サイバーセキュリティ

Movable Typeにおける複数の脆弱性

シックス・アパート株式会社のMovable Typeに、アップグレードスクリプトのコードインジェクション(CVE-2026-96408、CVSS基本値9.3/9.4)とサイト内検索機能のSQLインジェクション(CVE-2026-103668、CVSS基本値8.8/8.6)の脆弱性が存在すると公表されました。修正版のリリースと、アップデートできない場合のワークアラウンドが示されています。

最終確認日: 2026-10-07

この発表の要点

企業・自治体への影響

CMSとしてMovable Typeを利用しているWebサイト運営部門や、そのサーバ・ホスティングを管理する情報システム部門に影響します。特にクラウド版やAdvanced、Premiumを利用している場合は、対象範囲の確認が必要です。

対応すべきこと

対象部門: 情シス 広報

対応期限:速やかに確認

基本データ

企業・団体 シックス・アパート株式会社
業界 IT・ソフトウェア
発表日 2026-10-07
分類 サイバーセキュリティ

発表された内容

公開日:2026/10/07 最終更新日:2026/10/07

JVN#91153973
Movable Typeにおける複数の脆弱性

シックス・アパート株式会社が提供するMovable Typeには複数の脆弱性が存在します。

Movable Type

9.2.1およびそれ以前(9.2系、クラウド版のみ)
9.0.9およびそれ以前(9.0系、Advanced 含む)
8.8.5およびそれ以前(8.8系、Advanced 含む)
8.0.12およびそれ以前(8.0系、Advanced 含む)

Movable Type Premium

9.2.1およびそれ以前(9.2系、クラウド版のみ)
9.0.9およびそれ以前(9.0系、Advanced 含む)
2.17およびそれ以前(2系、Advanced 含む)

サポートが終了した Movable Type 8.4系、7系およびそれ以前のバージョン、Movable Type Premium 1系も本脆弱性の影響を受けます。

シックス・アパート株式会社が提供するMovable Typeには、次の複数の脆弱性が存在します。

アップグレードスクリプトにおけるコードインジェクション(CWE-94)

CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N 基本値 9.3
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L 基本値 9.4
CVE-2026-96408

サイト内検索機能におけるSQLインジェクション(CWE-89)

CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:L/VA:L/SC:N/SI:N/SA:N 基本値 8.8
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L 基本値 8.6
CVE-2026-103668

上記以外にも複数の脆弱性が修正されています。詳細については開発者が提供する情報を確認してください。

想定される影響は各脆弱性により異なりますが、次のような影響を受ける可能性があります。

システム上で任意のPerlコードやSQLクエリが実行される(CVE-2026-96408)
システム上でSQLクエリが実行される(CVE-2026-103668)

アップデートする
開発者が提供する情報をもとに、最新版へアップデートしてください。
本脆弱性を修正した次のバージョンがリリースされています。

Movable Type(Advanced を含む)

9.3.0
9.0.10
8.8.6
8.0.13

Movable Type Premium(Advanced を含む)

9.3.0
9.0.10
2.18

ワークアラウンドを実施する
製品のアップデートが行えない場合は、以下の方法により本脆弱性の影響を緩和できます。

mt-upgrade.cgi、mt-search.cgi、mt-ftsearch.cgiファイルを削除する、または実行権限を削除する(CGI)
mt-config.cgiにRestrictedPSGIApp upgrade、RestrictedPSGIApp new_searchおよびRestrictedPSGIApp ft_searchの設定を追加する(PSGI、MT 6.2およびそれ以降、RestrictedPSGIApp ft_searchについてはMT 6.2.4以降)

詳細は開発者が提供する情報を確認してください。

ベンダ
ステータス
ステータス最終更新日
ベンダの告知ページ

シックス・アパート株式会社

該当製品あり

2026/10/07

シックス・アパート株式会社 の告知ページ

この脆弱性情報は、下記の方が製品開発者に直接報告し、製品開発者との調整を経て、製品利用者への周知を目的にJVNでの公表に至りました。
報告者:GMO Flatt Security株式会社 RyotaK 氏

JPCERT 緊急報告

JPCERT REPORT

CERT Advisory

CPNI Advisory

TRnotes

CVE

CVE-2026-96408

CVE-2026-103668

JVN iPedia

JVNDB-2026-000146

JVN
HOME
JVNとは
脆弱性レポートの読み方
脆弱性レポート一覧
VN_JP
VN_JP(連絡不能)
VN_VU
VN_TA
TRnotes
JVN iPedia
MyJVN
JVNJS/RSS
ベンダ情報一覧
連絡不能開発者一覧
脆弱性情報の届出
お問合せ先

Copyright (c) 2000-2026 JPCERT/CC and IPA. All rights reserved.

出典: jvn@jvn.jp
URL: https://jvn.jp/jp/JVN91153973/

時系列

主な数値

アップグレードスクリプトのコードインジェクション CVSS v4.0 基本値 9.3点
アップグレードスクリプトのコードインジェクション CVSS v3.0 基本値 9.4点
サイト内検索機能のSQLインジェクション CVSS v4.0 基本値 8.8点
サイト内検索機能のSQLインジェクション CVSS v3.0 基本値 8.6点
影響を受ける Movable Type 9.2系(クラウド版のみ)の範囲 9.2.1以前
影響を受ける Movable Type 9.0系(Advanced含む)の範囲 9.0.9以前
影響を受ける Movable Type 8.8系(Advanced含む)の範囲 8.8.5以前
影響を受ける Movable Type 8.0系(Advanced含む)の範囲 8.0.12以前
影響を受ける Movable Type Premium 9.2系(クラウド版のみ)の範囲 9.2.1以前
影響を受ける Movable Type Premium 9.0系(Advanced含む)の範囲 9.0.9以前
影響を受ける Movable Type Premium 2系(Advanced含む)の範囲 2.17以前
修正版 Movable Type 9系 9.3.0バージョン
修正版 Movable Type 9.0系 9.0.10バージョン
修正版 Movable Type 8.8系 8.8.6バージョン
修正版 Movable Type 8.0系 8.0.13バージョン
修正版 Movable Type Premium 2系 2.18バージョン
ワークアラウンド適用対象のMTバージョン(PSGI) 6.2以降
RestrictedPSGIApp ft_searchの適用対象バージョン 6.2.4以降

この事例から確認すべきポイント

本件は、CMSであるMovable Typeにおける任意のPerlコードやSQLクエリが実行される可能性を示す脆弱性の公表です。公表元の本文では、影響を受ける製品とバージョン、修正版、CVSS基本値が示されています。一方、取得した本文からは、攻撃の前提条件や既知の悪用の有無、攻撃の具体的な手順については確認できませんでした。詳細は開発者が提供する情報を確認する必要があります。実務上は、自社で利用しているMovable Typeの製品種別(クラウド版、Advanced、Premiumなど)とバージョンを資産台帳で確認し、該当する場合は開発者の告知に基づき修正版への更新を優先することが考えられます。更新が直ちに行えない場合は、本文に記載されたワークアラウンドの適用可否を検討します。影響が公開サイトの管理画面やデータ基盤に及ぶ可能性があるため、関係部門と情報を共有し、対応状況を記録しておくことが望ましいと考えられます。

公式出典

更新履歴

公開日: 2026-10-07 / 最終確認: 2026-10-07

執筆・確認主体

この記事は、上記の公式出典を一次情報として PRaze編集部(株式会社スキルマーク)が構造化・要約したものです。 要約と分類の生成にはAIを使用しています。

数値・日付・組織名・金額は公式発表の原文から転記しており、 原文に記載のない事項を補って書くことはしていません。 内容の正確性は公式出典をご確認ください。

編集・公開: PRaze編集部(株式会社スキルマーク) / 出典確認日: 2026-10-07

関連事例

自社のプレスリリースをPRazeに掲載しませんか?

無料でプレスリリースを掲載する