サイバーセキュリティ

「Movable Type」における複数の脆弱性について(JVN#91153973)

シックス・アパート株式会社の コンテンツ管理システム「Movable Type」に、コードインジェクションとSQLインジェクションの脆弱性が存在することがIPAより公表された。悪用された場合、任意のPerlコードやSQLコマンドが実行される可能性がある。対象はMovable Type 9.2.1以前などの各系統と、Premium版を含む。開発者が提供する最新版へのアップデートが対策として示されている。CVE-2026-96408(CVSS v3基本値9.4)、CVE-2026-103668(同8.6)が挙げられている。

最終確認日: 2026-10-07

この発表の要点

企業・自治体への影響

CMSとして「Movable Type」を運用する企業・自治体のIT・情報システム部門およびWeb運用・広報部門(サイト更新を担う部門)に影響する可能性がある。サポート終了版も影響を受けると注釈されているため、旧バージョンを利用している部門の把握が必要となる。

対応すべきこと

対象部門: 情シス 広報 総務

対応期限:速やかに確認

基本データ

企業・団体 シックス・アパート株式会社
業界 IT・ソフトウェア
発表日 2026-10-07
分類 サイバーセキュリティ

発表された内容

2026年10月7日
最終更新日:2026年10月7日

注釈:最新情報は、JVN(JVN#91153973)をご覧ください。

概要

シックス・アパート株式会社が提供する「Movable Type」は、コンテンツ管理システムです。

「Movable Type」には、コードインジェクション、SQLインジェクションの脆弱性が存在します。

本脆弱性を悪用された場合、システム上で任意のPerlコードが実行されたり、任意のSQLコマンドを実行されたりする可能性があります。

上記以外にも複数の脆弱性が修正されています。詳細については開発者が提供する情報を確認してください。

開発者が提供する情報をもとに、最新版へアップデートしてください。

本脆弱性の深刻度

脆弱性の深刻度は共通脆弱性評価システムCVSS v3に基づいて定めている。

CVSS v3に基づいた深刻度と基本値について

脆弱性のCVSS v3深刻度

脆弱性のCVSS v3基本値

CVE-2026-96408

本脆弱性のCVSS v3深刻度

緊急

本脆弱性のCVSS v3基本値

9.4

CVE-2026-103668

本脆弱性のCVSS v3深刻度

重要

本脆弱性のCVSS v3基本値

8.6

対象

次の製品が対象です。

Movable Type 9.2.1およびそれ以前(9.2系、クラウド版のみ)

Movable Type 9.0.9およびそれ以前(9.0系、Advanced 含む)

Movable Type 8.8.5およびそれ以前(8.8系、Advanced 含む)

Movable Type 8.0.12およびそれ以前(8.0系、Advanced 含む)

Movable Type Premium 9.2.1およびそれ以前(9.2系、クラウド版のみ)

Movable Type Premium 9.0.9およびそれ以前(9.0系、Advanced 含む)

Movable Type Premium 2.17およびそれ以前(2系、Advanced 含む)

注釈:サポートが終了したMovable Type 8.4系、7系およびそれ以前のバージョン、Movable Type Premium 1系も本脆弱性の影響を受けます。

対策
アップデートする

開発者が提供する情報をもとに、最新版へアップデートしてください。

詳しくは、開発者が提供する下記サイトの情報をご確認ください。

[重要] Movable Type 9.3.0 / 9.0.10 / 8.8.6 / 8.0.13、Movable Type Premium 9.3.0 / 9.0.10 / 2.18 の提供を開始(セキュリティアップデート)

ワークアラウンドを実施する

製品のアップデートが行えない場合は、以下の方法により本脆弱性の影響を緩和できます。

mt-upgrade.cgi、mt-search.cgi、mt-ftsearch.cgiファイルを削除する、または実行権限を削除する(CGI)

mt-config.cgiにRestrictedPSGIApp upgrade、RestrictedPSGIApp new_searchおよびRestrictedPSGIApp ft_searchの設定を追加する(PSGI、MT 6.2およびそれ以降、RestrictedPSGIApp ft_searchについてはMT 6.2.4以降)

詳細は開発者が提供する情報を確認してください。

参考情報

[重要] Movable Type 9.3.0 / 9.0.10 / 8.8.6 / 8.0.13、Movable Type Premium 9.3.0 / 9.0.10 / 2.18 の提供を開始(セキュリティアップデート)

「情報セキュリティ早期警戒パートナーシップ」について
この脆弱性情報は、製品利用者への周知を目的に、開発者が JPCERT/CC に報告し、JPCERT/CC が開発者との調整を行いました。詳細は、下記の URL を参照ください。

脆弱性関連情報の届出受付

お問い合わせ先

IPA セキュリティセンター

E-mail

注釈:個別製品の脆弱性情報の詳細につきましては、製品開発者にお問い合わせください。

更新履歴

2026年10月7日

掲載

出典: 情報処理推進機構(IPA)
URL: https://www.ipa.go.jp/security/security-alert/2026/20261007-jvn.html

時系列

主な数値

CVE-2026-96408のCVSS v3基本値 9.4点
CVE-2026-103668のCVSS v3基本値 8.6点
対象版(Movable Type 9.2系・クラウド版) 9.2.1およびそれ以前

この事例から確認すべきポイント

本件は、CMSであるMovable TypeにコードインジェクションとSQLインジェクションの脆弱性が確認され、開発者からセキュリティアップデートが提供された事例である。原文では、悪用された場合に任意のPerlコードやSQLコマンドが実行される可能性があると記されており、影響範囲は広い。CVSS v3基本値はCVE-2026-96408が9.4(緊急)、CVE-2026-103668が8.6(重要)とされている。対象はMovable Type 9.2、9.0、8.8、8.0系およびPremium版の一部のほか、サポート終了版(8.4系、7系以前、Premium 1系)も影響を受けると注釈されている。実務上は、自組織が利用するエディションや版(Advanced、クラウド版の別を含む)を確認し、開発者提供の最新版へ速やかに更新することが基本となる。更新が直ちにできない場合は、原文記載のワークアラウンドで影響を緩和できる可能性がある。ただし、現時点で取得できた本文からは、上記以外の修正脆弱性の詳細を確認できませんでした。詳細は公式出典(JVNおよび開発者情報)をご確認ください。

公式出典

更新履歴

公開日: 2026-10-07 / 最終確認: 2026-10-07

執筆・確認主体

この記事は、上記の公式出典を一次情報として PRaze編集部(株式会社スキルマーク)が構造化・要約したものです。 要約と分類の生成にはAIを使用しています。

数値・日付・組織名・金額は公式発表の原文から転記しており、 原文に記載のない事項を補って書くことはしていません。 内容の正確性は公式出典をご確認ください。

編集・公開: PRaze編集部(株式会社スキルマーク) / 出典確認日: 2026-10-07

関連事例

自社のプレスリリースをPRazeに掲載しませんか?

無料でプレスリリースを掲載する