クラウドサービス
2026年10月07日

「Movable Type」に深刻度「緊急」の脆弱性、CVSS 9.4——任意コード実行やSQLインジェクションの恐れ、EOL版も影響

「Movable Type」に深刻度「緊急」の脆弱性、CVSS 9.4——任意コード実行やSQLインジェクションの恐れ、EOL版も影響

「Movable Type」に深刻度「緊急」の脆弱性、CVSS 9.4——任意コード実行やSQLインジェクションの恐れ、EOL版も影響(写真はイメージ)

IPA(情報処理推進機構)は2026年10月7日、CMS「Movable Type」に複数の脆弱性があるとして注意喚起した。Movable Typeはシックス・アパートが提供するコンテンツ管理システム(CMS)である。コードインジェクションとSQLインジェクションの脆弱性があり、悪用されると任意のPerlコードやSQLコマンドを実行される可能性がある。

最も深刻な脆弱性は、CVSS v3の基本値が9.4で、深刻度は「緊急」とされた。シックス・アパートは同日、修正版のMovable Type 9.3.0/9.0.10/8.8.6/8.0.13などの提供を開始した。サポートが終了したバージョンも影響を受けるため、古い環境を使い続けている企業も対応が必要になる。

アップグレードスクリプトとサイト内検索に脆弱性

シックス・アパートによると、修正した主な脆弱性は2件である。1件目はアップグレードスクリプト(mt-upgrade.cgi)の問題で、リモートコード実行や不正なSQLの実行につながる恐れがある。2件目はサイト内検索(mt-search.cgi)の問題で、不正なSQLが実行され、非公開データを含む情報が出力される恐れがある。

IPAが示した深刻度は次のとおりである。このほかにも複数のセキュリティ上の問題が修正されており、詳細は各バージョンのリリースノートで確認できる。

CVE番号

対象機能

CVSS v3基本値

深刻度

CVE-2026-96408

mt-upgrade.cgi

9.4

緊急

CVE-2026-103668

mt-search.cgi

8.6

重要

この脆弱性情報は、開発者がJPCERT/CCに報告し、JPCERT/CCが調整したものである。「情報セキュリティ早期警戒パートナーシップ」の枠組みで公表された。

影響を受けるバージョンとサポート終了版の扱い

影響を受けるのは、Movable Type(Advancedを含む)の9.2.1以前、9.0.9以前、8.8.5以前、8.0.12以前である。Movable Type Premium(Advanced Editionを含む)では9.2.1以前、9.0.9以前、2.17以前が対象となる。IPAは、9.2系についてはクラウド版のみが対象と記載している。

サポート終了(EOL)のバージョンも影響を受ける。シックス・アパートは、Movable Typeの4系から7系、8.4系、Movable Type Premium 1系を挙げている。ただし4系のmt-search.cgiに関する問題は、4.3以降が対象である。EOL版には修正版が提供されないため、サポート対象のバージョンへの更新か緩和策の実施が必要になる。

修正版と緩和策

Movable Typeの修正版は、9.3.0/9.0.10/8.8.6/8.0.13である。Movable Type Premiumでは、9.3.0/9.0.10/2.18が修正版となる。クラウド版では、自動アップデートを有効にしているすべての環境で更新が完了している。自動アップデートは初期設定で有効になっている。意図的に無効にしている場合は、管理画面の設定から有効にすると翌日に更新が実行される。

ソフトウェア版は、シックス・アパートのユーザーサイトから最新版を入手する。同社は、データベースのバックアップを取得したうえで、上書きではなく別ディレクトリにインストールする方法での更新を強く勧めている。AMI版は、マニュアルの手順に沿って更新する。

すぐに更新できない場合の緩和策も示されている。CGI環境では、mt-upgrade.cgi、mt-search.cgi、mt-ftsearch.cgiを削除するか、アクセスを制限する。PSGI環境(Movable Type 6.2以降、クラウド版)では、環境変数RestrictedPSGIAppを使う。upgrade、new_search、ft_searchの3つを設定すればよい。ft_searchの指定は6.2.4以降が対象である。

企業への示唆

Movable Typeでコーポレートサイトやオウンドメディアを運用している企業は、まず自社のバージョンと提供形態を確認したい。ソフトウェア版やAMI版は自動では更新されない。クラウド版でも自動アップデートを無効にしている場合は、更新が適用されていない可能性がある。

制作会社や運用委託先にサイトを任せている場合は、委託先が対応済みかどうかを確認しておくと安心である。古いバージョンのまま長く運用しているサイトは、EOL版にあたる可能性が高い。今回の対応を機に、緩和策だけで済ませるのか、サポート対象のバージョンへ移行するのかを判断しておきたい。

緩和策としてサイト内検索のCGIを止めると、検索機能が使えなくなる場合がある。業務への影響を見極めたうえで、修正版への更新までのつなぎとして位置付けるのが現実的である。今回の脆弱性が実際に悪用されたかどうかは、公式ページでは示されていない。

ITトレンドでCMSについてチェック![【2026年】CMSおすすめ15選を比較!種類・料金・選び方を解説]

CMSの脆弱性対応はこちらもチェック![WordPress 7.1.2公開、認証不要で悪用される恐れのある深刻な脆弱性を修正——直前の7.1.1でも11件の修正]

まとめ

IPAは2026年10月7日、Movable Typeに深刻度「緊急」(CVSS 9.4)を含む複数の脆弱性があると注意喚起した。アップグレードスクリプトとサイト内検索に問題があり、任意のPerlコードやSQLが実行される恐れがある。シックス・アパートは同日に修正版を公開し、サポート終了版も影響を受けると明らかにしている。

ソフトウェア版やAMI版を使う企業は、修正版への更新を急ぎたい。すぐに更新できない場合は、対象CGIの削除やアクセス制限といった緩和策を先に実施しておくことが重要である。

top遷移画像

Copyright (C) 2026 IT Trend All Rights Reserved.