自院のホームページ、何で作られているかご存じですか。10月7日に深刻な脆弱性が公表されたCMSがあります。
IPAが2026年10月7日、ホームページ制作でよく使われるソフト「Movable Type」の複数の脆弱性について注意喚起を出しました。深刻度は10点満点中9.4(CVE-2026-96408)。悪用されると、ホームページを置いているサーバー上で勝手にプログラムを動かされるおそれがあります。院内のパソコンの話ではありませんが、診療案内や休診情報を載せている自院のサイトが対象かもしれません。確認すべきは1点、「誰が管理しているか」です。
公表されたのは、ホームページを作る側のソフトです
IPAは2026年10月7日、「Movable Type」における複数の脆弱性について注意喚起を公開しました。Movable Typeは、ホームページの文章や写真を管理画面から差し替えられるようにする仕組み(CMS=コンテンツ管理システム)の一つで、企業サイトや医院のサイトの制作に長く使われてきました。開発元のシックス・アパートも同日、修正版の提供を始めています。今回の内容は2件が中心です。一つはアップグレード用のスクリプトでプログラムを埋め込まれる不具合(CVE-2026-96408、深刻度9.4)、もう一つはサイト内検索機能を通じてデータベースへの命令を実行されかねない不具合(CVE-2026-103668、深刻度8.6)です。どちらも、閲覧する側ではなくサイトを置いているサーバー側の問題です。
受付のパソコンではなく、「外に置いてあるサイト」の話です
ここは混同しやすいところなので分けて考えてください。院内のパソコンに入っているソフトを更新する話ではありません。影響を受けるのは、インターネット上にある自院のホームページを動かしているソフトです。そのため、院内で何か操作して直すものではなく、サイトを作った会社やサーバーを借りている先が対応します。もし対応されないまま放置されると、サイトの内容を書き換えられたり、ほかの攻撃の踏み台に使われたりするおそれがあります。患者さんが見にくるページですから、差し障りは院外に及びます。なお、JVNに公表された対象はMovable Type 9.2.1以前・9.0.9以前・8.8.5以前・8.0.12以前などで、すでにサポートが終わっている8.4や7系も影響を受けるとされています。
今日、確認したいのは1つだけです
「自院のホームページは、どこの会社が、何の仕組みで作っていますか」。これが分かれば十分です。制作会社と保守契約がある場合は、今回の件を伝えて、Movable Typeを使っているかどうかと、使っている場合の対応予定を聞いてください。IPAが案内している対応は、修正版(Movable Type 9.3.0、9.0.10、8.8.6、8.0.13など)への更新です。すぐに更新できない場合の回避策も公表されていますが、これはサーバー側の設定を触る作業ですので、院内で試すものではありません。契約先が分からない、連絡先が代替わりしている、という状態であれば、それ自体が今回いちばん先に手を付けるところです。
この機会に、サイトの「持ち主」を整理しておく
医院のホームページは、開院時に作ってそのまま、というケースが少なくありません。ドメイン名の契約者、サーバーの契約者、管理画面のID、制作会社の担当者。この4つを紙1枚にまとめておくと、今回のような公表があったときに、その日のうちに動けます。逆にこれが分からないと、更新が必要かどうかの判断すらできません。なお、今回の脆弱性は該当するソフトを使っているサイトの話であり、すべての医院サイトが危険だという意味ではありません。まずは契約先への確認からで十分です。確認の進め方や、連絡先が分からなくなったサイトの調べ方でお困りでしたら、アイジェイネットでもご相談を承っています。
出典・確認元
- IPA:「Movable Type」における複数の脆弱性について(JVN#91153973)(2026年10月7日) ↗
- JVN#91153973:Movable Type における複数の脆弱性(2026年10月7日公表) ↗
- シックス・アパート:Movable Type ニュース一覧(2026年10月7日のセキュリティアップデート告知を2026年10月8日に確認) ↗
情報は確認日時点の内容です。最新の対象製品・手順・条件はリンク先でご確認ください。
編集方針・訂正について自分の環境について相談する ↗
