JVNは2026年10月5日、株式会社GROWIが提供するGROWIのアクセス制限不備を公表しました。v7.5.5より前のバージョンで、ファイルのアップロード方法が「Local」の場合、未認証の第三者が非公開ページのファイルを読み取る可能性があります。利用企業は、バージョンとアップロード方法を確認し、対象なら最新版への更新を進める必要があります。
非公開ページのファイルが読み取られる可能性
今回の問題は、本来制限されるべきファイルへのアクセスに不備がある脆弱性です。JVNは、ログインなどの認証を受けていない第三者でも、非公開ページのファイルを読み取る可能性があるとしています。
確認すべきなのは、ページが非公開になっているかだけではありません。今回の発表では、非公開ページにあるファイルが問題の対象になっています。「ページを非公開にしているから大丈夫」と判断せず、稼働中のバージョンとファイルのアップロード方法を照合してください。
脆弱性の識別番号はCVE-2026-100727です。分類は、外部からアクセス可能なファイルまたはディレクトリを表すCWE-552です。深刻度を評価する指標であるCVSSの基本値は、4.0で6.9、3.0で5.3と記載されています。
この発表は、ファイルを読み取られる可能性を示すものです。実際の情報漏えいや悪用の有無は、提示された発表内容には書かれていません。社内への連絡でも、脆弱性の存在と、被害が確認されたことを分けて説明する必要があります。
対象は旧版かつLocal設定、v7.5.5で修正済み
影響を受ける条件は二つです。GROWIがv7.5.5より前であることと、ファイルのアップロード方法が「Local」であることです。古いバージョンを使っているという情報だけでは、今回の影響対象かどうかは決まりません。
脆弱性はv7.5.5で修正されています。JVNは開発者の情報に基づき、最新版へのアップデートを呼び掛けています。修正が入った版と、更新先として案内されている最新版は、分けて把握してください。
更新期限や、設定変更による代替策は発表には書かれていません。そのため、対象環境では更新を対応の中心に置き、実施日を運用担当者と決めることを勧めます。
影響する会社・しない会社
- 影響する: GROWI v7.5.5より前を利用し、ファイルのアップロード方法を「Local」にしている会社です。非公開ページのファイルを読み取られる可能性があります。
- 影響しない: GROWI v7.5.5以降を利用している会社は、今回公表された脆弱性の影響対象には含まれません。
- 影響しない: ファイルのアップロード方法が「Local」ではない会社は、今回の影響条件には該当しません。
この区分は、今回の脆弱性に限ったものです。バージョンか設定のどちらかが不明なら、影響しないとは判断せず、確認待ちとして管理してください。会社の規模や提供地域による条件は、発表には書かれていません。
情シスが今日やること
- 利用環境と担当者を確認する。 2026年10月5日の初動として、社内のGROWI利用環境を洗い出すことを勧めます。各環境について、運用担当者に稼働中のバージョンとファイルのアップロード方法の確認を依頼してください。外部に運用を委託している場合は、委託先に同じ情報を求めます。
- 版と設定をセットで記録する。 管理画面などで確認すべき値は、バージョンとアップロード方法の「Local」設定です。ただし、具体的な画面名やメニューの場所は発表には書かれていません。運用担当者に確認場所も尋ね、環境ごとに結果を残してください。
- 対象なら更新日を決める。 運用担当者へCVE-2026-100727と二つの影響条件を伝え、最新版への更新を依頼します。発表に期限はないため、社内の対応期限として、まず確認した日に更新予定日を決めることを勧めます。
- 情報管理責任者へ状況を知らせる。 対象環境が見つかったら、非公開ページのファイルが読み取られる可能性と、更新予定を共有します。被害の有無が未確認なら、その点も明記し、情報漏えいが起きたと断定しないでください。
- 更新後の版を確認して完了を記録する。 作業完了の連絡だけで終わらせず、更新後のバージョンを運用担当者に確認します。修正済みのv7.5.5以降であることと、実施日を対応記録に残してください。