ニュース

「Movable Type」の深刻な脆弱性を修正した最新版が提供開始、必ずアップデートを

 シックス・アパート株式会社は10月7日、同社が提供するCMS「Movable Type」の脆弱性の修正および機能改善を行ったバージョンの提供を開始した。脆弱性情報ポータルサイト「JVN」(Japan Vulnerability Notes)でも、本件に関する情報を公開している。

 修正が行われた脆弱性は次の2つ。

  • アップグレードスクリプト(mt-upgrade.cgi)において、リモートコード実行(RCE)や不正なSQLが実行されるおそれがある問題(CVE-2026-96408)
  • サイト内検索(mt-search.cgi)において、不正なSQLが実行され非公開データを含むデータが出力されるおそれがある問題(CVE-2026-103668)

脆弱性の影響を受けるバージョン

 脆弱性の影響を受けるバージョンは次の通り。

Movable Type / Movable Type Advanced

  • 9.2.1以前(9.2系)
  • 9.0.9以前(9.0系)
  • 8.8.5以前(8.8系)
  • 8.0.12以前(8.0系)

Movable Type Premium / Movable Type Premium Advanced Edition

  • 9.2.1以前(9.2系)
  • 9.0.9以前(9.0系)
  • 2.17以前(8.0系 / 8.8系)

 次のバージョンは、サポート終了(EOL)となっている。

Movable Type / Movable Type Advanced

  • 4.0~4.38(4系すべて、ただし mt-search.cgi に関する問題は4.3以降)
  • 5.0~5.2.13(5系すべて)
  • 6.0、6.0.1~6.8.8(6系すべて)
  • 7 r.4207~r.5510(7系すべて)
  • 8.4.0~8.4.4(8.4系すべて)

Movable Type Premium / Movable Type Premium Advanced Edition

  • Movable Type Premium 1.0 から 1.68(MTP 1系すべて)

 脆弱性を修正したバージョンとして提供が開始されたのは、Movable Type 9.3.0、9.0.10、8.8.6、8.0.13、およびMovable Type Premium 9.3.0、9.0.10、2.18(Movable Type 8.8.6 ベース/Movable Type 8.0.13 ベース)。初期設定では自動アップデートが有効になっている。

 同社は、必ずアップデートを実施するよう求めるとともに、サポート終了(EOL)となっているバージョンも脆弱性の影響を受けるため、修正を行ったバージョンへのアップデート、または次の緩和策を実施するように求めている。

 直ちにアップデートを実施できない場合の緩和策としては、mt-upgrade.cgi、mt-search.cgi、mt-ftsearch.cgiへのアクセスの遮断・削除(CGI)、環境変数RestrictedPSGIApp(PSGI)の設定でmt-upgrade.cgi、mt-search.cgi、mt-ftsearch.cgiを指定するよう案内している。詳細については、同社のお知らせに記載されている。