ブログ
Movable Typeに深刻な脆弱性|自社ホームページの確認と更新を

2026年10月7日、ホームページ作成ソフト「Movable Type(ムーバブル・タイプ)」に深刻な脆弱性が2件あると、開発元のシックス・アパートと脆弱性情報サイトJVNが公表し、IPA(情報処理推進機構)も注意喚起を出しました。修正版がすでに提供されています。自社のホームページがMovable Typeで作られているか、まず確認しましょう。
この記事の要点
- 悪用されると、サーバー上で任意のプログラムやデータベース操作を実行されるおそれがある
- 修正版は9.3.0/9.0.10/8.8.6/8.0.13など。サポートが終わった古い版も影響を受ける
- ホームページを制作会社に任せている場合は、使っているソフトと更新状況を問い合わせる
結論:自社サイトのソフトを確かめ、該当すれば更新を依頼する
まず、自社のホームページが何のソフトで作られているかを確認します。Movable Typeを使っている場合は、修正版への更新を管理者や制作会社に依頼してください。すぐに更新できない場合は、開発元が示す回避策を先に実施してもらうのが安全です。
背景:どんな脆弱性で、何が起きるのか
今回見つかったのは、アップグレード用の仕組みとサイト内検索の仕組みにある2件の脆弱性です。IPAは1件目を「緊急」、2件目を「重要」と評価しています。
| 項目 | 1件目 | 2件目 |
|---|---|---|
| 場所 | アップグレード用スクリプト(mt-upgrade.cgi) | サイト内検索(mt-search.cgi) |
| 種類 | コードインジェクション(CVE-2026-96408) | SQLインジェクション(CVE-2026-103668) |
| 起こりうること | 任意のプログラムやSQLを実行される | 非公開データを含む情報を引き出される |
| 深刻度(CVSS v3) | 9.4(IPA区分:緊急) | 8.6(IPA区分:重要) |
| 製品 | 影響を受ける版 | 修正版 |
|---|---|---|
| Movable Type | 9.2.1以前(クラウド版)、9.0.9以前、8.8.5以前、8.0.12以前、サポート終了の8.4系・7系以前 | 9.3.0/9.0.10/8.8.6/8.0.13 |
| Movable Type Premium | 9.2.1以前(クラウド版)、9.0.9以前、2.17以前、サポート終了の1系 | 9.3.0/9.0.10/2.18 |
開発元の公表文には、悪用が確認されているかどうかの記載はありません。ただ、ホームページはインターネットから誰でも見られる場所にあるため、公表後は狙われやすくなると考えて早めに対応するのが基本です。
現場で確認する点
1. ホームページのソフトを確かめる
分からない場合は、制作会社に「Movable Typeを使っているか」と聞くのが確実です。WordPressなど別のソフトなら今回は対象外ですが、そちらの更新状況も合わせて確認しておくと安心です。
2. 版と更新の担当者を確かめる
Movable Typeだった場合は、今の版と、誰が更新するのかを確認します。保守契約が切れていて誰も更新していないサイトは特に注意が必要です。
3. すぐ更新できなければ回避策を
開発元は、該当するプログラム(mt-upgrade.cgi・mt-search.cgi・mt-ftsearch.cgi)の削除やアクセス制限を回避策として示しています。サイト内検索が止まるなどの影響があるため、作業は制作会社と相談して行います。
4. クラウド版は自動更新の設定を見る
開発元によると、クラウド版で自動アップデートを有効にしている場合は対応済みです。無効にしている場合は手動の更新が必要です。
ひとこと:ホームページは「作って終わり」になりがちです。ソフトの更新と、サイトのデータのバックアップを誰が受け持つのか、契約書や見積書で一度確かめておくと、次に同じような公表があったときに慌てずに済みます。
バックアップの考え方は「バックアップは“戻せる”か確認を」で、公的な無償支援はIPAの伴走支援の記事で紹介しています。
GT.engineerの対応範囲
ホームページの制作そのものではなく、「何が使われていて、誰が更新しているか」を整理するところからお手伝いできます。
- 自社サイトで使っているソフト・サーバー契約の確認と一覧化
- 制作会社・サーバー会社への確認や更新依頼の窓口代行
- 社内のパソコン・ネットワーク機器を含めた更新状況の点検
沼津市・三島市・清水町・長泉町をはじめ、静岡県東部の事業者さまの現地対応が可能です。
お問い合わせ
「ホームページを誰が管理しているのか分からない」「制作会社と連絡が取れない」という段階からご相談いただけます。サイトのアドレスと、分かる範囲の契約書類があれば確認がスムーズです。
出典:IPA「「Movable Type」における複数の脆弱性について(JVN#91153973)」/JVN「JVN#91153973」/シックス・アパート「[重要] Movable Type 9.3.0 / 9.0.10 / 8.8.6 / 8.0.13、Movable Type Premium 9.3.0 / 9.0.10 / 2.18 の提供を開始(セキュリティアップデート)」(いずれも2026年10月7日公表、2026年10月8日確認)

