【重要】Movable Typeの脆弱性(CVE-2026-96408)に関する注意喚起について
2026/10/09
平素は弊社サービスをご利用いただき、誠にありがとうございます。
このたび、コンテンツ管理システム「Movable Type」のアップグレード用スクリプト(mt-upgrade.cgi)において、
外部からの攻撃により第三者による任意のコード実行(Webサイトの乗っ取り)や
データベースの不正操作を引き起こすおそれのある、重大な脆弱性(CVE-2026-96408)が公表されました。
本脆弱性は、認証やログインを必要とせず、
以下に該当するバージョンのMovable Typeが設置されている場合に攻撃の対象となります。
現時点では、弊社サービスにおいて本脆弱性を悪用した被害は確認しておりませんが、
Movable Typeをご利用のお客様は、至急、修正版へのアップデート等の対策を実施していただきますようお願い申し上げます。
----------------------------------------------------------------------
■公表された脆弱性
CVE-2026-96408(mt-upgrade.cgi におけるコードインジェクション)
■影響を受けるMovable Typeのバージョン
【Movable Type(Advanced Edition含む)】
・9.2.1 以前
・9.0.9 以前
・8.8.5 以前
・8.0.12 以前
【Movable Type Premium(Advanced Edition含む)】
・9.2.1 以前
・9.0.9 以前
・2.17 以前
※サポートが終了したバージョン(Movable Type 8.4.x、7.x以前、Movable Type Premium 1.x)も
影響を受けますが、修正版は提供されません。
■対象サービス
エックスサーバー
■お客様へのお願い(重要)
本脆弱性が悪用されるリスクおよび緊急性を踏まえ、
影響を受けるバージョンのMovable Typeが設置されているサイトを対象に、
弊社にて暫定措置として mt-upgrade.cgi のパーミッションを「000」へ変更し、
外部からアクセスできない状態にしております。
対象のお客様におかれましては、お手数ですが mt-upgrade.cgi のパーミッションを元に戻していただいたうえで、
Movable Typeを修正版へ速やかにアップデートしていただきますようお願いいたします。
※パーミッションが「000」のままでは、修正版のファイルをアップロードする際に
mt-upgrade.cgi を上書きできず、アップデートが正常に完了しない場合がございます。
サポートが終了したバージョンをご利用の場合は、修正版が提供されないため、
サポート中のバージョンへの移行をご検討ください。
詳細は開発元であるシックス・アパート株式会社の以下のお知らせをご確認ください。
https://www.sixapart.jp/movabletype/news/2026/10/07-1100.html
----------------------------------------------------------------------
今後もお客様に安心してご利用いただけるよう、サービスおよびセキュリティの向上に努めてまいります。
今後ともどうぞよろしくお願い申し上げます。
このたび、コンテンツ管理システム「Movable Type」のアップグレード用スクリプト(mt-upgrade.cgi)において、
外部からの攻撃により第三者による任意のコード実行(Webサイトの乗っ取り)や
データベースの不正操作を引き起こすおそれのある、重大な脆弱性(CVE-2026-96408)が公表されました。
本脆弱性は、認証やログインを必要とせず、
以下に該当するバージョンのMovable Typeが設置されている場合に攻撃の対象となります。
現時点では、弊社サービスにおいて本脆弱性を悪用した被害は確認しておりませんが、
Movable Typeをご利用のお客様は、至急、修正版へのアップデート等の対策を実施していただきますようお願い申し上げます。
----------------------------------------------------------------------
■公表された脆弱性
CVE-2026-96408(mt-upgrade.cgi におけるコードインジェクション)
■影響を受けるMovable Typeのバージョン
【Movable Type(Advanced Edition含む)】
・9.2.1 以前
・9.0.9 以前
・8.8.5 以前
・8.0.12 以前
【Movable Type Premium(Advanced Edition含む)】
・9.2.1 以前
・9.0.9 以前
・2.17 以前
※サポートが終了したバージョン(Movable Type 8.4.x、7.x以前、Movable Type Premium 1.x)も
影響を受けますが、修正版は提供されません。
■対象サービス
エックスサーバー
■お客様へのお願い(重要)
本脆弱性が悪用されるリスクおよび緊急性を踏まえ、
影響を受けるバージョンのMovable Typeが設置されているサイトを対象に、
弊社にて暫定措置として mt-upgrade.cgi のパーミッションを「000」へ変更し、
外部からアクセスできない状態にしております。
対象のお客様におかれましては、お手数ですが mt-upgrade.cgi のパーミッションを元に戻していただいたうえで、
Movable Typeを修正版へ速やかにアップデートしていただきますようお願いいたします。
※パーミッションが「000」のままでは、修正版のファイルをアップロードする際に
mt-upgrade.cgi を上書きできず、アップデートが正常に完了しない場合がございます。
サポートが終了したバージョンをご利用の場合は、修正版が提供されないため、
サポート中のバージョンへの移行をご検討ください。
詳細は開発元であるシックス・アパート株式会社の以下のお知らせをご確認ください。
https://www.sixapart.jp/movabletype/news/2026/10/07-1100.html
----------------------------------------------------------------------
今後もお客様に安心してご利用いただけるよう、サービスおよびセキュリティの向上に努めてまいります。
今後ともどうぞよろしくお願い申し上げます。