Movable Type 9.0.10 リリースノート
これまでに発見または、報告された問題を解消しています。また、このバージョンでは複数のセキュリティ上の問題の解決や改善が含まれています。
新機能・改善された機能
- 特定の記事やコンテンツデータを編集、削除したときのファイルの削除処理をより正確に行なえるように改善しました (MTC-28424)
- メール送信における SMTP 認証として OAuth 2.0 (Gmail、Outlook) に対応したプラグイン (SendMailByGmail、SendMailByOutlook) を同梱しました (MTC-31500)
- 同梱している extlib の CPAN モジュール を追加および更新しました (MTC-31468、MTC-31615)
- [追加]
Authen::SASL(2.2000) - [追加]
Digest::HMAC(1.05) - [更新]
CGI(4.71 → 4.72) - [更新]
Crypt::URandom(0.54 → 0.55) - [更新]
Digest::Perl::MD5(1.9 → 1.91) - [更新]
HTTP::Date(6.06 → 6.08) - [更新]
Image::ExifTool(13.44 → 13.55) - [更新]
JSON(4.10 → 4.11) - [更新]
JSON::PP(4.16 → 4.18) - [更新]
LWP::Protocol::https(6.14 → 6.15) - [更新]
MIME::Lite(3.033 → 3.038) - [更新]
WWW::RobotRules(6.02 → 6.03) - [更新]
TimeDate(2.31 → 2.35) - [更新]
URI(5.34 → 5.35) - [更新]
libwww-perl(6.81 → 6.83) - [更新]
version(0.9933 → 0.9934)
- [追加]
更新されたプラグイン
- MTBlockEditor プラグインのバージョンを 1.3.4 に更新しました (MTC-31616)
- AssetUploader プラグインのバージョンを 1.0.5 に更新しました (MTC-31627)
- MTRichTextEditor プラグインのバージョンを 1.0.6 に更新しました (MTC-31628)
MTRichTextEditor プラグイン
- 表をマウスで選択した際にもコンテンツの内容が確認できるよう、半透明な選択色に変更しました (MTC-31288)
- テーブルの枠線のスタイルや色、背景色などを指定できるようにしました (MTC-31289)
- 「コンテンツ CSS ファイル」設定において、カンマ区切りで複数の CSS ファイルの URL を指定できるようにしました (MTC-31372)
- デフォルトで button 要素を利用可能にしました (MTC-31557)
- 利用している Tiptap をバージョン 3.20.1 から 3.27.1 に更新しました (MTC-31561)
CommonMark プラグイン
- CommonMark プラグインに同梱している league/commonmark をバージョン 2.8.1 から 2.8.2 に更新しました (MTC-31303)
- PHP 8.1 以前の環境でも動作するよう、同梱している nette/utils ライブラリのバージョンを 4.1.3 から 4.0.10 にダウングレードしました (MTC-31398)
Movable Type Advanced
- Movable Type 9.2.0 で対応した Oracle および SQL Server におけるデータベース処理の改善を移植しました (MTC-31321)
- SQL Server において、アーカイブの作成時に利用している EXTRACT 関数が動作するように修正しました (MTC-30954)
- 数値型のカラムに値が入っていないかどうかの判定に空文字を使用しないように変更し、 SQL Server で型を防ぐようにしました (MTC-30955)
- SQL Server において複合インデックスを含むカラムを削除する際、先にインデックスを削除するように処理の順序を修正しました (MTC-30956)
- SQL Server における日時の変換処理を修正し、小数の精度に起因するデータベースへの保存時の問題を修正しました (MTC-30957)
MT::App::CMS::is_authorizedの権限チェック処理における問題を修正しました (MTC-30959)MT::Revisable::Localの changed カラムに空値が設定されると Oracle Database でエラーが発生する問題を修正しました (MTC-30960)- Oracle Database において、
MT::Blog::archive_typeが未定義値となることで発生していた警告を修正しました (MTC-30962) - SQL Server におけるクエリ生成処理の最適化を行ないました (MTC-30965)
ダイナミックパブリッシング
- PHP 8.5 に対応しました (MTC-31010)
- 同梱している Smarty のバージョンを 4.5.5 から 4.5.7 に更新しました (MTC-31542)
修正された問題
- 権限付与や再構築トリガーなどのダイアログ内でページ遷移する際に JavaScript エラーが発生する問題を修正しました (MTC-30587)
- 環境変数
DebugModeを1に設定した環境において、アップグレード画面にエラーメッセージが表示される場合がある問題を修正しました (MTC-30675) - コンテンツタイプの編集画面で保存を繰り返すと、データ識別ラベルの設定がリセットされる問題を修正しました (MTC-31096)
- 記事やウェブページの更新履歴から削除されたタグやカテゴリが含まれる履歴を参照した際、本来表示されるべき警告メッセージが表示されない問題を修正しました (MTC-31111)
- 記事やウェブページの更新履歴から復元する際、未使用になっていたタグフィールドの内容が失われる問題を修正しました (MTC-31117)
- フォルダの新規作成時にカスタムフィールドの初期値が反映されない問題を修正しました。また、カスタムフィールドが未設定のオブジェクトから値を取り出そうとするときに既定値が適用されるよう修正しました (MTC-31194)
- データ識別ラベルに設定されているフィールドの必須チェックを解除、またはフィールドを削除した際、データ識別ラベルの設定が外れた旨の警告メッセージをユーザーに表示するよう修正しました (MTC-31202)
- ユーザーの権限を削除した後も、該当のサイトや子サイトがダッシュボードの左メニューにリンクのない状態で表示され続ける問題を修正しました (MTC-31293)
- カテゴリセットの一覧において、カテゴリ数やコンテンツタイプ数でフィルタするとエラーが発生する問題を修正しました (MTC-31295)
- バージョンアップ時など、データベースのスキーマが変更されている環境で初期化を行なう際、不要なカラムを取得しようとしてエラーが発生する問題を修正しました (MTC-31309)
TrustedHosts判定時に親サイトの不要なカラムを取得しようとしてアップグレードが失敗する問題を修正しました (MTC-31310)- 再構築トリガーの設定画面で、対象のコンテンツタイプを選択するリストのページネーションが正しく機能しない問題を修正しました (MTC-31314)
- コンテンツタイプの編集画面において、データ識別ラベルに設定しているフィールドの必須制限を解除したり削除したりした際の挙動を改善しました (MTC-31315)
- コンテンツデータのプレビューにおいて、テキスト(複数行)フィールドのフォーマット設定が反映されない問題を修正しました (MTC-31322)
- Windows 環境から Linux 等の他の環境へサーバー配信を実行した際、パスの区切り文字の違いにより相対パスの置換が正しく行なわれず、ファイルが転送されない問題を修正しました (MTC-31324)
- PSGI 環境において、mt-upgrade.cgi および mt-wizard.cgi が
CGIPathではなくAdminCGIPathを参照するように修正しました (MTC-31326) - コンテンツタイプのアセットフィールドにおいて、PDF などのファイルは登録できるものの、画像ファイルが受け付けられなくなっていた問題を修正しました (MTC-31329)
- TinyMCE 6 を利用した MTBlockEditor の「ソースコードの表示」モーダルウィンドウにおいて、ボタンがウィンドウからはみ出て表示されない問題を修正しました (MTC-31333)
- 環境変数
UserThemesDirectoryで指定したディレクトリ配下に設置したテーマが、テーマ一覧画面に表示されず適用できない問題を修正しました (MTC-31343) - Windows 環境において、PageBute プラグインを使用して再構築を実行するとエラーが発生する問題を修正しました (MTC-31353)
- 環境変数
DeleteFilesAfterRebuildが真に設定されている場合でも、アーカイブファイル削除時にpre_delete_archive_fileおよびpost_delete_archive_fileコールバックが正しく呼び出されるように修正しました (MTC-31356) - 更新履歴から最新の履歴を選んで編集画面に遷移した際、ステータス欄に変更メモが表示されない問題を修正しました (MTC-31371)
- コンテンツデータの一覧において、データ識別ラベルなどのコンテンツフィールドでソートを行なうとパフォーマンスが劣化する問題を修正しました (MTC-31400)
MTContentFieldタグの内部でMTSubCategoriesタグを使った際、カテゴリが管理画面の並び順通りに出力されない問題を修正しました (MTC-31469)- コンテンツデータの更新時、正しくないカテゴリとテンプレートマッピングの組み合わせで処理が走り、意図せずアーカイブファイルが削除される場合がある問題を修正しました (MTC-31522)
- 記事やウェブページをリッチテキストフォーマットで新規作成する際、本文と続きを交互に入力して保存すると、最初に入力したフィールドの内容が失われる問題を修正しました (MTC-31595)
- スキーマアップグレードが必要なバージョンアップ時、システム管理者以外のユーザーでログインしているとデータベースのエラーが発生しアップグレードが進行しない問題を修正しました (MTC-31598)
- 親サイトの記事編集画面などで画像を挿入する際、アセット一覧に子サイトの画像が表示される条件を修正しました。後方互換性のための環境変数
RequireAdministerSiteForChildAssetsを使用して修正前の挙動に変更できます (MTC-31517)
AssetUploader
- アセットのアップロード時に、システムでサポートしていない画像形式(SVG や AVIF など)が選択された場合、適切なエラーメッセージを表示するように修正しました (MTC-31127)
- AssetUploader 有効時、画像挿入モーダルでの検索がファイル名にしかマッチせず、説明やラベルで検索できない問題を修正しました (MTC-31499)
- AssetUploader を使用して画像のカスタムフィールドに挿入した場合、編集画面のプレビューが正方形のサムネイル画像で表示される問題を修正し、オリジナルのアスペクト比を保つようにしました (MTC-31512)
- AssetUploader を使用してコンテンツタイプの画像フィールドを選択する際、親サイトのアセット一覧に子サイトの画像が選択肢として表示される問題を修正しました (MTC-31513)
MTBlockEditor
- MTBlockEditor と AssetUploader を併用時、画像ブロックで「オリジナル画像にリンクする」のチェック状態が保存時に正しく反映されない問題を修正しました (MTC-31550)
- MTBlockEditor において、
mt:command属性に依存していた部分をより汎用的な指定で行なうように改善しました (MTC-31614)
MTRichTextEditor
- MTRichTextEditor でツールバーからテーブルを挿入する際、デフォルトで
border="1"およびstyle="border-collapse: collapse"を付与するよう修正しました (MTC-31332) - MTRichTextEditor で、定型文の挿入モーダル上でコンテンツ CSS ファイルのスタイルが反映されない問題を修正しました (MTC-31166)
- MTRichTextEditor の「HTML構造編集モード」において、table 要素の id や class 属性が正しく編集できない問題を修正しました (MTC-31290)
- MTRichTextEditorの HTML 編集モードで ruby タグを使用し、再度 HTML 編集モードに切り替えて保存すると不要な改行や空白が挿入される問題を修正しました (MTC-31497)
- MTRichTextEditor で文字色と背景色を同時に設定して保存しようとすると、一方がリセットされる問題を修正しました (MTC-31552)
- MTRichTextEditor において、HTML 編集から保存した際に不要な
mt-text-block要素が編集中の DOM に挿入される問題を修正しました (MTC-31555) - MTRichTextEditor で、インデントを増減するボタンの操作結果が正しく維持されない問題、および不要な
data-mt-indent属性が付与される問題を修正しました (MTC-31556) - MTRichTextEditor の inline モード(上部ツールバー非表示設定)において、リンク編集のツールバーが重なって操作できなくなる問題を修正しました (MTC-31558)
- MTRichTextEditor で、リンク編集時のコンテキストツールバーの表示位置や重なり順 (z-index) を調整し、メニューバーの下に隠れて操作できなくなる問題を修正しました (MTC-31613)
- 管理画面の「システム > リッチテキストエディタ設定」において、ボタンをドラッグアンドドロップで並べ替えた際にデータが重複して保存され画面が表示できなくなる問題を修正しました (MTC-31622)
- 編集領域のレイアウトがコンテンツCSSの指定で変更される問題を修正しました (MTC-31667)
- ウェブページの埋め込み時に外部サイトから取得したデータの検証を強化し、http もしくは https のスキームのみを許可するように修正しました (MTC-31413)
- HTML 編集モードにおいて、入力した i、b、strike、del 要素が自動的に別の要素へ変換されないよう修正しました (MTC-31698)
- HTML 編集モードにおいて、dd 要素の直下に div 要素を入力して保存した際、意図せず div 要素が削除されてしまう問題を修正しました (MTC-31697)
Movable Type Advanced
- SQL Server において、バージョンアップ時にデフォルト値を持たないカラムの追加でエラーが発生する問題を修正しました (MTC-31532)
ダイナミックパブリッシング
- ダイナミックパブリッシングにおいて、SQL の組み立て処理を改善しました (MTC-31304)
- ダイナミックパブリッシング使用時、存在しない URL にアクセスした際に「ダイナミックパブリッシングエラー」のテンプレートが正しく表示されず、ブラウザの標準エラー画面が表示される問題を修正しました (MTC-31334)
- ダイナミックパブリッシングにおいて、タグ名に / などの正規表現の特殊文字が含まれていると Invalid tag filter エラーが発生する問題を修正しました (MTC-31380)
セキュリティ上の修正、改善
- 記事などの一覧画面における「公開」と「公開を取り消し」のアクションで、CSRF トークンチェックが行なわれていなかった問題を修正しました (MTC-31366)
- run-periodic-tasks スクリプトにおいて、OSコマンドインジェクションが可能となるおそれがある問題を修正しました (MTC-31369)
- 復元アップロードのダイアログ画面において、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31373)
MTSubCategoriesタグのsort_methodモディファイアにおいて、任意のコード実行 (RCE) が発生する問題を修正しました (MTC-31374)- 復元アップロード時に、任意のコード実行 (RCE) が発生する問題を修正しました (MTC-31375)
- ダイナミックパブリッシングにおいて、リモートコード実行 (RCE) につながる潜在的な可能性がある問題を修正しました (MTC-31384)
- コンテンツタイプの選択画面において、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31385)
- 再構築トリガー設定画面で、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31386)
- コンテンツタイプアーカイブマッピングの設定画面において、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31387)
- テンプレート編集画面で
MTIncludeタグのmoduleモディファイアにおいて、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31383) - テンプレート編集画面で
MTIncludeタグのblog_idモディファイアにおいて、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31388) - コンテンツデータ編集画面および一覧画面において、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31389)
- コンテンツデータのテーブルフィールドにおいて、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31390)
- コンテンツデータの「埋め込みテキスト」フィールドにおいて、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31391)
- テンプレートの初期化(リフレッシュ)画面において、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31392)
- 細工されたエクスポートデータをインポートした際に、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31393)
- コンテンツデータ検索結果のテンプレートにおいて、
MTSearchContentTypesタグの出力時にクロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31394) - Webサービス設定画面の Google Analytics 4 設定において、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31395)
- 旧ブロックエディタのアセット選択ダイアログにおいて、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31396)
- 旧ブロックエディタの画像ブロックにおいて、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31397)
- ユーザーの一括インポート機能および LDAP 連携の設定画面において、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31406)
- 検索・置換機能において CSRF トークンの検証が不足しており、記事の内容が意図せず置換や削除されるおそれがある問題を修正しました (MTC-31407)
- アセット情報の更新エンドポイントにおいて CSRF トークンチェックが不足して意図せずアイテム情報を更新できる問題を修正しました (MTC-31410)
- ダイナミックパブリッシングにおいて、
MTEntriesタグのmin_scoreモディファイア経由で任意のコード実行 (RCE) につながるおそれがある問題を修正しました (MTC-31415) - WXR ファイルのインポート機能において、サイトパス配下に任意のファイルが書き込まれるおそれがある問題を修正しました (MTC-31416)
- 管理画面の検索において、不正な SQL が実行されるおそれがある問題を修正しました (MTC-31417)
- テンプレートの複製処理において権限チェックの漏れを修正しました (MTC-31418)
- アセット編集・保存処理において権限チェックの漏れを修正しました (MTC-31419)
- カテゴリおよびフォルダの移動処理において権限チェックの漏れを修正しました (MTC-31420)
- カテゴリセットの一括更新処理において権限チェックの漏れを修正しました (MTC-31421)
- テンプレート一覧のアクション(初期化)において権限チェックの漏れを修正しました (MTC-31422)
- フォルダ移動処理において権限チェックの漏れを修正しました (MTC-31423)
- アセットのアップロードキャンセル処理において権限チェックの漏れを修正しました (MTC-31424)
- アセットを直接挿入するエンドポイントにおいて権限チェックの漏れを修正しました (MTC-31425)
- 汎用の保存処理において、サイト設定編集権限のチェックがバイパスされて公開プロファイルが変更される問題を修正しました (MTC-31427)
- 再構築開始ページにおいて権限チェックの順序に関する問題を修正しました (MTC-31429)
- Data API の stats 関連エンドポイントにおいて、サイト権限のないユーザーが分析プロバイダーのアクセス情報を参照できる問題を修正しました (MTC-31430)
- コンテンツタイプ保存処理において権限チェックの漏れを修正しました (MTC-31431)
- 禁止 IP アドレス(BanList)の保存・削除処理において権限チェックの漏れを修正しました (MTC-31432)
- 再構築トリガーの保存処理において権限チェックの漏れを修正しました (MTC-31434)
- 記事の保存時に、別サイトのプライマリカテゴリIDを設定できる問題を修正しました (MTC-31435)
- ユーザープロフィール画像の選択処理において、権限チェックの漏れを修正しました (MTC-31436)
- サイト内検索 (mt-search.cgi) において、不正な SQL が実行され非公開データを含むデータが出力されるおそれがある問題を修正しました (MTC-31457/CVE-2026-103668)
- トークンの検証失敗で再サインインに移行した際、内部リダイレクトによって不正な URL に遷移する問題を修正しました (MTC-31459)
- クッキー等から取得したセッション情報の失効チェックが不足しており、失効したセッション ID からログインが成功するおそれがある問題を修正しました (MTC-31463)
- テンプレートの複製・初期化やコンテンツデータの公開取り消しなど、各種リストアクションにおいて CSRF トークンチェックが行なわれていなかった問題を修正しました (MTC-31495)
- WXR ファイルの添付ファイルインポート機能において、ファイルの内容が読み取り可能となるおそれがある問題を修正しました (MTC-31510)
- リスティングフレームワークにおけるフィルタの一覧画面で、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31534)
- アセット一覧画面において、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31535)
- Google Analytics 4 プラグインの解析用スニペット (
MTStatsSnippetタグ) 出力において、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31536) - 記事などのタグ補完 (オートコンプリート) 機能において、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31537)
- 旧 BlockEditor プラグインのアセット選択モーダルにおいて、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31538)
- サイトの作成やサイトの設定変更時に、サイト URL やアーカイブ URL に制御文字や許可されないドメイン形式が入力できないよう検証を強化しました (MTC-31540)
- テーマのエクスポート画面において、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31562)
- 再構築完了のポップアップ画面において、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31563)
- リスティングフレームワークにおいて、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31569)
- Google Analytics 4 プラグインにおいて、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31594)
- アップグレードスクリプト(mt-upgrade.cgi)において、リモートコード実行 (RCE) や不正な SQL が実行されるおそれがある問題を修正しました (MTC-31703/CVE-2026-96408)
謝辞
リリースにあたり不具合の報告や機能要望をしていただいた皆様すべてに感謝します。また、脆弱性情報のハンドリングにご協力いただいた JPCERT/CC, IPA に感謝します。
特に次の皆様には、個別に感謝します。
- GMO Flatt Security株式会社 RyotaK 氏 (MTC-31457/CVE-2026-103668, MTC-31703/CVE-2026-96408)
- 株式会社カンセ 久富木 慎太郎 氏 (MTC-31096, MTC-31202/FEEDBACK-2667)
- 荒木 勇次郎 氏 (MTC-31117/FEEDBACK-2646)
- 浜垣 誠司 氏 (MTC-31497/FEEDBACK-2665)
- Homare Urayama 氏 (MTC-31499/FEEDBACK-2666)
- 株式会社COLSIS 前小屋 発 氏 (MTC-31343/FEEDBACK-2661)
- ほか、お寄せいただいたご報告