Movable Typeに重大な脆弱性、認証不要でRCEの恐れ―CVE-2026-96408・CVE-2026-103668

セキュリティニュース

投稿日時: 更新日時:

Movable Typeに重大な脆弱性、認証不要でRCEの恐れ―CVE-2026-96408・CVE-2026-103668

JPCERT/CCとIPAが運営するJapan Vulnerability Notes(JVN)は2026年10月7日、シックス・アパートが提供するCMS「Movable Type」に複数の脆弱性が存在すると公表しました。

特に深刻なのが、アップグレードスクリプトに存在するコードインジェクションの脆弱性「CVE-2026-96408」です。CVSS v4.0の基本値は9.3、CVSS v3.0では9.4で、ネットワーク経由から認証なし・ユーザー操作なしで悪用され、システム上で任意のPerlコードやSQLクエリを実行される可能性があります。

サイト内検索機能にはSQLインジェクションの脆弱性「CVE-2026-103668」も存在し、非公開データを含む情報が出力される可能性があります。

シックス・アパートは修正版を公開し、影響を受ける利用者へ速やかなアップデート、またはアップデートできない場合の緩和策実施を強く推奨しています。

Movable Typeの脆弱性のサマリー

  • JVNが2026年10月7日、Movable Typeの複数の脆弱性「JVN#91153973」を公開
  • CVE-2026-96408はアップグレードスクリプトのコードインジェクション
  • CVE-2026-96408のCVSS v4.0は9.3、CVSS v3.0は9.4で「Critical/緊急」相当
  • CVE-2026-96408では任意のPerlコードやSQLクエリを実行される可能性
  • CVE-2026-103668はサイト内検索機能のSQLインジェクション
  • CVE-2026-103668のCVSS v4.0は8.8、CVSS v3.0は8.6
  • CVE-2026-103668では不正なSQLを実行され、非公開データを含む情報が出力される可能性
  • 両脆弱性ともネットワーク経由、認証不要、ユーザー操作不要の評価
  • Movable Type 9系・8系の複数バージョンに加え、EOLとなった8.4系、7系、6系、5系、4系なども影響
  • Movable Type Premiumも影響対象
  • 修正版はMovable Type 9.3.0、9.0.10、8.8.6、8.0.13など
  • 更新できない場合は、対象CGIへのアクセス遮断やPSGI環境の制限設定が緩和策
  • 10月8日時点でCISA KEVへの掲載や実際の攻撃での悪用を示す公式情報は確認されていない
  • JVNではGMO Flatt SecurityのRyotaK氏が開発者へ報告したとしています

CVE-2026-96408は認証不要で任意コード実行の恐れ

CVE-2026-96408は、Movable Typeのアップグレードスクリプト「mt-upgrade.cgi」に存在するコードインジェクションの脆弱性です。

JVNによる評価は次の通りです。

項目 CVE-2026-96408
脆弱性 アップグレードスクリプトのコードインジェクション
CWE CWE-94
CVSS v4.0 9.3
CVSS v3.0 9.4
攻撃経路 Network
必要な権限 不要
ユーザー操作 不要
想定される影響 任意のPerlコード、SQLクエリの実行

シックス・アパートは、この問題によりリモートコード実行(RCE)や不正なSQLが実行されるおそれがあると説明しています。

CVSSベクトルでは攻撃条件の複雑さが低く、攻撃者の事前認証や利用者による操作も不要と評価されています。

インターネットから対象スクリプトへアクセス可能な構成では、特に優先してバージョンと公開状態を確認する必要があります。

CVE-2026-103668はサイト内検索のSQLインジェクション

CVE-2026-103668は、Movable Typeのサイト内検索機能「mt-search.cgi」に存在するSQLインジェクションの脆弱性です。

項目 CVE-2026-103668
脆弱性 サイト内検索機能のSQLインジェクション
CWE CWE-89
CVSS v4.0 8.8
CVSS v3.0 8.6
攻撃経路 Network
必要な権限 不要
ユーザー操作 不要
想定される影響 不正なSQLクエリの実行

シックス・アパートによると、不正なSQLが実行されることで、非公開データを含む情報が出力されるおそれがあります。

CVE-2026-96408と同様に、CVSS上はネットワーク経由、認証不要、ユーザー操作不要です。

単に管理画面を外部公開していないという理由だけで影響を除外せず、「mt-search.cgi」など対象機能がWebから到達可能かを確認する必要があります。

影響を受けるMovable Typeのバージョン

JVNが公表した影響バージョンは次の通りです。

Movable Type / Movable Type Advanced

  • 9.2.1およびそれ以前(9.2系、クラウド版のみ)
  • 9.0.9およびそれ以前(9.0系)
  • 8.8.5およびそれ以前(8.8系)
  • 8.0.12およびそれ以前(8.0系)

Movable Type Premium / Advanced Edition

  • 9.2.1およびそれ以前(9.2系、クラウド版のみ)
  • 9.0.9およびそれ以前(9.0系)
  • 2.17およびそれ以前(2系)

さらに、すでにサポート終了となっている旧バージョンも影響を受けます。

シックス・アパートは、EOL製品について次の範囲を明示しています。

製品 EOLでも影響を受けるバージョン
Movable Type / Advanced 4.0~4.38
Movable Type / Advanced 5.0~5.2.13
Movable Type / Advanced 6.0~6.8.8
Movable Type / Advanced 7 r.4207~r.5510
Movable Type / Advanced 8.4.0~8.4.4
Movable Type Premium 1.0~1.68

Movable Type 4系について、サイト内検索の問題は4.3以降が対象です。

古いCMSは「動いているためそのまま使い続けている」ケースがありますが、EOLではセキュリティ修正を継続して受けられません。

今回のようにEOL製品も脆弱性の影響を受ける場合、暫定回避だけでなくサポート対象バージョンへの移行計画まで確認する必要があります。

修正版は9.3.0、9.0.10、8.8.6、8.0.13など

シックス・アパートは10月7日、脆弱性を修正した各バージョンを公開しました。

Movable Type / Advanced

  • 9.3.0
  • 9.0.10
  • 8.8.6
  • 8.0.13

Movable Type Premium / Advanced Edition

  • 9.3.0
  • 9.0.10
  • 2.18

シックス・アパートは、今回の2件以外にも複数のセキュリティ上の問題を修正しているとしており、対象利用者へ最新版への更新を求めています。

クラウド版では自動アップデートが初期設定で有効です。

一方、意図的に自動アップデートを無効化している環境では、自動的に修正版へ更新されない可能性があるため設定状況を確認する必要があります。

更新できない場合はCGIへのアクセス遮断などを実施

システムやプラグインの互換性などの理由ですぐにアップデートできない場合、シックス・アパートとJVNは回避策を案内しています。

CGI環境

次のファイルを削除する、または外部から実行できないようアクセス制限を行います。

  • mt-upgrade.cgi
  • mt-search.cgi
  • mt-ftsearch.cgi

Movable Type 8以降ではmt-ftsearch.cgiは提供されていないため、利用開始時期や移行方法によってはファイル自体が存在しない場合があります。

PSGI環境(Movable Type 6.2以降・クラウド版)

RestrictedPSGIAppで次のアプリケーションを制限します。

  • upgrade
  • new_search
  • ft_search

ft_searchはMovable Type 6.2.4以降が対象です。

PSGI環境(Movable Type 6.0 / 6.1)

シックス・アパートは、

  • UpgradeScript
  • SearchScript

に予測困難な十分に長い文字列を設定する方法を案内しています。

これらはあくまで緩和策です。可能な環境では、修正版へのアップデートを優先します。

CISA KEVには10月8日時点で掲載を確認できず

米CISAが実悪用を確認した脆弱性を掲載するKnown Exploited Vulnerabilities(KEV)Catalogについて、2026年10月8日時点では、

  • CVE-2026-96408
  • CVE-2026-103668

の掲載は確認できませんでした。

JVNやシックス・アパートの10月7日公表でも、実際の攻撃で悪用されたとの記載はありません。

また、記事作成時点で、脆弱性の成立を第三者が検証した信頼できる公開PoCも確認していません。

ただし、KEV未掲載や実悪用未確認は「安全」を意味しません。

CVE-2026-96408は、認証不要・ユーザー操作不要でネットワーク経由から任意コード実行につながる可能性があるCVSS 9.3の脆弱性です。

ベンダーが修正版を公開し「速やかなアップデートまたは緩和策」を強く推奨しているため、KEV追加を待ってから対応する種類の脆弱性ではありません。

自社サイトでMovable Typeを使っているか分からない場合も確認

企業では、コーポレートサイト、採用サイト、IRサイト、製品サイトなどを外部制作会社へ委託し、CMSの製品名やバージョンを社内で把握できていないケースがあります。

今回の脆弱性対応では、

  1. Movable Typeを利用するサイトを洗い出す
  2. 製品種別とバージョンを確認する
  3. CGI/PSGIの構成を確認する
  4. 対象スクリプトがインターネットから到達可能か確認する
  5. 修正版へ更新する
  6. すぐ更新できない環境へ緩和策を適用する
  7. EOL製品は移行計画を立てる

という順で整理できます。

複数サイト・複数部門のソフトウェアを継続的に把握し、CVEと資産を突き合わせて修正状況を追跡する考え方は、脆弱性管理の進め方で整理しています。

情報システム部門・Web担当者が確認したい項目

Movable Typeを利用している企業は、次の項目を確認できます。

  • 自社・グループ会社でMovable Typeを利用しているWebサイトがあるか
  • Web制作会社や運用委託先が管理するサイトも対象に含めているか
  • 現在のMovable Type / Movable Type Premiumのバージョン
  • Advanced Editionを利用しているか
  • クラウド版で自動アップデートを無効化していないか
  • mt-upgrade.cgiやmt-search.cgiへ外部からアクセス可能か
  • EOLとなった4系~8.4系などを継続利用していないか
  • 修正版適用前に必要なバックアップを取得できるか
  • 更新後にサイト表示、検索、管理画面などの動作確認を実施できるか
  • パッチ適用まで時間がかかる場合、ベンダー指定の回避策を適用したか

ソフトウェア版のアップデートについて、シックス・アパートは事前にデータベースのバックアップを取得し、既存環境への単純な上書きではなく、別ディレクトリへインストールする方法を強く推奨しています。

出典