この記事について
この記事は、生成AIを活用した自動生成フローで作成しています。参照元の情報をもとに整理していますが、筆者による実機確認は行っていません。
検証ステータス:unverified(実機未確認)
シックス・アパート株式会社が提供するコンテンツ管理システム「Movable Type」において、任意のPerlコードやSQLコマンドが実行される可能性がある深刻な脆弱性が公表されました。影響を受ける環境では、開発者が提供する最新バージョンへの速やかなアップデート、あるいは一時的なアクセス制限や機能無効化といったワークアラウンドの適用が求められます。
JVN#91153973で公表された脆弱性の要点
独立行政法人情報処理推進機構(IPA)のセキュリティ注意喚起によると、コンテンツ管理システムである「Movable Type」にコードインジェクションおよびSQLインジェクションの脆弱性が存在することが報告されています。
これらの脆弱性が悪用された場合、第三者によってシステム上で任意のPerlコードが実行されたり、データベースに対して任意のSQLコマンドが実行されたりする危険性があります。Webサイトの改ざんや機密情報の漏えい、さらにはサーバー自体の不正操作につながるおそれがあるため、利用環境の早期特定と対応が必要です。
また、一次情報には上記に加えて複数の脆弱性も併せて修正されている旨が記載されており、包括的な安全性を確保するためにも詳細な確認が推奨されています。
影響を受ける製品とバージョン条件
公開された勧告において、対象として挙げられている製品およびバージョンは広範囲にわたります。運用中のエディションやバージョン系列ごとに該当条件が分かれているため、正確な把握が欠かせません。一次情報に記載されている対象製品は以下のとおりです。
Movable Type 9.2系(クラウド版のみ): Movable Type 9.2.1およびそれ以前
Movable Type 9.0系(Advanced含む): Movable Type 9.0.9およびそれ以前
Movable Type 8.8系(Advanced含む): Movable Type 8.8.5およびそれ以前
Movable Type 8.0系(Advanced含む): Movable Type 8.0.12およびそれ以前
Movable Type Premium 9.2系(クラウド版のみ): Movable Type Premium 9.2.1およびそれ以前
Movable Type Premium 9.0系(Advanced含む): Movable Type Premium 9.0.9およびそれ以前
Movable Type Premium 2系(Advanced含む): Movable Type Premium 2.17およびそれ以前
さらに注意すべき点として、すでにサポートが終了しているMovable Type 8.4系、7系およびそれ以前のバージョン、ならびにMovable Type Premium 1系についても、本脆弱性の影響を受けると一次情報に記載されています。旧バージョンを継続運用している環境であっても例外ではないため、システム全体の棚卸しが不可欠です。
CVSS v3に基づく深刻度と攻撃リスク
本脆弱性の深刻度は、共通脆弱性評価システム(CVSS v3)に基づいて評価されています。一次情報に示されている識別番号および基本値は以下のとおりです。
| CVE識別番号 | CVSS v3 深刻度 | CVSS v3 基本値 |
|---|---|---|
| CVE-2026-96408 | 緊急 | 9.4 |
| CVE-2026-103668 | 重要 | 8.6 |
CVE-2026-96408は基本値が9.4と非常に高く、深刻度「緊急」に分類されています。ネットワーク経由でのコード実行リスクなどを想定させるスコアとなっており、攻撃対象となった場合の事業への影響は甚大です。また、CVE-2026-103668についても基本値8.6で「重要」と評価されており、両脆弱性に対して速やかな対策を講じることが強く求められます。
対策フローと適用判断の整理
利用環境における対応手順の全体像を把握するため、バージョン確認から対策適用までの判断分岐を以下のフローに整理します。
flowchart TD
Start[Movable Type環境の確認] --> CheckVer{対象バージョンに該当するか}
CheckVer -- 該当しない --> Safe[対策不要 / 継続運用]
CheckVer -- 該当する --> CanUpdate{最新版への即時アップデートが可能か}
CanUpdate -- 可能 --> ApplyUpdate[修正済みバージョンへアップデート]
CanUpdate -- 困難 --> SelectEnv{実行環境の種別}
SelectEnv -- CGI環境 --> WorkaroundCGI[CGIファイルの削除または実行権限削除]
SelectEnv -- PSGI環境 --> WorkaroundPSGI[mt-config.cgiに制限設定を追加]
WorkaroundCGI --> PlanUpdate[後日のアップデート計画を策定]
WorkaroundPSGI --> PlanUpdate
この流れに示すように、まずは稼働中のエディションとバージョンが対象条件に合致するかを判定します。合致した場合は、修正済みバージョンへのアップデートが可能かどうかを評価し、即座の更新が難しい場合には運用形態(CGIまたはPSGI)に応じたワークアラウンドを適用する流れとなります。
公式情報に基づくアップデート手順とバージョン対応
根本的な解決策は、開発者から提供されている修正済み最新版へのアップデートです。一次情報では、以下の修正バージョンへの移行が案内されています。
Movable Type 通常版 / Advanced: 9.3.0、9.0.10、8.8.6、8.0.13
Movable Type Premium: 9.3.0、9.0.10、2.18
アップデートを実施する際は、利用中の系列に対応する修正版を選択します。例えば8.8系を運用している場合は8.8.6、8.0系を運用している場合は8.0.13へと、同一系列内の最新版を適用する形が基本となります。
なお、サポートが終了している古いバージョン(8.4系や7系以前など)を使用している場合は、サポート対象の最新系列へバージョンアップすることが検討課題となります。
アップデートが困難な場合のワークアラウンドと注意点
業務の制約やシステムの互換性検証に時間を要し、製品のアップデートを即座に行えない場合、一次情報では影響を緩和するためのワークアラウンドが案内されています。運用形態に応じて以下の方法が提示されています。
1. CGI環境における対応
CGIとして動作させている環境では、特定のファイルへのアクセスを無効化することで攻撃経路を遮断します。
対象ファイル:
mt-upgrade.cgi、mt-search.cgi、mt-ftsearch.cgi実施内容:該当ファイルを削除する、または該当ファイルの実行権限を削除する
2. PSGI環境における対応
PSGI環境(MT 6.2以降)で運用している場合は、設定ファイル mt-config.cgi に制限ディレクティブを追加します。
追加する設定行:
RestrictedPSGIApp upgradeRestrictedPSGIApp new_searchRestrictedPSGIApp ft_search(※RestrictedPSGIApp ft_searchの記述は MT 6.2.4 以降が対象)
これらのワークアラウンドを実施すると、該当する検索機能やアップグレード関連機能が利用できなくなる可能性があるため、実務上の運用影響を考慮した上で適用することが重要です。また、あくまで暫定的な緩和策であるため、最終的には公式アップデートを適用することが推奨されます。
実務での資産棚卸しと安全な確認の進め方
セキュリティ対応を安全に進めるためには、攻撃コードを模した検証や危険な操作を避け、構成情報の読み取りによる非破壊的な棚卸しを行う必要があります。
Windowsサーバー上でMovable Typeをホストしている環境において、設定ファイルや関連スクリプトの存在を調査する場合、PowerShellの読み取り専用コマンドを活用して状況を把握できます。
# 保存名: Check-MTAssets.ps1
# 実行前提: 管理者権限を持つPowerShell端末で実行し、Movable Typeのインストールパスを指定する
# 期待できる確認内容: 対象CGIファイルの有無および読み取り権限状況の確認(実機確認前)
param (
[string]$MtPath = "C:\inetpub\wwwroot\mt"
)
$targetFiles = @("mt-upgrade.cgi", "mt-search.cgi", "mt-ftsearch.cgi")
foreach ($file in $targetFiles) {
$fullPath = Join-Path -Path $MtPath -ChildPath $file
if (Test-Path -Path $fullPath) {
$item = Get-Item -Path $fullPath
[PSCustomObject]@{
FileName = $file
Exists = $true
Length = $item.Length
LastWrite = $item.LastWriteTime
}
} else {
[PSCustomObject]@{
FileName = $file
Exists = $false
Length = $null
LastWrite = $null
}
}
}
【実機確認前】
上記のようなスクリプトを用いることで、実環境の動作を停止・変更させることなく、ワークアラウンド対象ファイルの有無を整理できます。実務では、設定ファイル内のバージョン記述や管理画面のシステム情報と照合しながら、該当有無の判定表を作成することが安全な進め方となります。
まとめ
本脆弱性への対応にあたり、事前に確認すべき要点と制約事項は以下のとおりです。
広範な対象バージョン: 9.2系、9.0系、8.8系、8.0系だけでなく、サポート終了済みの8.4系や7系以前、Premium各系列も影響を受けると一次情報に記載されています。
高いリスク評価: CVSS v3基本値が最大9.4(緊急)であり、任意のコード実行やSQLコマンド実行の危険性があります。
恒久対策の優先: 各系列向けにリリースされた修正バージョン(9.3.0、9.0.10、8.8.6、8.0.13など)へのアップデートが最善の対策です。
ワークアラウンドの適用範囲: アップデートが即座にできない場合、CGI環境では関連3ファイルの削除や実行権限削除、PSGI環境では
mt-config.cgiへのRestrictedPSGIApp設定追加による緩和策が示されています。機能制限が生じる点に注意が必要です。安全な確認手順の徹底: 検証環境であっても不正な入力を送信するような確認は避け、バージョン情報や配置ファイルの静的な棚卸しによって対象有無を切り分けることが推奨されます。
参考情報
- 「Movable Type」における複数の脆弱性について(JVN#91153973): https://www.ipa.go.jp/security/security-alert/2026/20261007-jvn.html
