プレスリリース
シックス・アパートのプレスリリースです。
Movable Type をご利用の方へ、脆弱性対策実施のお願い
〜 対象の製品・バージョンを利用している場合は、最新版へのアップデートをお願いいたします 〜
2026年10月7日
シックス・アパート株式会社
プレスリリース資料
Movable Type に深刻な脆弱性が存在することが判明いたしました。この脆弱性を修正した最新版を公開しています。ご利用のお客様にはできるだけ速やかに最新版へのアップデートをお願いいたします。
脆弱性の概要
- アップグレードスクリプト(mt-upgrade.cgi)において、リモートコード実行(RCE)や不正な SQL が実行されるおそれがある問題を修正(CVE-2026-96408)
- サイト内検索(mt-search.cgi)において、不正な SQL が実行され非公開データを含むデータが出力されるおそれがある問題を修正(CVE-2026-103668)
脆弱性の影響を受ける製品・バージョン
Movable Type および Movable Type Premium が、この脆弱性の影響を受けます。既にEOL(End of Life:製品ライフサイクル終了)となりサポートが終了しているバージョンも含みます。
Movable Type / Movable Type Advanced
- 9.2.1 およびそれ以前(9.2系)
- 9.0.9 およびそれ以前(9.0系)
- 8.8.5 およびそれ以前(8.8系)
- 8.0.12 およびそれ以前(8.0系)
Movable Type Premium / Movable Type Premium Advanced Edition
- 9.2.1 およびそれ以前(9.2系)
- 9.0.9 およびそれ以前(9.0系)
- 2.17 およびそれ以前(8.0系 / 8.8系)
EOLとなっているバージョン
Movable Type / Movable Type Advanced
- 4.0 から 4.38(4系すべて、ただし mt-search.cgi に関する問題に関しては4.3以降)
- 5.0 から 5.2.13(5系すべて)
- 6.0 および 6.0.1 から 6.8.8(6系すべて)
- 7 r.4207 から r.5510(7系すべて)
- 8.4.0 から 8.4.4(8.4系すべて)
Movable Type Premium / Movable Type Premium Advanced Edition
- Movable Type Premium 1.0 から 1.68(MTP 1系すべて)
※ MovableType.net は、本脆弱性の影響はありません。
対策方法
本脆弱性の影響を受ける製品をご利用のお客様は、速やかに Movable Type の最新版へのアップデートをお願いいたします。
直ちにアップデートを実施することが難しい場合には、緩和策を実行してください。
Movable Type をアップデートする
脆弱性を修正した最新版にアップデートしてください。
クラウド版で自動アップデートを無効にされているお客様は、早めのアップデートをご検討ください。
※ 自動アップデートは初期設定では有効です。意図的に無効にされている場合を除き、アップデートが実施されています。
※ 管理画面の クラウドサービス > 自動アップデートの設定 で「Movable Type の自動アップデートを有効にする」のチェックを入れて有効にすることで、翌日に自動アップデートが実行されます。
修正を行なった最新バージョン
- Movable Type 9.3.0 クラウド版/ソフトウェア版/AMI版
- Movable Type 9.0.10 ソフトウェア版/AMI版
- Movable Type 8.8.6 クラウド版/ソフトウェア版/AMI版
- Movable Type 8.0.13 ソフトウェア版/AMI版
- Movable Type Premium 9.3.0 クラウド版/ソフトウェア版
- Movable Type Premium 9.0.10 ソフトウェア版
- Movable Type Premium 2.18(Movable Type 8.8.6 ベース / Movable Type 8.0.13 ベース)
- Movable Type 8.8.6 ベース クラウド版/ソフトウェア版
- Movable Type 8.0.13 ベース ソフトウェア版
アップデート方法の詳細については、Movable Type ニュースをご参照ください。
▶ [重要] Movable Type 9.3.0 / 9.0.10 / 8.8.6 / 8.0.13、Movable Type Premium 9.3.0 / 9.0.10 / 2.18 の提供を開始(セキュリティアップデート)
緩和策を実行する
直ちにアップデートを行なうことが難しい場合には、緩和策を実行ください。
- CGI 環境(各バージョン共通)
- mt-upgrade.cgi, mt-search.cgi, mt-ftsearch.cgi を削除する、もしくは、実行されないようにアクセス制限を行なう
- PSGI 環境(Movable Type 6.2 以降、クラウド版)
- Movable Type の環境変数 RestrictedPSGIApp に upgrade, new_search, ft_search を設定する(ft_search は 6.2.4 以降)
- PSGI 環境(Movable Type 6.0 / 6.1)
- UpgradeScript と SearchScript に予測できない十分に長い文字列を設定する
※ Movable Type 8 以降のバージョンでは、mt-ftsearch.cgi を提供していません。Movable Type 8 以前からご利用の方も、移行方法によって mt-ftsearch.cgi ファイルが存在しない場合があります。
本資料に関する報道関係の皆様からのお問い合わせ窓口
シックス・アパート株式会社 広報担当
電子メール:pr@sixapart.jp
本資料に関する一般の皆様からのお問い合わせ窓口
Six Apart、Movable Type、Lekumo、SAWS は、シックス・アパート株式会社の登録商標です。
本文中の商品名は、各社の商標または登録商標です。
本プレスリリースに記載している情報は、発表日時点のものです。閲覧時点では、内容が変更になっている可能性がありますので、あらかじめご了承ください。