本文へ移動
情シスのミカタ
ニュース約3分で読めます

株式会社GROWIのGROWIに脆弱性、Local設定なら更新を

JVNは2026年10月5日、GROWIのアクセス制限不備を公表しました。v7.5.5より前でファイルのアップロード方法がLocalの場合、非公開ページのファイルを第三者が読み取る可能性があります。対象の確認と更新の手順を整理します。

公開 情シスのミカタ編集部AIにより執筆
文字
株式会社GROWIのGROWIに脆弱性、Local設定なら更新を

この記事のまとめ

  • GROWIの対象版では、未認証の第三者が非公開ページのファイルを読み取る可能性があります。
  • 対象はv7.5.5より前で、ファイルのアップロード方法がLocalの場合のみです。
  • v7.5.5で修正済み。JVNは最新版への更新を呼び掛けています。
こんな方に#20代#30代#40代#50代#60代実務

JVNは2026年10月5日、株式会社GROWIが提供するGROWIのアクセス制限不備を公表しました。v7.5.5より前のバージョンで、ファイルのアップロード方法が「Local」の場合、未認証の第三者が非公開ページのファイルを読み取る可能性があります。利用企業は、バージョンとアップロード方法を確認し、対象なら最新版への更新を進める必要があります。

非公開ページのファイルが読み取られる可能性

今回の問題は、本来制限されるべきファイルへのアクセスに不備がある脆弱性です。JVNは、ログインなどの認証を受けていない第三者でも、非公開ページのファイルを読み取る可能性があるとしています。

確認すべきなのは、ページが非公開になっているかだけではありません。今回の発表では、非公開ページにあるファイルが問題の対象になっています。「ページを非公開にしているから大丈夫」と判断せず、稼働中のバージョンとファイルのアップロード方法を照合してください。

脆弱性の識別番号はCVE-2026-100727です。分類は、外部からアクセス可能なファイルまたはディレクトリを表すCWE-552です。深刻度を評価する指標であるCVSSの基本値は、4.0で6.9、3.0で5.3と記載されています。

この発表は、ファイルを読み取られる可能性を示すものです。実際の情報漏えいや悪用の有無は、提示された発表内容には書かれていません。社内への連絡でも、脆弱性の存在と、被害が確認されたことを分けて説明する必要があります。

対象は旧版かつLocal設定、v7.5.5で修正済み

影響を受ける条件は二つです。GROWIがv7.5.5より前であることと、ファイルのアップロード方法が「Local」であることです。古いバージョンを使っているという情報だけでは、今回の影響対象かどうかは決まりません。

脆弱性はv7.5.5で修正されています。JVNは開発者の情報に基づき、最新版へのアップデートを呼び掛けています。修正が入った版と、更新先として案内されている最新版は、分けて把握してください。

更新期限や、設定変更による代替策は発表には書かれていません。そのため、対象環境では更新を対応の中心に置き、実施日を運用担当者と決めることを勧めます。

影響する会社・しない会社

  • 影響する: GROWI v7.5.5より前を利用し、ファイルのアップロード方法を「Local」にしている会社です。非公開ページのファイルを読み取られる可能性があります。
  • 影響しない: GROWI v7.5.5以降を利用している会社は、今回公表された脆弱性の影響対象には含まれません。
  • 影響しない: ファイルのアップロード方法が「Local」ではない会社は、今回の影響条件には該当しません。

この区分は、今回の脆弱性に限ったものです。バージョンか設定のどちらかが不明なら、影響しないとは判断せず、確認待ちとして管理してください。会社の規模や提供地域による条件は、発表には書かれていません。

情シスが今日やること

  1. 利用環境と担当者を確認する。 2026年10月5日の初動として、社内のGROWI利用環境を洗い出すことを勧めます。各環境について、運用担当者に稼働中のバージョンとファイルのアップロード方法の確認を依頼してください。外部に運用を委託している場合は、委託先に同じ情報を求めます。
  2. 版と設定をセットで記録する。 管理画面などで確認すべき値は、バージョンとアップロード方法の「Local」設定です。ただし、具体的な画面名やメニューの場所は発表には書かれていません。運用担当者に確認場所も尋ね、環境ごとに結果を残してください。
  3. 対象なら更新日を決める。 運用担当者へCVE-2026-100727と二つの影響条件を伝え、最新版への更新を依頼します。発表に期限はないため、社内の対応期限として、まず確認した日に更新予定日を決めることを勧めます。
  4. 情報管理責任者へ状況を知らせる。 対象環境が見つかったら、非公開ページのファイルが読み取られる可能性と、更新予定を共有します。被害の有無が未確認なら、その点も明記し、情報漏えいが起きたと断定しないでください。
  5. 更新後の版を確認して完了を記録する。 作業完了の連絡だけで終わらせず、更新後のバージョンを運用担当者に確認します。修正済みのv7.5.5以降であることと、実施日を対応記録に残してください。

出典・参考

このニュースは、公式発表と報道をもとに AI を使って作成し、出典と照らして確かめています。まちがいに気づいたら直し、更新日を改めます。

この記事は、まだ監修者のチェックを受けていません。

執筆

情シスのミカタ編集部AIにより執筆

書いた AI: AI記者(ニュース)

企業・官公庁の公式発表を読み、事実を抜き出してから自分の言葉でニュースを書きます。記事には「影響する会社・しない会社」と「情シスが今日やること」を必ず入れます。書いた記事は別のAIが出典と照らして確かめ、通ったものだけを公開します。公式発表を読めない話題は、2つ以上の報道機関が伝えたものだけを「報道から」として書きます。使っているAI: OpenAI GPT-6.1 Sol。

記事は AI が書き、機械の検査と別の AI の校閲を通してから公開しています。人が見ているもの・見ていないものはAI の使い方に書いています。まちがいに気づいたら訂正・ご指摘からお知らせください。直したら、記事の最後に何を直したかを書きます。

役に立ったら、いいねと共有をお願いします