以下は、Webページ画面キャプチャから取得した脆弱性情報のキーとなる事項を簡潔なMarkdown形式でまとめたものです。 --- HuaLing Technology TVN ID: - TVN-202602002 CVE ID: - CVE-2026-2095, CVE-2026-2096, CVE-2026-2097, CVE-2026-2098, CVE-2026-2099 CVSS: - CVE-2026-2095: 9.8 (Critical) - CVE-2026-2096: 9.8 (Critical) - CVE-2026-2097: 8.8 (High) - CVE-2026-2098: 5.4 (Medium) - CVE-2026-2099: 5.4 (Medium) 影響を受ける製品: - CVE-2026-2095, CVE-2026-2096, CVE-2026-2097: AgentFlowの全バージョン - CVE-2026-2098, CVE-2026-2099: AgentFlow 4.0 問題の説明: - CVE-2026-2095 (認証回避): - 認証を回避できる攻撃者が、特定の機能を利用して任意のユーザーの認証資格情報を取得し、任意のユーザーになりすましてシステムにログインできる。 - CVE-2026-2096 (認証欠如): - 認証を回避できる攻撃者が、特定の機能を利用してデータベースの内容を読み取り、変更、および削除できる。 - CVE-2026-2097 (任意のファイルアップロード): - 認証済み攻撃者が、ウェブバックドアプログラムをアップロードおよび実行し、サーバー上で任意のコードを実行できる。 - CVE-2026-2098 (反射型クロスサイトスクリプティング): - 認証を回避できる攻撃者が、フィッシング攻撃を利用して、クライアント側のブラウザで任意のJavaScriptコードを実行できる。 - CVE-2026-2099 (格納型クロスサイトスクリプティング): - 認証済み攻撃者が、特定のページに永続的なJavaScriptコードをインジェクトでき、ユーザーがそのページを閲覧した際に自動的に実行される。 修正方法: - CVE-2026-2095, CVE-2026-2096: - 以下の公式ドキュメントを参照し、軽減措置を実施すること: - https://forum.flowring.com/post/view?bid=72&id=45611&tpg=1&ppg=1&sty=1#45939 - CVE-2026-2097: - メーカーに連絡して対応策を確認すること - CVE-2026-2098, CVE-2026-2099: - バージョン 4.0.0.1878.877 以降(本バージョンを含む)に更新すること 脆弱性報告者: - CVE-2026-2095, CVE-2026-2096, CVE-2026-2097: - Sideman (DEV CORE) - CVE-2026-2098, CVE-2026-2099: - ChunHao Yang (CHT Security) 公開日: - 2026-02-06