セキュリティ自治体サイトで使われる「SHIRASAGI」に複数の脆弱性、何が危ういのか。JVNの注意喚起を確認する
官公庁・自治体で広く使われるオープンソースCMS「SHIRASAGI」に、クロスサイトスクリプティングと認可不備の2件の脆弱性。JVNが2026年9月10日に公表した対象バージョンと修正版を確認した
まず初めに
自治体のホームページ、見た目は地味でも中身はちゃんとした現代的なシステムで動いている。「お役所のサイトだから枯れた古い仕組みだろう」と侮っていると、今回のようにちゃんと最新の脆弱性リストに名前が挙がってくる。地味な仕事ほど、ちゃんとメンテナンスされているかどうかが試される。※個人の感想です
生成AIによるイメージ。実物や実際の画面ではありません。
何が起きているのか
JVNは2026年9月10日、オープンソースのCMS兼グループウェア「SHIRASAGI」に、複数の脆弱性があることを公表しました。SHIRASAGIは、官公庁や自治体、教育委員会、大学といった公共機関向けに開発されている国産のオープンソースソフトウェアで、1つのシステムで複数の組織のウェブサイトやグループウェアをまとめて運用できる点が特徴です。導入実績として、複数の市区町村・都道府県のホームページや、公開データのカタログサイトなどで使われています。
今回公表された脆弱性は2件です。1件目の「CVE-2026-81635」は、クロスサイトスクリプティング(XSS)と呼ばれる種類の脆弱性で、対象となるサイトを訪れた利用者のブラウザ上で、攻撃者が用意した任意のスクリプトが実行される可能性があります。対象バージョンはSHIRASAGI 1.14.0から1.20.2までで、CVSS v4.0による基本値は5.1(10点満点)です。
2件目の「CVE-2026-82582」は、認可(権限確認)の不備に関する脆弱性です。グループウェアの共有ファイル機能で、利用者が操作できる特定の値(キー)を細工することで、本来アクセスできないはずの共有ファイルを、権限のない第三者が不正に取得できる可能性があります。対象バージョンは1.20.2以前で、CVSS v4.0による基本値は5.3です。いずれの脆弱性も、東京電機大学の研究者による報告を受けて公表されました。
なぜ重要なのか
今回の脆弱性が重要なのは、対象となっているSHIRASAGIが、一般企業のウェブサイトではなく、自治体や教育委員会といった公共機関のホームページ・グループウェアで使われているソフトウェアである点です。1つのSHIRASAGIのシステムで複数の組織のサイトをまとめて運用できるという特徴は、運用側の効率化に役立つ一方で、脆弱性が見つかった場合には、複数の自治体・組織へ同時に影響が及ぶ可能性があることも意味します。
CVSSの基本値自体は5点台で、緊急度の高い9点・10点クラスの脆弱性と比べると深刻度は中程度です。ただし、XSSは偽の情報を紛れ込ませたり、利用者を偽サイトへ誘導したりする手口に悪用される可能性があり、認可不備は共有ファイルという業務上のやり取りに関わる部分の欠陥である点で、それぞれ見過ごせない種類の問題です。
私たちへの影響
SHIRASAGIは自治体やその関連組織が運用するホームページの裏側で動いているソフトウェアであるため、一般の利用者がSHIRASAGI自体を意識して使う場面はほとんどありません。ただし、対象バージョンのSHIRASAGIで運用されているサイトを利用者として閲覧する場合、システム側の対応が済んでいなければ、理論上は今回の脆弱性の影響を受ける可能性があります。
システムを直接管理する立場にあるのは、SHIRASAGIを導入している自治体やその委託先のシステム管理者です。該当する組織のホームページ・グループウェアを運用している担当者は、現在使用しているバージョンの確認と、修正版への更新作業が必要になります。
初心者が知っておくべきこと
SHIRASAGIのような、複数の組織で共通して使われるソフトウェアの脆弱性は、JVN(Japan Vulnerability Notes)というIPAとJPCERT/CCが共同運営する脆弱性情報のポータルサイトで公表されます。自治体のホームページを日常的に閲覧するだけの立場であれば、こうした脆弱性の存在を意識して個人で対策する必要は基本的にありません。閲覧しているサイトのURLが正しいか、不審な入力を求められていないかといった基本的な確認を習慣にしておくことが、利用者側でできる備えになります。
IT Postの見方――地味なシステムほど、更新の足並みがそろっているか
IT Postでは、今回のようなCVSS基本値5点台の脆弱性は、緊急対応を要する最重要警戒レベルではないものの、複数の公共機関にまたがって使われるソフトウェアである以上、対応の足並みをそろえることが特に重要だと考える。
*1つのシステムで多くの自治体サイトをまとめて運用できるという触れ込みは、効率化としては優れた発想だ。*ただしその裏側では、1か所の更新漏れが、複数の自治体のサイトに同時に影響する構造にもなっている。IT Postでは、便利さと引き換えに生まれるこうした「まとめて動く」構造こそ、開発元・導入自治体の双方が更新体制の面で意識しておくべき点だと考える。※個人の感想です
今後どうなりそうか
SHIRASAGIの開発元は、修正版であるバージョン1.21.0をすでに公開しています。今後、対象となる各自治体・組織でどの程度更新が進むかは、今回参照した情報源からは分かりません。JVNやIPAは、今回のような脆弱性情報を継続的に公表しており、IT Postでは、同種の公共機関向けソフトウェアに関する新たな脆弱性が確認された場合には、あらためて取り上げます。