ニュース
「Movable Type」の深刻な脆弱性を修正した最新版が提供開始、必ずアップデートを
2026年10月7日 14:39
シックス・アパート株式会社は10月7日、同社が提供するCMS「Movable Type」の脆弱性の修正および機能改善を行ったバージョンの提供を開始した。脆弱性情報ポータルサイト「JVN」(Japan Vulnerability Notes)でも、本件に関する情報を公開している。
修正が行われた脆弱性は次の2つ。
- アップグレードスクリプト(mt-upgrade.cgi)において、リモートコード実行(RCE)や不正なSQLが実行されるおそれがある問題(CVE-2026-96408)
- サイト内検索(mt-search.cgi)において、不正なSQLが実行され非公開データを含むデータが出力されるおそれがある問題(CVE-2026-103668)
脆弱性の影響を受けるバージョン
脆弱性の影響を受けるバージョンは次の通り。
Movable Type / Movable Type Advanced
- 9.2.1以前(9.2系)
- 9.0.9以前(9.0系)
- 8.8.5以前(8.8系)
- 8.0.12以前(8.0系)
Movable Type Premium / Movable Type Premium Advanced Edition
- 9.2.1以前(9.2系)
- 9.0.9以前(9.0系)
- 2.17以前(8.0系 / 8.8系)
次のバージョンは、サポート終了(EOL)となっている。
Movable Type / Movable Type Advanced
- 4.0~4.38(4系すべて、ただし mt-search.cgi に関する問題は4.3以降)
- 5.0~5.2.13(5系すべて)
- 6.0、6.0.1~6.8.8(6系すべて)
- 7 r.4207~r.5510(7系すべて)
- 8.4.0~8.4.4(8.4系すべて)
Movable Type Premium / Movable Type Premium Advanced Edition
- Movable Type Premium 1.0 から 1.68(MTP 1系すべて)
脆弱性を修正したバージョンとして提供が開始されたのは、Movable Type 9.3.0、9.0.10、8.8.6、8.0.13、およびMovable Type Premium 9.3.0、9.0.10、2.18(Movable Type 8.8.6 ベース/Movable Type 8.0.13 ベース)。初期設定では自動アップデートが有効になっている。
同社は、必ずアップデートを実施するよう求めるとともに、サポート終了(EOL)となっているバージョンも脆弱性の影響を受けるため、修正を行ったバージョンへのアップデート、または次の緩和策を実施するように求めている。
直ちにアップデートを実施できない場合の緩和策としては、mt-upgrade.cgi、mt-search.cgi、mt-ftsearch.cgiへのアクセスの遮断・削除(CGI)、環境変数RestrictedPSGIApp(PSGI)の設定でmt-upgrade.cgi、mt-search.cgi、mt-ftsearch.cgiを指定するよう案内している。詳細については、同社のお知らせに記載されている。
