機能改善および脆弱性の修正を行なった Movable Type 9.3.0、9.0.10、8.8.6、8.0.13 の提供を開始しました。
あわせて Movable Type Premium 9.3.0、9.0.10、2.18(Movable Type 8.8.6 ベース / Movable Type 8.0.13 ベース)もリリースしています。
本リリースにはセキュリティに関する修正が含まれるため、必ずご確認とアップデートをお願いします。
なお、すでにEOLとなっているバージョンも脆弱性の影響を受けます。旧バージョンをご利用のお客様も内容をご確認のうえ、修正を行なったバージョンへのアップデートを行なっていただくか、緩和策の実施をお願いします。
クラウド版で自動アップデートを無効にされているお客様は、早めのアップデートをご検討ください。
※ 自動アップデートは初期設定では有効です。意図的に無効にされている場合を除き、アップデートが実施されています。
※ 管理画面の クラウドサービス > 自動アップデートの設定 で「Movable Type の自動アップデートを有効にする」のチェックを入れて有効にすることで、翌日に自動アップデートが実行されます。
ニュース目次
セキュリティ上の修正(全バージョン共通)
Movable Type 9.3.0 / 9.0.10 / 8.8.6 / 8.0.13 および Movable Type Premium 9.3.0 / 9.0.10 / 2.18 において、すべて共通の修正を行なっています。
- アップグレードスクリプト(mt-upgrade.cgi)において、リモートコード実行(RCE)や不正なSQLが実行されるおそれがある問題を修正(CVE-2026-96408)
- サイト内検索(mt-search.cgi)において、不正なSQLが実行され非公開データを含むデータが出力されるおそれがある問題を修正(CVE-2026-103668)
このほかにも複数のセキュリティ上の問題を修正しています。それぞれのリリースノートをご参照ください。
脆弱性の影響を受ける製品・バージョン
Movable Type および Movable Type Premium が、この脆弱性の影響を受けます。既にEOL(End of Life:製品ライフサイクル終了)となりサポートが終了しているバージョンも含みます。
Movable Type / Movable Type Advanced
- 9.2.1 およびそれ以前(9.2系)
- 9.0.9 およびそれ以前(9.0系)
- 8.8.5 およびそれ以前(8.8系)
- 8.0.12 およびそれ以前(8.0系)
Movable Type Premium / Movable Type Premium Advanced Edition
- 9.2.1 およびそれ以前(9.2系)
- 9.0.9 およびそれ以前(9.0系)
- 2.17 およびそれ以前(8.0系 / 8.8系)
EOLとなっているバージョン
Movable Type / Movable Type Advanced
- 4.0 から 4.38(4系すべて、ただし mt-search.cgi に関する問題は4.3以降)
- 5.0 から 5.2.13(5系すべて)
- 6.0 および 6.0.1 から 6.8.8(6系すべて)
- 7 r.4207 から r.5510(7系すべて)
- 8.4.0 から 8.4.4(8.4系すべて)
Movable Type Premium / Movable Type Premium Advanced Edition
- Movable Type Premium 1.0 から 1.68(MTP 1系すべて)
対策方法(緩和策)
脆弱性の影響を受ける製品をご利用のお客様は、それぞれ修正を行なったバージョンにアップデートしてください。直ちにアップデートを行なうことが難しい場合には、緩和策として mt-upgrade.cgi, mt-search.cgi, mt-ftsearch.cgi へのアクセスの遮断、削除(CGI)、環境変数 RestrictedPSGIApp(PSGI)の設定で mt-upgrade.cgi, mt-search.cgi, mt-ftsearch.cgi を指定してください。
※ Movable Type 8 以降 mt-ftsearch.cgi は提供していないため、Movable Type 8 からご利用の方、もしくは Movable Type 8 以前からの移行方法次第では mt-ftsearch.cgi ファイルが存在しない場合もあります。
ご利用の環境に合わせて対応をお願いします。
- CGI 環境(各バージョン共通)
- mt-upgrade.cgi, mt-search.cgi, mt-ftsearch.cgi を削除する、もしくは、実行されないようにアクセス制限を行なう
- PSGI 環境(Movable Type 6.2 以降、クラウド版)
- Movable Type の環境変数 RestrictedPSGIApp に upgrade, new_search, ft_search を設定する
(ft_search は 6.2.4 以降) - PSGI 環境(Movable Type 6.0 / 6.1)
- UpgradeScript と SearchScript に予測できない十分に長い文字列を設定する
Movable Type 9.3.0 について
Movable Type 9.3.0 では、セキュリティ上の修正以外に多数の改善および不具合修正を行なっています。
リリース対象
- クラウド版/ソフトウェア版/AMI版
主な新機能、改善、修正
- コンテンツデータの一覧画面から選択したデータを検証する機能を追加
- 記事およびウェブページを複製する機能(CopyThisEntry プラグイン 1.16)を追加
- 記事やウェブページ、コンテンツデータの一覧画面から、データを複製する機能(CopyThisContentData プラグイン 1.00)を追加
- 記事やウェブページ、コンテンツデータ、テンプレートの更新履歴において、変更メモの編集機能を追加
- 特定の記事やコンテンツデータのファイルを編集、削除したときのファイルの削除処理をより正確に行なえるように改善
このほかにも多数の改善、修正およびプラグインなどの更新を行なっています。詳細はリリースノートをご確認ください。
Movable Type 9.0.10 について
Movable Type 9.0.10 では、セキュリティ上の修正以外に多数の改善および不具合修正を行なっています。
リリース対象
- ソフトウェア版/AMI版
主な新機能、改善、修正
- 特定の記事やコンテンツデータのファイルを編集、削除したときのファイルの削除処理をより正確に行なえるように改善
- メール送信における SMTP 認証として OAuth 2.0 (Gmail、Outlook) に対応したプラグイン (SendMailByGmail、SendMailByOutlook) を同梱
このほかにも多数の修正およびプラグインなどの更新を行なっています。詳細はリリースノートをご確認ください。
Movable Type 8.8.6 について
Movable Type 8.8.6 では、セキュリティ上の修正以外に多数の改善および不具合修正を行なっています。
リリース対象
- クラウド版/ソフトウェア版/AMI版
主な改善、修正
- 特定の記事やコンテンツデータのファイルを編集、削除したときのファイルの削除処理をより正確に行なえるように改善
- 環境変数 UseCodeMirror6 を追加。1 を設定すると、テンプレート編集画面のコードエディタとして CodeMirror 6 を利用(デフォルトは 0 で CodeMirror 5 を利用)
このほかにも多数の修正およびプラグインなどの更新を行なっています。詳細はリリースノートをご確認ください。
Movable Type 8.0.13 について
Movable Type 8.0.13 では、セキュリティ上の修正以外に、同梱している extlib の CPAN モジュールと Smarty のバージョンを更新しています。
リリース対象
- ソフトウェア版/AMI版
詳細はリリースノートをご確認ください。
Movable Type Premium 9.3.0 について
Movable Type Premium 9.3.0 / Movable Type Premium (Advanced Edition) 9.3.0 では、Movable Type 9.3.0 の修正に加えていくつかの修正を行なっています。
※ CopyThisEntry プラグインおよび CopyThisContentData プラグインは機能が重複するため追加されません。
リリース対象
- クラウド版/ソフトウェア版
主な改善、修正
- [RebuildScheduleManager] 再構築を柔軟に管理できるプラグインを追加。
サイト・子サイトを単体で再構築、または複数のサイト・子サイトをまとめてスケジューリングして再構築することが可能です - [SiteSync] ファイル選択同期に AWS S3 / FTP / FTPS を追加
- [SitemapNavigator] jQuery4 に対応
- [SiteSync] S3 配信で利用する AWS CLI のバージョンを更新
このほかにもいくつかの修正およびプラグインなどの更新を行なっています。詳細はリリースノートをご確認ください。
Movable Type Premium 9.0.10 について
Movable Type Premium 9.0.10 / Movable Type Premium (Advanced Edition) 9.0.10 では、Movable Type 9.0.10 の修正に加えていくつかの修正を行なっています。
リリース対象
- ソフトウェア版
主な改善、修正
- [RebuildScheduleManager] 再構築を柔軟に管理できるプラグインを追加。
サイト・子サイトを単体で再構築、または複数のサイト・子サイトをまとめてスケジューリングして再構築することが可能です - [SiteSync] ファイル選択同期に AWS S3 / FTP / FTPS を追加
- [SitemapNavigator] jQuery4 に対応
このほかにもいくつかの修正およびプラグインなどの更新を行なっています。詳細はリリースノートをご確認ください。
Movable Type Premium 2.18 について
Movable Type Premium 2.18 / Movable Type Premium (Advanced Edition) 2.18 では、Movable Type 8.8.6 / 8.0.13 の修正に加えていくつかの修正を行なっています。
リリース対象
- クラウド版/ソフトウェア版(Movable Type 8.8.6 ベース)
- ソフトウェア版(Movable Type 8.0.13 ベース)
主な改善、修正
- [SitemapNavigator] jQuery4に対応
- [SiteSync] S3 配信で利用する AWS CLI のバージョンを更新
このほかにもいくつかの修正およびプラグインなどの更新を行なっています。詳細はリリースノートをご確認ください。
それぞれの入手方法について
ソフトウェア版のアップデートを行う際は、データベースのバックアップを必ず取得したのち、上書きアップデートではなく別ディレクトリへインストールする形でのアップデートを強くおすすめします。
- ソフトウェア版 Movable Type (Advanced) / Movable Type Premium (Advanced Edition) のライセンスをお持ちの方
- シックス・アパート ユーザーサイトから最新版をダウンロードいただけます。 Movable Type を最新のバージョンにアップグレードする手順についてはマニュアルをご覧ください。
- ソフトウェア版 Movable Type (Advanced) / Movable Type Premium (Advanced Edition) のライセンスをお持ちでない方
- ライセンスご案内ページから、必要なライセンスをご購入ください。
- ソフトウェア版 Movable Type (Advanced) / Movable Type Premium (Advanced Edition) のライセンスをお持ちで、年間メンテナンスを継続せず期限が切れている方
- 最新バージョンをご利用になるには、必要な期間分の年間メンテナンスもしくは新規でライセンスをご購入ください。
- クラウド版で Movable Type / Movable Type Premium をご利用の方
- ご利用のお客様の環境において既にメンテナンスを実施し、自動アップデートを有効にされているすべてのお客様の環境でアップデートが完了しています。
※ 自動アップデートは初期設定では有効です。意図的に無効にされている場合を除き、アップデートが実施されています。 - Movable Type AMI版 をご利用の方
- アップデートの手順はマニュアルをご覧ください。AWS Marketplace には AWS による審査後に公開されます。新規購入の詳細はMovable Type AMI版のページをご覧ください。
- 個人無償版をご利用の方
- 個人無償版ダウンロードフォームより再度お申し込みいただき、改めてダウンロードしてご利用ください。
そのほか、Movable Type の詳細は、製品サイトをご覧ください。