GROWIにおけるアクセス制限不備の脆弱性
最終確認日: 2026-10-05
この発表の要点
- GROWIのv7.5.5より前のバージョンにアクセス制限不備の脆弱性(CVE-2026-100727)が存在
- ファイルのアップロード方法が「Local」に設定されている場合のみ影響を受ける
- 最新版(v7.5.5以降)へのアップデートにより修正される
企業・自治体への影響
自社インフラや開発環境等でGROWIを利用している企業において、認証されていない第三者に非公開ページのファイルを読み取られるおそれがあります。情シス部門や開発部門による速やかなバージョンおよび設定状況の確認が必要です。
対応すべきこと
- 自社システムにおけるGROWIの導入有無とバージョンを確認する
- ファイルのアップロード方法が「Local」に設定されているか確認する
- 該当する場合は、開発者が提供する情報に基づきGROWIをv7.5.5以降へアップデートする
対象部門: 情シス 法務
対応期限:速やかに確認
基本データ
| 企業・団体 | 株式会社GROWI |
|---|---|
| 業界 | IT・ソフトウェア |
| 発表日 | 2026-10-05 |
| 分類 | サイバーセキュリティ |
発表された内容
公開日:2026/10/05 最終更新日:2026/10/05
JVN#24352487
GROWIにおけるアクセス制限不備の脆弱性
株式会社GROWIが提供するGROWIには、アクセス制限不備の脆弱性が存在します。
GROWI v7.5.5より前のバージョン
ただし、ファイルのアップロード方法が「Local」に設定されている場合にのみ本脆弱性の影響を受けます。
株式会社GROWIが提供するGROWIには、次の脆弱性が存在します。
外部からアクセス可能なファイルまたはディレクトリ(CWE-552)
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N 基本値 6.9
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N 基本値 5.3
CVE-2026-100727
認証されていない第三者により、当該製品内に保存されている非公開ページのファイルが読み取られる可能性があります。
アップデートする
開発者が提供する情報をもとに、最新版へアップデートしてください。
本脆弱性は次のバージョンで修正されています。
GROWI v7.5.5
ベンダ
ステータス
ステータス最終更新日
ベンダの告知ページ
株式会社GROWI
該当製品あり
2026/10/05
株式会社GROWI の告知ページ
この脆弱性情報は、製品利用者への周知を目的に、開発者がJPCERT/CCに報告し、JPCERT/CCが開発者との調整を行いました。
JPCERT 緊急報告
JPCERT REPORT
CERT Advisory
CPNI Advisory
TRnotes
CVE
CVE-2026-100727
JVN iPedia
JVNDB-2026-000144
JVN
HOME
JVNとは
脆弱性レポートの読み方
脆弱性レポート一覧
VN_JP
VN_JP(連絡不能)
VN_VU
VN_TA
TRnotes
JVN iPedia
MyJVN
JVNJS/RSS
ベンダ情報一覧
連絡不能開発者一覧
脆弱性情報の届出
お問合せ先
Copyright (c) 2000-2026 JPCERT/CC and IPA. All rights reserved.
出典: jvn@jvn.jp
URL: https://jvn.jp/jp/JVN24352487/
時系列
- 2026-10-05 JVN#24352487としてGROWIのアクセス制限不備の脆弱性が公開された
- 2026-10-05 ベンダのステータス最終更新日(該当製品あり)
この事例から確認すべきポイント
株式会社GROWIが提供するGROWIにおいて、外部からアクセス可能なファイルまたはディレクトリ(CWE-552)に関するアクセス制限不備の脆弱性が確認されました。ファイルのアップロード方法が「Local」に設定されている環境において、認証されていない第三者により非公開ページのファイルが読み取られるリスクが存在します。実務においては、自社システムで該当製品およびバージョンを利用しているか、またアップロード設定が該当条件に合致するかを早急に確認する必要があります。脆弱性の解消には公式情報の指示に従った速やかなアップデート実施が求められます。
公式出典
更新履歴
公開日: 2026-10-05 / 最終確認: 2026-10-05
執筆・確認主体
この記事は、上記の公式出典を一次情報として PRaze編集部(株式会社スキルマーク)が構造化・要約したものです。 要約と分類の生成にはAIを使用しています。
数値・日付・組織名・金額は公式発表の原文から転記しており、 原文に記載のない事項を補って書くことはしていません。 内容の正確性は公式出典をご確認ください。
編集・公開: PRaze編集部(株式会社スキルマーク) / 出典確認日: 2026-10-05
関連事例
- Apache HTTP Server 2.4における複数の脆弱性に対するアップデート(2026年10月1日)
- InsydeH2O IHISIにおける安全でないメモリ書き込みの脆弱性
- OpenSSLにおける脆弱性に対するアップデート(2026年9月29日)
- 富士フイルムビジネスイノベーション製およびシャープ製複合機(MFP)におけるパストラバーサルの脆弱性
- Weekly Report: WordPressにPHPリモートファイルインクルージョンの脆弱性
自社のプレスリリースをPRazeに掲載しませんか?
無料でプレスリリースを掲載する