TT 脆弱性 Blog

脆弱性情報に関する「個人」の調査・研究のログ

脆弱性: SQLインジェクション / SQLi

新着順 人気順

Metabaseにゼロデイ 脆弱性(CVE無し)、Framework・Tally等の顧客データが窃取される 認証不要でSQLインジェクションから管理者権限を奪取

【要点】 ◎Metabaseの認証不要SQLインジェクションを悪用したゼロデイ攻撃で顧客データ流出が発生し、自己ホスト環境には緊急更新が求められた (セキュリティ対策Lab)

オープンソースのBIツール「Metabase」に緊急度10の脆弱性、対策済みの最新バージョンに更新を

【要点】 ◎Metabaseに認証不要で管理者権限を取得される恐れがあるCVSS 10.0のSQLインジェクション脆弱性が見つかり、実際の悪用も確認されているため緊急更新が必要 (Internet Watch)

「Cisco Crosswork」にクリティカル脆弱性 - アップデートを公開

【要点】 ◎CiscoはCrosswork製品群にCVSS最大10.0の重大脆弱性4件を修正し、認証欠如やSQLインジェクションなどへの緊急アップデートを呼びかけた (Security NEXT)

「PHP」に複数の脆弱性 - セキュリティリリースを公開

【要点】 ◎PHPは複数ブランチ向けにセキュリティ更新を公開し、SQLインジェクションやメモリ破損など最大4件の脆弱性を修正した (Security NEXT)

「PHP」に複数の「クリティカル」脆弱性 - アップデートで解消

【要点】 ◎PHPに複数の深刻な脆弱性が見つかり、最大CVSS 9.8のRCEやSQLインジェクションなどが判明した。開発チームは修正版への緊急更新を呼びかけている (Security NEXT)

「Drupal」のSQLi脆弱性、悪用確認で米当局が対策呼びかけ

【要点】 ◎DrupalのSQLインジェクション脆弱性「CVE-2026-9082」が実際に悪用されていることが確認され、CISAが緊急対応を呼びかけた (Security NEXT)

バックアップ運用管理製品「Veeam ONE」に深刻な脆弱性

【要点】 ◎Veeam ONEで認証不要のリモートコード実行を含む6件の脆弱性が判明し、CVSS 10.0の重大欠陥に対応する修正版が公開された (Security NEXT)

「Adobe Campaign Classic」に脆弱性 - 直前の修正版にも影響、再度更新を

【要点】 ◎AdobeはAdobe Campaign Classicに新たな重大脆弱性7件を修正する緊急アップデートを公開し、7月29日の修正版適用済み環境にも再更新を求めた (Security NEXT)

SQLインジェクション (まとめ)

【SQLインジェクション】 ◆CVE-2026-42208 (まとめ) https://vul.hatenadiary.com/entry/CVE-2026-42208 ◆CVE-2026-9082 (まとめ) https://vul.hatenadiary.com/entry/CVE-2026-9082 ◆CVE-2026-21643 (まとめ) https://vul.hatenadiary.com/entry/CVE-2026-2…

SnowflakeのPython向け開発フレームワークに脆弱性

【要点】 ◎Snowflake Snowpark Python SDKに深刻なSQLインジェクション脆弱性が判明し、権限昇格やデータ漏えいの恐れがあるため修正版への更新が推奨される (Security NEXT)

Ghost CMS CVE-2026-26980 Exploited to Hijack 700+ Sites for ClickFix Attacks

【要点】 ◎Ghost CMSの脆弱性「CVE-2026-26980」が悪用され、700超のサイトでClickFix型マルウェア配布攻撃が発生している (The Hacker News)

Ghost CMS SQL injection flaw exploited in large-scale ClickFix campaign

【要点】 ◎Ghost CMSのSQLインジェクション脆弱性が大規模攻撃で悪用され、700超のサイトへClickFix用悪性コードが注入された。大学や企業サイトも被害を受けた (BleepingComputer)

CVE-2026-9082 (まとめ)

【脆弱性内容】 (★: 本ブログ内の詳細記事リンク) ★ CVE公開日 CVE登録日 CVE番号 NVD ベンダー CVSS v4 CVSS v3 CWE 脆弱性 KEV公開日 備考 ★ 2026/05/20 2026/05/20 CVE-2026-9082 NVD Drupal - 9.8(Drupal) CWE-89 SQLインジェクション 2026/05/22 Drupal…

CVE-2026-9082: Drupal’s Highly Critical SQL Injection Flaw Is Already Under Active Attack

【要点】 ◎Drupalの重大SQLインジェクション脆弱性「CVE-2026-9082」が公開直後から悪用されている。PostgreSQL利用サイトは緊急対応が必要 (Security Affairs)

「Drupal」に深刻なSQLi脆弱性 - 影響ない環境も更新を強く推奨

【要点】 ◎Drupalコアに高クリティカルなSQLインジェクション脆弱性が見つかった。PostgreSQL環境では認証不要で悪用され、RCEにつながる恐れもある (Security NEXT)

脆弱性: CVE-2026-42208 (まとめ)

【要点】 ◎LiteLLMに認証不要のSQLインジェクション脆弱性が見つかり、公開直後に悪用が確認。データベース改ざんや不正アクセスの危険が指摘された

サービス: LiteLLM (まとめ)

【要点】 ◎LiteLLMに認証不要のSQLインジェクション脆弱性が見つかり、公開直後に悪用が確認。データベース改ざんや不正アクセスの危険が指摘された

「BerriAI LiteLLM」にSQLi脆弱性 - 認証情報漏洩のおそれ、悪用も

【要点】 ◎LiteLLMにSQLインジェクション脆弱性が発覚し、認証情報漏洩の恐れがあり実際の悪用も確認 (Security NEXT)

LiteLLM CVE-2026-42208 SQL Injection Exploited within 36 Hours of Disclosure

【要点】 ◎LiteLLMのSQLi脆弱性は公開後36時間以内に悪用され、クラウド認証情報漏洩リスクが極めて高い (The Hacker News)

Hackers are exploiting a critical LiteLLM pre-auth SQLi flaw

【要点】 ◎LiteLLMに認証不要のSQLインジェクション脆弱性が見つかり、公開直後から悪用され機密情報が窃取される恐れがあり緊急対策が必要 (BleepingComputer)

SAP、月例セキュリティアドバイザリ19件を公開 - 「クリティカル」も

【要点】 ◎SAPは4月の月例更新で19件のセキュリティアドバイザリを公開し、クリティカルのSQLインジェクション脆弱性を含む複数の問題に対処した (Security NEXT)

「FortiClient EMS」など7件が悪用脆弱性リストに追加 - 「Adobe」「MS」関連も

【要点】 ◎CISAは悪用確認済み脆弱性7件をKEVに追加し、FortiClient EMSやAdobe Acrobat Reader、Windows関連などへの早急な対策を行政機関と利用者に求めた (Security NEXT)

脆弱性: CVE-2026-21643 (まとめ)

vul.hatenadiary.com 【脆弱性内容】 公開日 登録日 CVE番号 NVD ベンダー CVSS v3 CWE 脆弱性 KEV 備考 2026/02/06 2026/01/02 CVE-2026-21643 NVD Fortinet 9.8(Fortinet) CWE-89 SQLインジェクション 2026/04/13 FortiClient EMS 【ニュース】■2026年◇202…

「抹茶シリーズ」に脆弱性、アップデートで修正 - OSS版は動作検証用

【要点】 ◎抹茶請求書と抹茶SNSに複数の脆弱性が見つかり、SQL実行や任意コード実行、XSSのおそれが判明したため、最新版への更新が呼びかけられている (Security NEXT)

「Movable Type」に深刻な脆弱性、アップデート公開 - EOL版にも影響

【要点】 ◎Movable Typeに認証不要のコード実行を含む脆弱性が見つかり、EOL版も影響を受ける。最新版への更新やData API制限など早急な対策が必要だ (Security NEXT)

クライアント管理製品「FortiClientEMS」に深刻なSQLi脆弱性

【要点】 ◎Fortinetは、FortiClientEMSに認証不要で悪用可能なSQLインジェクション脆弱性(CVE-2026-21643)を公表し、早急な更新を呼びかけている (Security NEXT)

SAP、セキュリティアドバイザリ17件を公開 - 4件が「クリティカル」

【要点】 ◎SAPは2026年1月のパッチチューズデーで17件のセキュリティアドバイザリを公開し、SQLインジェクションなど4件をクリティカルと評価、早急な適用を求めた。 (Security NEXT)

約4万件の脆弱性から分析、2025年の危険な「脆弱性タイプ」トップ25

【要点】 ◎MITRE系機関が約4万件の脆弱性を分析し、2025年の危険な脆弱性タイプ上位25を公表。XSSが首位で、SQLインジェクションや認可不備など実務的リスクが浮き彫りとなった。 (Security NEXT)

認証管理製品「Devolutions Server」に複数脆弱性 - アップデートを提供

【要点】 ◎認証管理製品Devolutions ServerにSQLインジェクションなど複数の脆弱性が判明し、深刻な欠陥を修正した最新版への更新が推奨された。

Pre-Auth SQL Injection to RCE - Fortinet FortiWeb Fabric Connector (CVE-2025-25257)

【訳】事前認証SQLインジェクションによるリモートコード実行(RCE) - Fortinet FortiWeb Fabric Connector(CVE-2025-25257 【要約】 Fortinet FortiWeb Fabric ConnectorのCVE-2025-25257は、認証前のSQLインジェクション脆弱性で、攻撃者が細工したリク…


Copyright (C) 谷川哲司 (Tetsuji Tanigawa) 2006 - 2022