サービス関連情報 【注意喚起】Movable Typeの脆弱性に伴う緊急対策実施のお知らせ

2026年10月9日

お客様各位

ドメイン/Webサービスをご利用いただきまして、誠にありがとうございます。

シックス・アパート株式会社が提供する「Movable Type」において、アップグレード処理用スクリプト
「mt-upgrade.cgi」の脆弱性が報告されています。
本脆弱性を悪用された場合、サーバ上で不正なコードやSQLが実行されるおそれがあります。

サポートが終了した Movable Type 8.4系、7系およびそれ以前のバージョンも、本脆弱性の影響を受けます。

当該脆弱性を利用した攻撃が予想されるため、Movable Typeをご利用のすべてのお客様を対象に、2026年10月9日(金)午後より、お客様Webサーバ上の「mt-upgrade.cgi」の実行権限を削除するための属性(パーミッション)変更を順次実施いたします。

実施内容

実施日時
2026年10月9日(金)午後より順次
対象のお客様
ドメイン/WebサービスでMovable Typeをご利用のすべてのお客様
対応内容
お客様Webサーバ上に設置されている「mt-upgrade.cgi」の実行権限を削除いたします。
ファイル自体の削除は行いません。

本対応は、JVNで案内されている緩和策(CGIファイルの実行権限の削除)に基づき、アップグレード処理用スクリプトの脆弱性の影響を緩和するために実施するものです。

お客様への影響

「mt-upgrade.cgi」は、Movable Typeのアップグレード処理に使用するスクリプトです。
記事の閲覧や投稿などの日常運用で使用するものではないため、今回の実行権限削除による通常のご利用への影響は少ないとされております。
ご利用環境によって影響が異なる場合がありますので、詳細は下記の関連情報に掲載しているシックス・アパート株式会社が提供する情報をご確認ください。

  • ※
    本対応後は、「mt-upgrade.cgi」を使用するアップグレード処理を実行できなくなります。アップグレードを行う際は、開発元の手順に従い、脆弱性が修正されたファイルへの置き換えなど、必要な対策を行ったうえで実行権限を付与してください。脆弱性が残った状態で実行権限を戻すことはお控えください。

お客様へのお願い

今回の対応は脆弱性の影響を緩和するための措置であり、Movable Type自体の脆弱性を修正するものではありません。
対象のバージョンをご利用のお客様におかれましては、お手数をおかけしますが、シックス・アパート株式会社が提供する情報をご確認のうえ、脆弱性が修正されたバージョンへのアップデートを行っていただきますようお願いいたします。

  • ※
    今回公表された脆弱性には、「mt-search.cgi」などのサイト内検索機能に関する問題も含まれています。「mt-upgrade.cgi」の実行権限削除のみでは、これらの問題への対策にはなりません。アップデートが難しい場合は、下記の公式情報をご確認のうえ、ご利用環境に応じた追加の対策を実施してください。

関連情報

脆弱性の対象バージョン、修正版および対策方法の詳細は、下記をご参考にしてください。

■シックス・アパート株式会社

■JVN(Japan Vulnerability Notes)