7559.109/.110 for Windows/Mac および 144.0.7559.109 for Linux 公開。1 件のセキュリティ修正を含む。関連:

追記

いろいろ (2026.01.23) Fortinet FortiOS / FortiProxy / FortiSwitchManager / FortiWeb

Firefox 147.0 / ESR 140.7.0 / ESR 115.32.0、Thunderbird 147.0 / 140.7.0esr 公開 (2026.01.14)

 Firefox 147.0.2、Firefox for Android 147.0.2 が公開されました。 セキュリティ修正 2 件を含みます。

OpenSSL Security Advisory [27th January 2026]
(OpenSSL, 2026.01.27)

 OpenSSL 3.6.1 / 3.5.5 / 3.4.4 / 3.3.6 / 3.0.19 が公開されている。 また OpenSSL 1.1.1ze / 1.0.2zn がプレミアサポート向けに公開されている。 High x 1、Moderate x 1、Low x 10 を修正。

いろいろ (2026.01.28)
(various)

wolfSSH

  • wolfSSH v1.4.22 をリリースしました (wolfSSL, 2026.01.26)。セキュリティ修正を含む。

    • [Critical] CVE-2025-14942。wolfSSH 1.4.21 以前のクライアントに影響。 DeepL 訳:

      wolfSSHの鍵交換ステートマシンは、クライアントのパスワードを平文で漏洩させたり、クライアントに偽の署名を送信させたり、ユーザー認証をスキップさせたりする操作が可能である。
    • [Medium] CVE-2025-15382。wolfSSH 1.4.12 〜 1.4.21 のサーバーに影響。

      パス文字列をクリーンアップする関数が、文字列の境界の末尾から1バイト読み取る可能性があります。

2026.01.27

Microsoft Office Security Feature Bypass Vulnerability CVE-2026-21509
(Microsoft, 2026.01.26)

 Office 2016 / 2019 / LTSC 2021 / LTSC 2024, Microsoft 365 Apps for Enterprise に 0-day 欠陥。 「脆弱な COM/OLE コントロールからユーザーを保護する Microsoft 365 および Microsoft Office の OLE 緩和策」を回避できるため、攻略 Office ファイルを開くとドカーン。

 Office LTSC 2021 / LTSC 2024, Microsoft 365 Apps for Enterprise については「サービス側の変更により自動的に保護されますが、この変更を有効にするにはOfficeアプリケーションを再起動する必要があります」。

 Office 2016 / 2019 (いずれもサポート終了済) については更新プログラムをインストールする。 Microsoft Update で Office を更新する を設定してあれば Windows Update で ok なはずですが。

いろいろ (2026.01.27)
(various)

Rufus

TP-Link Archer MR600

追記

2026 年 1 月のセキュリティ更新プログラム (月例) (2026.01.19)

 Windows メッセージ センター の 2026.01.24 付の記述から、 Windows Server 2025 Datacenter: Azure エディション - ホットパッチ KB5078239 が消えてしまっている。 謎。


2026.01.26

追記

2026 年 1 月のセキュリティ更新プログラム (月例) (2026.01.19)

 Microsoft 2026.01 patch そのものの更新版が 2026.01.24 付で公開されました。 Outlook (classic) の件 (クラウドストレージでの不具合) が修正されています。

 以下となります。 モノによっては Windows Update のみだったり Microsoft ダウンロードセンターのみだったりするみたい。 たいていは両方 ok みたいだけど。


2026.01.23

いろいろ (2026.01.23)
(various)

Fortinet FortiOS / FortiProxy / FortiSwitchManager / FortiWeb

  • Fortinet admins report patched FortiGate firewalls getting hacked (bleeping computer, 2026.01.21)。 Fortinet製品における認証回避の脆弱性について(CVE-2025-59718等) (IPA, 2025.12.17) で説明されている CVE-2025-59718 が、ファームウェア更新を実施してもなお残存しており (直り切っておらず) 攻撃を受けているという話。FortiCloud SSO 機能を無効化することで回避できる (デフォルト: 無効) が、意図せず有効化されている場合があるそうで。

    • FG-IR-25-647 - Multiple Fortinet Products' FortiCloud SSO Login Authentication Bypass (Fortinet, 2025.12.09)。DeepL 訳:

      FortiCloud SSOログイン機能は、デフォルトの工場出荷時設定では有効化されていません。ただし、管理者がデバイスのGUIからFortiCareに登録する場合、登録ページで「FortiCloud SSOを使用した管理者ログインを許可」トグルスイッチを無効化しない限り、登録時にFortiCloud SSOログインが有効化されます。

      FortiCare に登録する場合、デフォルトで有効化されてしまっていると。 罠感がすごい。 無効化するには:

      FortiCloudログインを無効にするには、[システム] → [設定] に移動し、 「FortiCloud SSOを使用した管理ログインを許可する」をオフに切り替えてください。または、CLIで次のコマンドを入力します:
      config system global
      set admin-forticloud-sso-login disable
      end
2026.01.28 追記:

NVIDIA CUDA Toolkit,

Open5GS WebUI

追記

2026 年 1 月のセキュリティ更新プログラム (月例) (2026.01.19)

 Outlook (classic) の件は Outlook 特有ではなく、他のアプリでも不具合が発生する可能性があることを Microsoft が認めました。 Outlook (classic) は典型例でしかないということになります。

  • クラウドでバックアップされたストレージにファイルを保存すると、アプリが応答しなくなる可能性があります (Microsoft, 2026.01.20)

    2026 年 1 月 13 日以降にリリースされた Windows 更新プログラム (KB5074109) をインストールすると、OneDrive や Dropbox などのクラウドでバックアップされたストレージにファイルを開いたり保存したりするときに、一部のアプリケーションが応答しなくなったり、予期しないエラーが発生したりする可能性があります。
    影響を受けるプラットフォーム:
    • クライアント: Windows 11バージョン 25H2;Windows 11バージョン 24H2;Windows 11バージョン 23H2;Windows 10バージョン 22H2;WINDOWS 10 ENTERPRISE LTSC 2021;Windows 10 Enterprise LTSC 2019
    • サーバー: Windows Server 2025;Windows Serverバージョン 23H2;Windows Server 2022;Windows Server 2019

 以下がその実例のようです。


2026.01.22

(緊急)BIND 9.xの脆弱性(DNSサービスの停止)について(CVE-2025-13878) - フルリゾルバー(キャッシュDNSサーバー)/権威DNSサーバーの双方が対象、 バージョンアップを強く推奨 -
(JPRS, 2026.01.22)

 BIND 9.18.40〜43 / 9.20.13〜17 に欠陥。 フルリゾルバー / 権威 DNS サーバーの両方に影響。

 世の中には Drone Remote ID Protocol (DRIP) というものがあって、 その Entity Tags を DNS に載せるための RFC9886: DRIP Entity Tags (DETs) in the Domain Name System (IETF) というものが 2025.12.24 に発行されたばかりなのですね。

BIND 9.xにはBRID/HHIT RRの取り扱いに不具合があり、不正な応答や悪意を持つ応答を生成する問い合わせを処理する際に、namedが異常終了する可能性があります。

 You は Shock. 指先ひとつでダウンさ。

外部から該当する問い合わせパケットを一つ送りつけるだけで、namedを異常終了させられる

 それは回避できない。

namedの設定ファイル(named.conf)によるアクセスコントロール(ACL) や設定オプションの変更では、影響を回避・軽減できない

 BIND 9.18.44 / 9.20.18 で修正されている。


2026.01.21

追記

2026 年 1 月のセキュリティ更新プログラム (月例) (2026.01.19)

 Outlook (classic) の件、Windows 10 でも不具合発生だそうです。

Oracle Critical Patch Update Advisory - January 2026
(Oracle, 2026.01.20)

 Oracle 2026.01 四半期 patch 情報公開。

Chrome Stable Channel Update for Desktop
(Google, 2026.01.20)

 Chrome 144.0.7559.96/.97 for Windows/Mac および 144.0.7559.96 for Linux 公開。1 件のセキュリティ修正を含む。 関連:


2026.01.20


2026.01.19

追記

Firefox 147.0 / ESR 140.7.0 / ESR 115.32.0、Thunderbird 147.0 / 140.7.0esr 公開 (2026.01.14)

 Firefox 147.0.1、Firefox for Android 147.0.1 が公開されました。

2026 年 1 月のセキュリティ更新プログラム (月例)
(Microsoft, 2026.01.13)

 Microsoft 2026.01 更新。 112 Microsoft CVE + 3 non-MS CVE。 CVE 番号が太字 なのは critical (最大深刻度: 緊急) 扱い。 (Security Update Guide から拾っています)

 今回は Office 方面の critical が多いですね。

 0-day は 3 件。

 不具合情報

2026.01.19 追記:

 不具合情報追加。

2026.01.21 追記:

 Outlook (classic) の件、Windows 10 でも不具合発生だそうです。

2026.01.23 追記:

 Outlook (classic) の件は Outlook 特有ではなく、他のアプリでも不具合が発生する可能性があることを Microsoft が認めました。 Outlook (classic) は典型例でしかないということになります。

 以下がその実例のようです。

2026.01.26 追記:

 Microsoft 2026.01 patch そのものの更新版が 2026.01.24 付で公開されました。 Outlook (classic) の件 (クラウドストレージでの不具合) が修正されています。

 以下となります。 モノによっては Windows Update のみだったり Microsoft ダウンロードセンターのみだったりするみたい。 たいていは両方 ok みたいだけど。

2026.01.27 追記:

 Windows メッセージ センター の 2026.01.24 付の記述から、 Windows Server 2025 Datacenter: Azure エディション - ホットパッチ KB5078239 が消えてしまっている。 謎。


2026.01.16


2026.01.15

Adobe 方面 (DreamWeaver / InDesign / Illustrator / InCopy / Bridge / Substance 3D Modeler / Substance 3D Stager / Substance 3D Painter / Substance 3D Sampler / Coldfusion / Substance 3D Designer)
(Adobe, 2026.01.13)

 Coldfusion だけ Priority: 1 、他は Priority: 3 です。

追記

Chrome Stable Channel Update for Desktop (2026.01.14)

 Chrome 144 for Android も stable に。


2026.01.14

Firefox 147.0 / ESR 140.7.0 / ESR 115.32.0、Thunderbird 147.0 / 140.7.0esr 公開
(Mozilla, 2026.01.13)

 出ました。

2026.01.19 追記:

 Firefox 147.0.1、Firefox for Android 147.0.1 が公開されました。

2026.01.28 追記:

 Firefox 147.0.2、Firefox for Android 147.0.2 が公開されました。 セキュリティ修正 2 件を含みます。

2026.02.03 追記:

 Thunderbird 147.0.1 / 140.7.1esr も出てました。 セキュリティ修正 1 件を含みます。

2026.02.05 追記:

 Firefox 147.0.3、Firefox for Android 147.0.3 公開。 セキュリティ修正は無いようです。

Chrome Stable Channel Update for Desktop
(Google, 2026.01.13)

 Chrome 144.0.7559.59 for Linux および 144.0.7559.59/60 for Windows/Mac が Stable に。10 件のセキュリティ修正を含む。関連:

2026.01.15 追記:

 Chrome 144 for Android も stable に。


2026.01.13


2026.01.09

いろいろ (2026.01.09)
(various)

n8n

シャープディスプレイソリューションズ製プロジェクター

  • JVN#45776251 複数のシャープディスプレイソリューションズ製プロジェクターにおける複数の脆弱性 (JVN, 2026.01.06)。たいてい NEC から販売されているみたい。 最近 (3年強くらい?) 販売開始された機種についてのみ、修正版ファームウェアが用意されているということなのかなあ。

    修正版ファームウェアが用意されているのは:

    NP-P627ULJL
    NP-P547ULJL
    NP-PA1705UL-WJL, NP-PA1705UL-BJL
    NP-PA1505UL-WJL, NP-PA1505UL-BJL
    NP-PV800UL-WJL, NP-PV800UL-BJL
    NP-PV730UL-WJL, NP-PV730UL-BJL
    NP-P627ULJL
    NP-P547ULJL
    NP-PA1004UL-WJL, NP-PA1004UL-BJL
    NP-PA804UL-WJL, NP-PA804UL-BJL

MongoDB

  • MongoDBにおける情報漏えいの脆弱性(CVE-2025-14847)について (JPCERT/CC, 2026.01.06)。「認証されていない遠隔の第三者が細工した通信を送信することで (中略) 結果的にMongoDB内の機密情報(APIキー、認証情報など)が漏えいする可能性」。 CVE-2025-14847

    Rapid7やResecurityなどの米国セキュリティ企業が本脆弱性の実証コード(Proof-of-Concept)の解説を含むブログ記事を公開[2][3]しています。本脆弱性の国内での悪用に関する情報は本日時点では確認されていないものの、今後、PoCなどを悪用した攻撃の増加が懸念されます。

ぷらっとホーム OpenBlocks


2026.01.08

いろいろ (2026.01.08)
(various)

シャープディスプレイソリューションズ製プロジェクター

富士通クライアントコンピューティング Fujitsu Security Solution AuthConductor Client Basic V2

WHILL電動車椅子


2026.01.07

Chrome Stable Channel Update for Desktop
(Google, 2026.01.06)

 Chrome 143.0.7499.192/.193 for Windows/Mac および 143.0.7499.192 for Linux 公開。1 件のセキュリティ修正を含む。関連:

いろいろ (2026.01.07)
(various)

Android

GNU wget2

curl

  • curl CVEs (curl)。curl/libcurl 8.18.0 公開。6 件のセキュリティ欠陥を修正。


[セキュリティホール memo]
[私について]