脆弱性: SQLインジェクション / SQLi
【要点】 ◎Metabaseの認証不要SQLインジェクションを悪用したゼロデイ攻撃で顧客データ流出が発生し、自己ホスト環境には緊急更新が求められた (セキュリティ対策Lab)
【要点】 ◎Metabaseに認証不要で管理者権限を取得される恐れがあるCVSS 10.0のSQLインジェクション脆弱性が見つかり、実際の悪用も確認されているため緊急更新が必要 (Internet Watch)
【要点】 ◎CiscoはCrosswork製品群にCVSS最大10.0の重大脆弱性4件を修正し、認証欠如やSQLインジェクションなどへの緊急アップデートを呼びかけた (Security NEXT)
【要点】 ◎PHPは複数ブランチ向けにセキュリティ更新を公開し、SQLインジェクションやメモリ破損など最大4件の脆弱性を修正した (Security NEXT)
【要点】 ◎PHPに複数の深刻な脆弱性が見つかり、最大CVSS 9.8のRCEやSQLインジェクションなどが判明した。開発チームは修正版への緊急更新を呼びかけている (Security NEXT)
【要点】 ◎DrupalのSQLインジェクション脆弱性「CVE-2026-9082」が実際に悪用されていることが確認され、CISAが緊急対応を呼びかけた (Security NEXT)
【要点】 ◎Veeam ONEで認証不要のリモートコード実行を含む6件の脆弱性が判明し、CVSS 10.0の重大欠陥に対応する修正版が公開された (Security NEXT)
【要点】 ◎AdobeはAdobe Campaign Classicに新たな重大脆弱性7件を修正する緊急アップデートを公開し、7月29日の修正版適用済み環境にも再更新を求めた (Security NEXT)
【SQLインジェクション】 ◆CVE-2026-42208 (まとめ) https://vul.hatenadiary.com/entry/CVE-2026-42208 ◆CVE-2026-9082 (まとめ) https://vul.hatenadiary.com/entry/CVE-2026-9082 ◆CVE-2026-21643 (まとめ) https://vul.hatenadiary.com/entry/CVE-2026-2…
【要点】 ◎Snowflake Snowpark Python SDKに深刻なSQLインジェクション脆弱性が判明し、権限昇格やデータ漏えいの恐れがあるため修正版への更新が推奨される (Security NEXT)
【要点】 ◎Ghost CMSの脆弱性「CVE-2026-26980」が悪用され、700超のサイトでClickFix型マルウェア配布攻撃が発生している (The Hacker News)
【要点】 ◎Ghost CMSのSQLインジェクション脆弱性が大規模攻撃で悪用され、700超のサイトへClickFix用悪性コードが注入された。大学や企業サイトも被害を受けた (BleepingComputer)
【脆弱性内容】 (★: 本ブログ内の詳細記事リンク) ★ CVE公開日 CVE登録日 CVE番号 NVD ベンダー CVSS v4 CVSS v3 CWE 脆弱性 KEV公開日 備考 ★ 2026/05/20 2026/05/20 CVE-2026-9082 NVD Drupal - 9.8(Drupal) CWE-89 SQLインジェクション 2026/05/22 Drupal…
【要点】 ◎Drupalの重大SQLインジェクション脆弱性「CVE-2026-9082」が公開直後から悪用されている。PostgreSQL利用サイトは緊急対応が必要 (Security Affairs)
【要点】 ◎Drupalコアに高クリティカルなSQLインジェクション脆弱性が見つかった。PostgreSQL環境では認証不要で悪用され、RCEにつながる恐れもある (Security NEXT)
【要点】 ◎LiteLLMに認証不要のSQLインジェクション脆弱性が見つかり、公開直後に悪用が確認。データベース改ざんや不正アクセスの危険が指摘された
【要点】 ◎LiteLLMに認証不要のSQLインジェクション脆弱性が見つかり、公開直後に悪用が確認。データベース改ざんや不正アクセスの危険が指摘された
【要点】 ◎LiteLLMにSQLインジェクション脆弱性が発覚し、認証情報漏洩の恐れがあり実際の悪用も確認 (Security NEXT)
【要点】 ◎LiteLLMのSQLi脆弱性は公開後36時間以内に悪用され、クラウド認証情報漏洩リスクが極めて高い (The Hacker News)
【要点】 ◎LiteLLMに認証不要のSQLインジェクション脆弱性が見つかり、公開直後から悪用され機密情報が窃取される恐れがあり緊急対策が必要 (BleepingComputer)
【要点】 ◎SAPは4月の月例更新で19件のセキュリティアドバイザリを公開し、クリティカルのSQLインジェクション脆弱性を含む複数の問題に対処した (Security NEXT)
【要点】 ◎CISAは悪用確認済み脆弱性7件をKEVに追加し、FortiClient EMSやAdobe Acrobat Reader、Windows関連などへの早急な対策を行政機関と利用者に求めた (Security NEXT)
vul.hatenadiary.com 【脆弱性内容】 公開日 登録日 CVE番号 NVD ベンダー CVSS v3 CWE 脆弱性 KEV 備考 2026/02/06 2026/01/02 CVE-2026-21643 NVD Fortinet 9.8(Fortinet) CWE-89 SQLインジェクション 2026/04/13 FortiClient EMS 【ニュース】■2026年◇202…
【要点】 ◎抹茶請求書と抹茶SNSに複数の脆弱性が見つかり、SQL実行や任意コード実行、XSSのおそれが判明したため、最新版への更新が呼びかけられている (Security NEXT)
【要点】 ◎Movable Typeに認証不要のコード実行を含む脆弱性が見つかり、EOL版も影響を受ける。最新版への更新やData API制限など早急な対策が必要だ (Security NEXT)
【要点】 ◎Fortinetは、FortiClientEMSに認証不要で悪用可能なSQLインジェクション脆弱性(CVE-2026-21643)を公表し、早急な更新を呼びかけている (Security NEXT)
【要点】 ◎SAPは2026年1月のパッチチューズデーで17件のセキュリティアドバイザリを公開し、SQLインジェクションなど4件をクリティカルと評価、早急な適用を求めた。 (Security NEXT)
【要点】 ◎MITRE系機関が約4万件の脆弱性を分析し、2025年の危険な脆弱性タイプ上位25を公表。XSSが首位で、SQLインジェクションや認可不備など実務的リスクが浮き彫りとなった。 (Security NEXT)
【要点】 ◎認証管理製品Devolutions ServerにSQLインジェクションなど複数の脆弱性が判明し、深刻な欠陥を修正した最新版への更新が推奨された。
【訳】事前認証SQLインジェクションによるリモートコード実行(RCE) - Fortinet FortiWeb Fabric Connector(CVE-2025-25257 【要約】 Fortinet FortiWeb Fabric ConnectorのCVE-2025-25257は、認証前のSQLインジェクション脆弱性で、攻撃者が細工したリク…