---
title: "自治体サイトで使われる「SHIRASAGI」に複数の脆弱性、何が危ういのか。JVNの注意喚起を確認する"
description: "官公庁・自治体で広く使われるオープンソースCMS「SHIRASAGI」に、クロスサイトスクリプティングと認可不備の2件の脆弱性。JVNが2026年9月10日に公表した対象バージョンと修正版を確認した"
url: https://itpostjp.com/security/shirasagi-cms-jvn-xss-authorization-bypass-vulnerability/
category: "セキュリティ"
published_at: 2026-09-14T09:20:00Z
updated_at: 2026-09-14T09:20:00Z
author: "IT Post編集部"
editor: "編集長 千田智也"
publisher: "IT Post by Rice Studio Lab"
language: ja-JP
ai_generated: true
ai_model: claude-sonnet-5
terms: ["CMS（コンテンツ管理システム）", "CVSS", "クロスサイトスクリプティング（XSS）"]
---

# 自治体サイトで使われる「SHIRASAGI」に複数の脆弱性、何が危ういのか。JVNの注意喚起を確認する

IT Post編集部 ＆ 編集長 千田智也

官公庁・自治体で広く使われるオープンソースCMS「SHIRASAGI」に、クロスサイトスクリプティングと認可不備の2件の脆弱性。JVNが2026年9月10日に公表した対象バージョンと修正版を確認した

## 30秒で分かる結論

- JVN(Japan Vulnerability Notes)は2026年9月10日、官公庁・自治体・教育委員会・大学など公共機関で広く使われるオープンソースのコンテンツ管理システム(CMS)「SHIRASAGI」に、2件の脆弱性があると公表しました。
- 1件はクロスサイトスクリプティング(XSS)、もう1件はグループウェアの共有ファイル機能に関わる認可不備で、いずれも東京電機大学の研究者が発見・報告したものです。
- 対象はSHIRASAGIのバージョン1.14.0から1.20.2までで、修正版のバージョン1.21.0で解消されています。SHIRASAGIを導入している自治体・組織のシステム管理者は、バージョンの確認と更新が必要です。

## まず初めに

*自治体のホームページ、見た目は地味でも中身はちゃんとした現代的なシステムで動いている。*「お役所のサイトだから枯れた古い仕組みだろう」と侮っていると、今回のようにちゃんと最新の脆弱性リストに名前が挙がってくる。地味な仕事ほど、ちゃんとメンテナンスされているかどうかが試される。※個人の感想です

![盾と警告マークを描いた挿絵](/images/articles/shirasagi-cms-jvn-xss-authorization-bypass-vulnerability-inline-1.webp)

## 何が起きているのか

JVNは2026年9月10日、オープンソースのCMS兼グループウェア「SHIRASAGI」に、複数の脆弱性があることを公表しました。SHIRASAGIは、官公庁や自治体、教育委員会、大学といった公共機関向けに開発されている国産のオープンソースソフトウェアで、1つのシステムで複数の組織のウェブサイトやグループウェアをまとめて運用できる点が特徴です。導入実績として、複数の市区町村・都道府県のホームページや、公開データのカタログサイトなどで使われています。

今回公表された脆弱性は2件です。1件目の「CVE-2026-81635」は、クロスサイトスクリプティング(XSS)と呼ばれる種類の脆弱性で、対象となるサイトを訪れた利用者のブラウザ上で、攻撃者が用意した任意のスクリプトが実行される可能性があります。対象バージョンはSHIRASAGI 1.14.0から1.20.2までで、CVSS v4.0による基本値は5.1(10点満点)です。

2件目の「CVE-2026-82582」は、認可(権限確認)の不備に関する脆弱性です。グループウェアの共有ファイル機能で、利用者が操作できる特定の値(キー)を細工することで、本来アクセスできないはずの共有ファイルを、権限のない第三者が不正に取得できる可能性があります。対象バージョンは1.20.2以前で、CVSS v4.0による基本値は5.3です。いずれの脆弱性も、東京電機大学の研究者による報告を受けて公表されました。

## なぜ重要なのか

今回の脆弱性が重要なのは、対象となっているSHIRASAGIが、一般企業のウェブサイトではなく、自治体や教育委員会といった公共機関のホームページ・グループウェアで使われているソフトウェアである点です。1つのSHIRASAGIのシステムで複数の組織のサイトをまとめて運用できるという特徴は、運用側の効率化に役立つ一方で、脆弱性が見つかった場合には、複数の自治体・組織へ同時に影響が及ぶ可能性があることも意味します。

CVSSの基本値自体は5点台で、緊急度の高い9点・10点クラスの脆弱性と比べると深刻度は中程度です。ただし、XSSは偽の情報を紛れ込ませたり、利用者を偽サイトへ誘導したりする手口に悪用される可能性があり、認可不備は共有ファイルという業務上のやり取りに関わる部分の欠陥である点で、それぞれ見過ごせない種類の問題です。

## 私たちへの影響

SHIRASAGIは自治体やその関連組織が運用するホームページの裏側で動いているソフトウェアであるため、一般の利用者がSHIRASAGI自体を意識して使う場面はほとんどありません。ただし、対象バージョンのSHIRASAGIで運用されているサイトを利用者として閲覧する場合、システム側の対応が済んでいなければ、理論上は今回の脆弱性の影響を受ける可能性があります。

システムを直接管理する立場にあるのは、SHIRASAGIを導入している自治体やその委託先のシステム管理者です。該当する組織のホームページ・グループウェアを運用している担当者は、現在使用しているバージョンの確認と、修正版への更新作業が必要になります。

## 初心者が知っておくべきこと

SHIRASAGIのような、複数の組織で共通して使われるソフトウェアの脆弱性は、JVN(Japan Vulnerability Notes)というIPAとJPCERT/CCが共同運営する脆弱性情報のポータルサイトで公表されます。自治体のホームページを日常的に閲覧するだけの立場であれば、こうした脆弱性の存在を意識して個人で対策する必要は基本的にありません。閲覧しているサイトのURLが正しいか、不審な入力を求められていないかといった基本的な確認を習慣にしておくことが、利用者側でできる備えになります。

## IT Postの見方――地味なシステムほど、更新の足並みがそろっているか

IT Postでは、今回のようなCVSS基本値5点台の脆弱性は、緊急対応を要する最重要警戒レベルではないものの、複数の公共機関にまたがって使われるソフトウェアである以上、対応の足並みをそろえることが特に重要だと考える。

*1つのシステムで多くの自治体サイトをまとめて運用できるという触れ込みは、効率化としては優れた発想だ。*ただしその裏側では、1か所の更新漏れが、複数の自治体のサイトに同時に影響する構造にもなっている。IT Postでは、便利さと引き換えに生まれるこうした「まとめて動く」構造こそ、開発元・導入自治体の双方が更新体制の面で意識しておくべき点だと考える。※個人の感想です

## 今後どうなりそうか

SHIRASAGIの開発元は、修正版であるバージョン1.21.0をすでに公開しています。今後、対象となる各自治体・組織でどの程度更新が進むかは、今回参照した情報源からは分かりません。JVNやIPAは、今回のような脆弱性情報を継続的に公表しており、IT Postでは、同種の公共機関向けソフトウェアに関する新たな脆弱性が確認された場合には、あらためて取り上げます。

## 情報源

- [JVN#37476837: SHIRASAGIにおける複数の脆弱性](https://jvn.jp/jp/JVN37476837/) — JVN(JPCERT/CC・IPA)（一次情報）
- [SHIRASAGI に複数の脆弱性](https://scan.netsecurity.ne.jp/article/2026/09/14/56215.html) — ScanNetSecurity

## この記事に出てくるIT用語

- [CMS（コンテンツ管理システム）](https://itpostjp.com/terms/cms-content-management-system/): 専門的なプログラミングの知識が無くても、ウェブサイトの記事やページを追加・編集できるようにする裏方の仕組みです。
- [CVSS](https://itpostjp.com/terms/cvss/): ソフトウェアの脆弱性がどれくらい深刻かを、共通の基準で点数化する仕組みです。
- [クロスサイトスクリプティング（XSS）](https://itpostjp.com/terms/cross-site-scripting-xss/): Webサイトの入力処理の不備を突いて、悪意あるプログラムを閲覧者や管理者のブラウザ上で実行させてしまう攻撃手法です。

---

この記事は、公開情報と出典URLの検証、文章作成の一部に生成AIを使用しています。内容の責任はIT Post by Rice Studio Labが負います。

出典表記: IT Post by Rice Studio Lab — https://itpostjp.com/security/shirasagi-cms-jvn-xss-authorization-bypass-vulnerability/
