てがろぐ -Fumy Otegaru Memo Logger-における制限が不十分な正規表現を使用している脆弱性
最終確認日: 2026-07-29
この発表の要点
- てがろぐ Ver 4.8.4およびそれ以前に制限が不十分な正規表現を使用している脆弱性(CVE-2026-64940)が存在する。
- 第三者による管理画面へのログインや任意の操作を実行されるおそれがある。
- 開発者が提供する情報をもとに最新版へアップデートする必要がある。
企業・自治体への影響
対象製品を利用している企業・組織において、管理画面への不正アクセスや任意の操作を実行されるリスクがあり、情報システム部門およびWeb運用の担当者による確認と対応が必要となる。
対応すべきこと
- 自社システムで「てがろぐ -Fumy Otegaru Memo Logger-」が使用されていないか確認する。
- 対象バージョン(Ver 4.8.4およびそれ以前)を利用している場合は、開発者の情報をもとに最新版へアップデートする。
- 情シス部門および関連部署へ脆弱性情報を共有する。
対象部門: 情シス 法務
対応期限:速やかに確認
基本データ
| 企業・団体 | JPCERT/CC / IPA |
|---|---|
| 業界 | IT・ソフトウェア |
| 発表日 | 2026-07-29 |
| 分類 | サイバーセキュリティ |
発表された内容
公開日:2026/07/29 最終更新日:2026/07/29
JVN#99975039
てがろぐ -Fumy Otegaru Memo Logger-における制限が不十分な正規表現を使用している脆弱性
にししふぁくとりーが提供するてがろぐ -Fumy Otegaru Memo Logger-には、制限が不十分な正規表現を使用している脆弱性が存在します。
てがろぐ -Fumy Otegaru Memo Logger- Ver 4.8.4およびそれ以前
にししふぁくとりーが提供するてがろぐ -Fumy Otegaru Memo Logger-には、次の脆弱性が存在します。
制限が不十分な正規表現の使用(CWE-625)
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:H/VA:L/SC:N/SI:N/SA:N 基本値 8.8
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:L 基本値 8.6
CVE-2026-64940
当該製品にアクセス可能な第三者によって、管理画面にログインされる可能性があります。結果として、管理画面で使用可能な任意の操作を実行される可能性があります。
アップデートする
開発者が提供する情報をもとに、最新版へアップデートしてください。
ベンダ
リンク
にししふぁくとりー
てがろぐ脆弱性対処報告と注意喚起(2026-06-29)
この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方がIPAに報告し、JPCERT/CCが開発者との調整を行いました。
報告者:三井物産セキュアディレクション株式会社 東内 裕二 氏
JPCERT 緊急報告
JPCERT REPORT
CERT Advisory
CPNI Advisory
TRnotes
CVE
CVE-2026-64940
JVN iPedia
JVNDB-2026-000104
Copyright (c) 2000-2026 JPCERT/CC and IPA. All rights reserved.
出典: jvn@jvn.jp
URL: https://jvn.jp/jp/JVN99975039/
時系列
- 2026-06-29 てがろぐ脆弱性対処報告と注意喚起
- 2026-07-29 JVNにて脆弱性情報を公開
この事例から確認すべきポイント
本件は、にししふぁくとりーが提供する「てがろぐ -Fumy Otegaru Memo Logger-」における脆弱性情報の公開である。バージョン4.8.4およびそれ以前を対象に、制限が不十分な正規表現を使用していることに起因するセキュリティ上の欠陥(CWE-625)が確認されている。CVSS v4.0の基本値は8.8、v3.1の基本値は8.6と評価されており、悪用された場合には管理画面への不正ログインや任意の操作を実行されるリスクがある。情報セキュリティ担当者やシステム管理者は、自社システムにおける当該製品の利用有無を速やかに確認し、開発者の提供する情報に基づく最新版へのアップデートなどの対策を実施することが実務上不可欠である。
公式出典
更新履歴
公開日: 2026-07-29 / 最終確認: 2026-07-29
執筆・確認主体
この記事は、上記の公式出典を一次情報として PRaze編集部(株式会社スキルマーク)が構造化・要約したものです。 要約と分類の生成にはAIを使用しています。
数値・日付・組織名・金額は公式発表の原文から転記しており、 原文に記載のない事項を補って書くことはしていません。 内容の正確性は公式出典をご確認ください。
編集・公開: PRaze編集部(株式会社スキルマーク) / 出典確認日: 2026-07-29
関連事例
- ISC BINDにおける複数の脆弱性(2026年9月)
- DokployにおけるOSコマンドインジェクションの脆弱性
- MLflowのdspyとstatsmodelsフレーバーにおけるpickleのデシリアライズ制御回避の脆弱性
- Sentry Seerにおける攻撃者が制御する入力が管理者権限で実行される脆弱性
- XikeStor製Layer3スイッチのコンフィグレーションデータダウンロード機能における認証欠如の脆弱性
自社のプレスリリースをPRazeに掲載しませんか?
無料でプレスリリースを掲載する