Movable Type CMSプラットフォーム Movable Type
ドキュメントサイト

Release Notesリリースノート

Movable Type 8.8.6 リリースノート

これまでに発見または、報告された問題を解消しています。また、このバージョンでは複数のセキュリティ上の問題の解決や改善が含まれています。

新機能・改善された機能

  • 特定の記事やコンテンツデータのファイルを編集、削除したときのファイルの削除処理をより正確に行なえるように改善しました (MTC-28424)
  • 環境変数 UseCodeMirror6 を追加しました。1 を設定すると、テンプレート編集画面のコードエディタとして CodeMirror 6 を利用します。デフォルトは 0 で CodeMirror 5 を利用します (MTC-30846)
  • 管理画面のシステムログ一覧において、ログの「レベル」を表示オプションからカラムとして追加できるようにしました (MTC-31503)
  • ライセンス確認プラグインを無効化しアドオンの License Pack に変更しました (MTC-30730)
  • 同梱している extlib の CPAN モジュール を更新しました (MTC-31615)
    • [更新] CGI (4.71 → 4.72)
    • [更新] Crypt::URandom (0.54 → 0.55)
    • [更新] Digest::Perl::MD5 (1.9 → 1.91)
    • [更新] HTTP::Daemon (6.16 → 6.17)
    • [更新] HTTP::Date (6.06 → 6.08)
    • [更新] Image::ExifTool (13.44 → 13.55)
    • [更新] JSON (4.10 → 4.11)
    • [更新] JSON::PP (4.16 → 4.18)
    • [更新] LWP::Protocol::https (6.14 → 6.15)
    • [更新] MIME::Lite (3.033 → 3.038)
    • [更新] WWW::RobotRules (6.02 → 6.03)
    • [更新] TimeDate (2.31 → 2.35)
    • [更新] URI (5.34 → 5.35)
    • [更新] libwww-perl (6.81 → 6.83)
    • [更新] version (0.9933 → 0.9934)

更新されたプラグイン

  • MFA-TOTP プラグインのバージョンを 1.2.1 に更新しました (MTC-31588)
  • MTBlockEditor プラグインのバージョンを 1.4.0 に更新しました (MTC-31617)
  • MTRichTextEditor プラグインのバージョンを 1.0.6 に更新しました (MTC-31628)

MFA TOTP プラグイン

  • MFA-TOTP プラグインの確認コード入力欄に autocomplete="one-time-code" 属性を付与し、パスワードマネージャー等による自動入力体験を向上しました (MTC-31360)

MTRichTextEditor プラグイン

  • 表をマウスで選択した際にもコンテンツの内容が確認できるよう、半透明な選択色に変更しました (MTC-31288)
  • テーブルの枠線のスタイルや色、背景色などを指定できるようにしました (MTC-31289)
  • 「コンテンツ CSS ファイル」設定において、カンマ区切りで複数の CSS ファイルの URL を指定できるようにしました (MTC-31372)
  • デフォルトで button 要素を利用可能にしました (MTC-31557)
  • 利用している Tiptap をバージョン 3.20.1 から 3.27.1 に更新しました (MTC-31561)

Movable Type Advanced

  • Movable Type 9.2.0 で対応した Oracle および SQL Server におけるデータベース処理の改善を移植しました (MTC-31321)
  • SQL Server において、アーカイブの作成時に利用している EXTRACT 関数が動作するように修正しました (MTC-30954)
  • 数値型のカラムに値が入っていないかどうかの判定に空文字を使用しないように変更し、 SQL Server で型を防ぐようにしました (MTC-30955)
  • SQL Server において複合インデックスを含むカラムを削除する際、先にインデックスを削除するように処理の順序を修正しました (MTC-30956)
  • SQL Server における日時の変換処理を修正し、小数の精度に起因するデータベースへの保存時の問題を修正しました (MTC-30957)
  • MT::App::CMS::is_authorized の権限チェック処理における問題を修正しました (MTC-30959)
  • MT::Revisable::Local の changed カラムに空値が設定されると Oracle Database でエラーが発生する問題を修正しました (MTC-30960)
  • Oracle Database において、 MT::Blog::archive_type が未定義値となることで発生していた警告を修正しました (MTC-30962)
  • SQL Server におけるクエリ生成処理の最適化を行ないました (MTC-30965)

ダイナミックパブリッシング

  • PHP 8.5 に対応しました (MTC-31010)
  • 同梱している Smarty のバージョンを 4.5.5 から 4.5.7 に更新しました (MTC-31542)

クラウド版の独自機能

  • クラウド環境のメール設定画面において、メール送信プログラムの選択肢に「SMTP サーバー(Outlook)」および「SMTP サーバー(Gmail)」を追加し、Outlook や Gmail の OAuth2 による SMTP 送信を利用可能にしました (CLOUD-564、MTC-31464)
  • クラウド環境において、次の環境変数を設定可能にしました (CLOUD-566、CLOUD-617、MTC-31514、CLOUD-618)
    • MailSMTPOAuthProvider
    • CSVExportEscapeFormula
    • CSVExportWithBOM
    • DynamicTemplateAllowPHP
    • UseCodeMirror6
    • UsejQuery4
    • RequireAdministerSiteForChildAssets
  • Nginxのバージョンを 1.30.3 から 1.30.4 に更新しました (CLOUD-601)
  • Apache httpd のバージョンを 2.4.68 から 2.4.69 に変更しました (CLOUD-649)
  • ウイルス検知オプションご利用のお客様のシステムを更新しました (CLOUD-587)
  • クラウド版のサーバーを最初に起動した時 FTP サーバーは 127.0.0.1 のみに限定するように変更しました (CLOUD-635)

修正された問題

  • 環境変数 SiteURL が未定義のときに発生する Use of uninitialized value 警告を解消しました (CLOUD-581)
  • 権限付与や再構築トリガーなどのダイアログ内でページ遷移する際に JavaScript エラーが発生する問題を修正しました (MTC-30587)
  • コンテンツタイプの編集画面で保存を繰り返すと、データ識別ラベルの設定がリセットされる問題を修正しました (MTC-31096)
  • 記事やウェブページの更新履歴から削除されたタグやカテゴリが含まれる履歴を参照した際、本来表示されるべき警告メッセージが表示されない問題を修正しました (MTC-31111)
  • 記事やウェブページの更新履歴から復元する際、未使用になっていたタグフィールドの内容が失われる問題を修正しました (MTC-31117)
  • データ識別ラベルに設定されているフィールドの必須チェックを解除、またはフィールドを削除した際、データ識別ラベルの設定が外れた旨の警告メッセージをユーザーに表示するよう修正しました (MTC-31202)
  • ユーザーの権限を削除した後も、該当のサイトや子サイトがダッシュボードの左メニューにリンクのない状態で表示され続ける問題を修正しました (MTC-31293)
  • カテゴリセットの一覧において、カテゴリ数やコンテンツタイプ数でフィルタするとエラーが発生する問題を修正しました (MTC-31295)
  • 再構築トリガーの設定画面で、対象のコンテンツタイプを選択するリストのページネーションが正しく機能しない問題を修正しました (MTC-31314)
  • コンテンツタイプの編集画面において、データ識別ラベルに設定しているフィールドの必須制限を解除したり削除したりした際の挙動を改善しました (MTC-31315)
  • コンテンツデータのプレビューにおいて、テキスト(複数行)フィールドのフォーマット設定が反映されない問題を修正しました (MTC-31322)
  • Windows 環境から Linux 等の他の環境へサーバー配信を実行した際、パスの区切り文字の違いにより相対パスの置換が正しく行なわれず、ファイルが転送されない問題を修正しました (MTC-31324)
  • PSGI 環境において、mt-upgrade.cgi および mt-wizard.cgi が CGIPath ではなく AdminCGIPath を参照するように修正しました (MTC-31326)
  • TinyMCE 6 を利用した MTBlockEditor の「ソースコードの表示」モーダルウィンドウにおいて、ボタンがウィンドウからはみ出て表示されない問題を修正しました (MTC-31333)
  • ブログID が未定義でシステムログ一覧などのブログ一覧のソートを実行すると Use of uninitialized value 警告が発生する問題を修正しました (MTC-31340)
  • 環境変数 UserThemesDirectory で指定したディレクトリ配下に設置したテーマが、テーマ一覧画面に表示されず適用できない問題を修正しました (MTC-31343)
  • 環境変数 DeleteFilesAfterRebuild が真に設定されている場合でも、アーカイブファイル削除時に pre_delete_archive_file および post_delete_archive_file コールバックが正しく呼び出されるように修正しました (MTC-31356)
  • コンテンツデータの一覧において、データ識別ラベルなどのコンテンツフィールドでソートを行なうとパフォーマンスが劣化する問題を修正しました (MTC-31400)
  • MTContentField タグの内部で MTSubCategories タグを使った際、カテゴリが管理画面の並び順通りに出力されない問題を修正しました (MTC-31469)
  • 環境変数 MailSMTPOAuthProvider を追加しました (MTC-31492)
  • Movable Type 8.8.x 系において、サイト情報の「アクセス統計を設定する」リンクが非表示になっていた問題を修正しました (MTC-31502)
  • PSGI 環境において、管理画面の各種フィルタ項目(セレクトボックス)の値が初回アクセス時の言語でキャッシュされてしまい、表示言語が正しく切り替わらない問題を修正しました (MTC-31507)
  • アップグレード中に行われる不足したデフォルトテンプレートを追加する処理において SQL のクエリが大きくなる(SQL Server ではエラーとなる可能性がある)問題を修正しました (MTC-31520)
  • コンテンツデータの更新時、正しくないカテゴリとテンプレートマッピングの組み合わせで処理が走り、意図せずアーカイブファイルが削除される場合がある問題を修正しました (MTC-31522)
  • 記事やウェブページをリッチテキストフォーマットで新規作成する際、本文と続きを交互に入力して保存すると、最初に入力したフィールドの内容が失われる問題を修正しました (MTC-31595)
  • スキーマアップグレードが必要なバージョンアップ時、システム管理者以外のユーザーでログインしているとデータベースのエラーが発生しアップグレードが進行しない問題を修正しました (MTC-31598)
  • 親サイトの記事編集画面などで画像を挿入する際、アセット一覧に子サイトの画像が表示される条件を修正しました。後方互換性のための環境変数 RequireAdministerSiteForChildAssets を使用して修正前の挙動に変更できます (MTC-31517)

MTBlockEditor

  • MTBlockEditor において、mt:command 属性に依存していた部分をより汎用的な指定で行なうように改善しました (MTC-31614)

MTRichTextEditor

  • MTRichTextEditor でツールバーからテーブルを挿入する際、デフォルトで border="1" および style="border-collapse: collapse" を付与するよう修正しました (MTC-31332)
  • MTRichTextEditor で、定型文の挿入モーダル上でコンテンツ CSS ファイルのスタイルが反映されない問題を修正しました (MTC-31166)
  • MTRichTextEditor の「HTML構造編集モード」において、table 要素の id や class 属性が正しく編集できない問題を修正しました (MTC-31290)
  • MTRichTextEditorの HTML 編集モードで ruby タグを使用し、再度 HTML 編集モードに切り替えて保存すると不要な改行や空白が挿入される問題を修正しました (MTC-31497)
  • MTRichTextEditor で文字色と背景色を同時に設定して保存しようとすると、一方がリセットされる問題を修正しました (MTC-31552)
  • MTRichTextEditor において、HTML 編集から保存した際に不要な mt-text-block 要素が編集中の DOM に挿入される問題を修正しました (MTC-31555)
  • MTRichTextEditor で、インデントを増減するボタンの操作結果が正しく維持されない問題、および不要な data-mt-indent 属性が付与される問題を修正しました (MTC-31556)
  • MTRichTextEditor の inline モード(上部ツールバー非表示設定)において、リンク編集のツールバーが重なって操作できなくなる問題を修正しました (MTC-31558)
  • MTRichTextEditor で、リンク編集時のコンテキストツールバーの表示位置や重なり順 (z-index) を調整し、メニューバーの下に隠れて操作できなくなる問題を修正しました (MTC-31613)
  • 管理画面の「システム > リッチテキストエディタ設定」において、ボタンをドラッグアンドドロップで並べ替えた際にデータが重複して保存され画面が表示できなくなる問題を修正しました (MTC-31622)
  • 編集領域のレイアウトがコンテンツCSSの指定で変更される問題を修正しました (MTC-31667)
  • ウェブページの埋め込み時に外部サイトから取得したデータの検証を強化し、http もしくは https のスキームのみを許可するように修正しました (MTC-31413)
  • HTML 編集モードにおいて、入力した i、b、strike、del 要素が自動的に別の要素へ変換されないよう修正しました (MTC-31698)
  • HTML 編集モードにおいて、dd 要素の直下に div 要素を入力して保存した際、意図せず div 要素が削除されてしまう問題を修正しました (MTC-31697)

Movable Type Advanced

  • SQL Server において、バージョンアップ時にデフォルト値を持たないカラムの追加でエラーが発生する問題を修正しました (MTC-31532)

ダイナミックパブリッシング

  • ダイナミックパブリッシングにおいて、SQL の組み立て処理を改善しました (MTC-31304)
  • ダイナミックパブリッシング使用時、存在しない URL にアクセスした際に「ダイナミックパブリッシングエラー」のテンプレートが正しく表示されず、ブラウザの標準エラー画面が表示される問題を修正しました (MTC-31334)
  • ダイナミックパブリッシングにおいて、タグ名に / などの正規表現の特殊文字が含まれていると Invalid tag filter エラーが発生する問題を修正しました (MTC-31380)

クラウド版の独自機能

  • クラウドサービス>サーバー設定のドメイン設定画面で、意図せず「www 有無を無視してどちらでもアクセスをできるようにする」のチェックが外れる問題を修正しました (CLOUD-632)

セキュリティ上の修正、改善

  • 記事などの一覧画面における「公開」と「公開を取り消し」のアクションで、CSRF トークンチェックが行なわれていなかった問題を修正しました (MTC-31366)
  • run-periodic-tasks スクリプトにおいて、OSコマンドインジェクションが可能となるおそれがある問題を修正しました (MTC-31369)
  • 復元アップロードのダイアログ画面において、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31373)
  • MTSubCategories タグの sort_method モディファイアにおいて、任意のコード実行 (RCE) が発生する問題を修正しました (MTC-31374)
  • 復元アップロード時に、任意のコード実行 (RCE) が発生する問題を修正しました (MTC-31375)
  • ダイナミックパブリッシングにおいて、リモートコード実行 (RCE) につながる潜在的な可能性がある問題を修正しました (MTC-31384)
  • コンテンツタイプの選択画面において、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31385)
  • 再構築トリガー設定画面で、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31386)
  • コンテンツタイプアーカイブマッピングの設定画面において、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31387)
  • テンプレート編集画面で MTInclude タグの module モディファイアにおいて、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31383)
  • テンプレート編集画面で MTInclude タグの blog_id モディファイアにおいて、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31388)
  • コンテンツデータ編集画面および一覧画面において、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31389)
  • コンテンツデータのテーブルフィールドにおいて、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31390)
  • コンテンツデータの「埋め込みテキスト」フィールドにおいて、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31391)
  • テンプレートの初期化(リフレッシュ)画面において、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31392)
  • 細工されたエクスポートデータをインポートした際に、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31393)
  • コンテンツデータ検索結果のテンプレートにおいて、MTSearchContentTypes タグの出力時に、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31394)
  • Webサービス設定画面の Google Analytics 4 設定において、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31395)
  • 旧ブロックエディタのアセット選択ダイアログにおいて、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31396)
  • 旧ブロックエディタの画像ブロックにおいて、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31397)
  • クラウド版の「Basic認証の管理」画面において、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31401)
  • クラウド版の「ドメイン設定」画面において、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31402)
  • クラウド版の「ウェブサーバー設定」画面において、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31403)
  • クラウド版の「アクセス制限の設定」画面において、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31404)
  • クラウド版のシステムセキュリティ設定において、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31405)
  • ユーザーの一括インポート機能および LDAP 連携の設定画面において、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31406)
  • 検索・置換機能において CSRF トークンの検証が不足しており、記事の内容が意図せず置換や削除されるおそれがある問題を修正しました (MTC-31407)
  • アセット情報の更新エンドポイントにおいて CSRF トークンチェックが不足して意図せずアイテム情報を更新できる問題を修正しました (MTC-31410)
  • クラウド版のリダイレクト設定において、CSRF トークンの検証に失敗した場合でも処理が中断されず進行する問題を修正しました (MTC-31411)
  • クラウド版のウェブサーバー設定において、CSRF トークンの検証に失敗した場合でも処理が中断されず進行する問題を修正しました (MTC-31412)
  • ダイナミックパブリッシングにおいて、MTEntries タグの min_score モディファイア経由で任意のコード実行 (RCE) につながるおそれがある問題を修正しました (MTC-31415)
  • WXR ファイルのインポート機能において、サイトパス配下に任意のファイルが書き込まれるおそれがある問題を修正しました (MTC-31416)
  • 管理画面の検索において、不正な SQL が実行されるおそれがある問題を修正しました (MTC-31417)
  • テンプレートの複製処理において権限チェックの漏れを修正しました (MTC-31418)
  • アセット編集・保存処理において権限チェックの漏れを修正しました (MTC-31419)
  • カテゴリおよびフォルダの移動処理において権限チェックの漏れを修正しました (MTC-31420)
  • カテゴリセットの一括更新処理において権限チェックの漏れを修正しました (MTC-31421)
  • テンプレート一覧のアクション(初期化)において権限チェックの漏れを修正しました (MTC-31422)
  • フォルダ移動処理において権限チェックの漏れを修正しました (MTC-31423)
  • アセットのアップロードキャンセル処理において権限チェックの漏れを修正しました (MTC-31424)
  • アセットを直接挿入するエンドポイントにおいて権限チェックの漏れを修正しました (MTC-31425)
  • 汎用の保存処理において、サイト設定編集権限のチェックがバイパスされて公開プロファイルが変更される問題を修正しました (MTC-31427)
  • 再構築開始ページにおいて権限チェックの順序に関する問題を修正しました (MTC-31429)
  • Data API の stats 関連エンドポイントにおいて、サイト権限のないユーザーが分析プロバイダーのアクセス情報を参照できる問題を修正しました (MTC-31430)
  • コンテンツタイプ保存処理において権限チェックの漏れを修正しました (MTC-31431)
  • 禁止 IP アドレス(BanList)の保存・削除処理において権限チェックの漏れを修正しました (MTC-31432)
  • 再構築トリガーの保存処理において権限チェックの漏れを修正しました (MTC-31434)
  • 記事の保存時に、別サイトのプライマリカテゴリIDを設定できる問題を修正しました (MTC-31435)
  • ユーザープロフィール画像の選択処理において、権限チェックの漏れを修正しました (MTC-31436)
  • サイト内検索 (mt-search.cgi) において、不正な SQL が実行され非公開データを含むデータが出力されるおそれがある問題を修正しました (MTC-31457/CVE-2026-103668)
  • トークンの検証失敗で再サインインに移行した際、内部リダイレクトによって不正な URL に遷移する問題を修正しました (MTC-31459)
  • クッキー等から取得したセッション情報の失効チェックが不足しており、失効したセッション ID からログインが成功するおそれがある問題を修正しました (MTC-31463)
  • テンプレートの複製・初期化やコンテンツデータの公開取り消しなど、各種リストアクションにおいて CSRF トークンチェックが行なわれていなかった問題を修正しました (MTC-31495)
  • WXR ファイルの添付ファイルインポート機能において、ファイルの内容が読み取り可能となるおそれがある問題を修正しました (MTC-31510)
  • リスティングフレームワークにおけるフィルタの一覧画面で、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31534)
  • アセット一覧画面において、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31535)
  • Google Analytics 4 プラグインの解析用スニペット (MTStatsSnippet タグ) 出力において、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31536)
  • 記事などのタグ補完 (オートコンプリート) 機能において、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31537)
  • 旧 BlockEditor プラグインのアセット選択モーダルにおいて、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31538)
  • サイトの作成やサイトの設定変更時に、サイト URL やアーカイブ URL に制御文字や許可されないドメイン形式が入力できないよう検証を強化しました (MTC-31540)
  • テーマのエクスポート画面において、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31562)
  • 再構築完了のポップアップ画面において、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31563)
  • リスティングフレームワークにおいて、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31569)
  • Google Analytics 4 プラグインにおいて、クロスサイトスクリプティング (XSS) が発生する問題を修正しました (MTC-31594)
  • アップグレードスクリプト(mt-upgrade.cgi)において、リモートコード実行 (RCE) や不正な SQL が実行されるおそれがある問題を修正しました (MTC-31703/CVE-2026-96408)

廃止された機能

  • システム情報画面のテンプレート変数 is_cloud を削除しました (MTC-31367)

謝辞

リリースにあたり不具合の報告や機能要望をしていただいた皆様すべてに感謝します。また、脆弱性情報のハンドリングにご協力いただいた JPCERT/CC, IPA に感謝します。
特に次の皆様には、個別に感謝します。

チェックサム確認用ファイル