【SQLインジェクション】
◆CVE-2026-42208 (まとめ)
https://vul.hatenadiary.com/entry/CVE-2026-42208
◆CVE-2026-9082 (まとめ)
https://vul.hatenadiary.com/entry/CVE-2026-9082
◆CVE-2026-21643 (まとめ)
https://vul.hatenadiary.com/entry/CVE-2026-21643
◆サービス: LiteLLM (まとめ)
https://vul.hatenadiary.com/entry/LiteLLM
【目次】
概要
【最新情報】
◆「PHP」に複数の「クリティカル」脆弱性 - アップデートで解消 (Security NEXT, 2026/05/15)
https://www.security-next.com/184498
⇒ https://vul.hatenadiary.com/entry/2026/05/15/000000_2
◆「Drupal」に深刻なSQLi脆弱性 - 影響ない環境も更新を強く推奨 (Security NEXT, 2026/05/21)
https://www.security-next.com/184732
⇒ https://vul.hatenadiary.com/entry/2026/05/21/000000
◆CVE-2026-9082: Drupal’s Highly Critical SQL Injection Flaw Is Already Under Active Attack (Security Affairs, 2026/05/23)
[CVE-2026-9082:Drupalの「極めて深刻」なSQLインジェクションの脆弱性が、すでに悪用されている]Attackers began exploiting Drupal SQL injection flaw CVE-2026-9082 within 48 hours of patch release.
[パッチの公開から48時間以内に、攻撃者たちはDrupalのSQLインジェクションの脆弱性CVE-2026-9082の悪用を開始した]https://securityaffairs.com/192557/security/cve-2026-9082-drupals-highly-critical-sql-injection-flaw-is-already-under-active-attack.html
⇒ https://vul.hatenadiary.com/entry/2026/05/23/000000_2
⇒ https://malware-log.hatenablog.com/entry/2026/05/23/000000_1 [TT Malware Log]
記事
【ニュース】
■2013年
◇2013年1月
◆Ruby on Rails has SQL injection vuln (The Register, 2013/01/04 07:00)
http://www.theregister.co.uk/2013/01/03/ruby_on_rails_sql_injection_vuln/
⇒ https://vul.hatenadiary.com/entry/2013/01/04/000000
■2014年
◇2014年7月
◆Ruby on RailsにSQLインジェクションの脆弱性、直ちに更新を (ITmedia, 2014/07/07 07:00)
悪用された場合、細工を施した値を使って任意のSQLを挿入される恐れがある
http://www.itmedia.co.jp/enterprise/articles/1407/07/news025.html
⇒ https://vul.hatenadiary.com/entry/2014/07/07/000000
■2016年
◇2016年1月
◆11月は脆弱性攻撃が大幅減、危険なSQLインジェクションに注意 - ペンタ (マイナビニュース, 2016/01/12)
http://news.mynavi.jp/news/2016/01/12/419/
⇒ https://vul.hatenadiary.com/entry/2016/01/12/000000
■2020年
◇2020年1月
◆「phpMyAdmin」にSQLiの脆弱性 - アップデートが公開 (Security NEXT, 2020/01/10)
http://www.security-next.com/111378
⇒ https://vul.hatenadiary.com/entry/2020/01/10/000000_2
◇2020年8月
◆2020年危険なソフトウェアの脆弱性トップ25が発表 (マイナビニュース, 2020/08/22 21:52)
https://news.mynavi.jp/article/20200822-1239345/
⇒ https://vul.hatenadiary.com/entry/2020/08/22/000000_1
■2023年
◇2023年5月
◆Webアプリケーションを狙った攻撃が増加傾向、SQLインジェクションに注意 (マイナビニュース, 2023/05/23 15:56)
https://news.mynavi.jp/techplus/article/20230523-2685982/
⇒ https://vul.hatenadiary.com/entry/2023/05/23/000000
◇2023年6月
◆「MOVEit Transfer」にゼロデイ脆弱性 - 侵害状況も確認を (Security NEXT, 2023/06/05)
https://www.security-next.com/146673
⇒ https://vul.hatenadiary.com/entry/2023/06/05/000000
◆再び「MOVEit Transfer」に深刻な脆弱性 - CVE番号は採番待ち (Security NEXT, 2023/06/12)
https://www.security-next.com/146892
⇒ https://vul.hatenadiary.com/entry/2023/06/12/000000_1
■2024年
◇2024年2月
◆Hackers steal data of 2 million in SQL injection, XSS attacks (BleepingComputer, 2024/02/06 02:00)
[ハッカー、SQLインジェクションやXSS攻撃で200万人分のデータを盗む]
https://www.bleepingcomputer.com/news/security/hackers-steal-data-of-2-million-in-sql-injection-xss-attacks/
⇒ https://vul.hatenadiary.com/entry/2024/02/06/000000
◇2024年3月
◆CISA urges software devs to weed out SQL injection vulnerabilities (BleepingComputer, 2024/03/25 14:26)
[CISA、ソフトウェア開発者にSQLインジェクション脆弱性の排除を促す]
https://www.bleepingcomputer.com/news/security/cisa-urges-software-devs-to-weed-out-sql-injection-vulnerabilities/
⇒ https://vul.hatenadiary.com/entry/2024/03/25/000000
◇2024年5月
◆New BIG-IP Next Central Manager bugs allow device takeover (BleepingComputer, 2024/05/08 15:52)
[BIG-IP Next Central Managerの新たなバグにより、デバイスの乗っ取りが可能に]
https://www.bleepingcomputer.com/news/security/new-big-ip-next-central-manager-bugs-allow-device-takeover/
⇒ https://vul.hatenadiary.com/entry/2024/05/08/000000
◇2024年9月
◆空港のセキュリティ検査回避する脆弱性発見、コックピット侵入の可能性 (マイナビニュース, 2024/09/03 07:51)
https://news.mynavi.jp/techplus/article/20240903-3016966/
⇒ https://vul.hatenadiary.com/entry/2024/09/03/000000_2
■2025年
◇2025年7月
◆「FortiWeb」に認証不要でコマンド実行が可能となるSQLi脆弱性 (Security NEXT, 2025/07/09)
https://www.security-next.com/172168
⇒ https://vul.hatenadiary.com/entry/2025/07/09/000000
◇2025年12月
◆認証管理製品「Devolutions Server」に複数脆弱性 - アップデートを提供 (Security NEXT, 2025/12/01)
https://www.security-next.com/177794
⇒ https://vul.hatenadiary.com/entry/2025/12/01/000000_3
◆約4万件の脆弱性から分析、2025年の危険な「脆弱性タイプ」トップ25 (Security NEXT, 2025/12/25)
https://www.security-next.com/178994
⇒ https://vul.hatenadiary.com/entry/2025/12/25/000000_2
■2026年
◇2026年1月
◆SAP、セキュリティアドバイザリ17件を公開 - 4件が「クリティカル」 (Security NEXT, 2026/01/16)
https://www.security-next.com/179733
⇒ https://vul.hatenadiary.com/entry/2026/01/16/000000
◇2026年2月
◆クライアント管理製品「FortiClientEMS」に深刻なSQLi脆弱性 (Security NEXT, 2026/02/09)
https://www.security-next.com/180726
⇒ https://vul.hatenadiary.com/entry/2026/02/09/000000
◇2026年4月
◆「Movable Type」に深刻な脆弱性、アップデート公開 - EOL版にも影響 (Security NEXT, 2026/04/08)
https://www.security-next.com/183182
⇒ https://vul.hatenadiary.com/entry/2026/04/08/000000_7
◆「抹茶シリーズ」に脆弱性、アップデートで修正 - OSS版は動作検証用 (Security NEXT, 2026/04/10)
https://www.security-next.com/183261
⇒ https://vul.hatenadiary.com/entry/2026/04/10/000000_2
◆「FortiClient EMS」など7件が悪用脆弱性リストに追加 - 「Adobe」「MS」関連も (Security NEXT, 2026/04/14)
https://www.security-next.com/183364
⇒ https://vul.hatenadiary.com/entry/2026/04/14/000000_2
◆SAP、月例セキュリティアドバイザリ19件を公開 - 「クリティカル」も (Security NEXT, 2026/04/16)
https://www.security-next.com/183493
⇒ https://vul.hatenadiary.com/entry/2026/04/16/000000_2
◆Hackers are exploiting a critical LiteLLM pre-auth SQLi flaw (BleepingComputer, 2026/04/28 17:07)
[ハッカーがLiteLLMの認証前の重大なSQLインジェクションの脆弱性を悪用している]
https://www.bleepingcomputer.com/news/security/hackers-are-exploiting-a-critical-litellm-pre-auth-sqli-flaw/
⇒ https://vul.hatenadiary.com/entry/2026/04/28/000000_2
◆LiteLLM CVE-2026-42208 SQL Injection Exploited within 36 Hours of Disclosure (The Hacker News, 2026/04/29)
[LiteLLMのCVE-2026-42208 SQLインジェクション脆弱性が、公開から36時間以内に悪用される]
https://thehackernews.com/2026/04/litellm-cve-2026-42208-sql-injection.html
⇒ https://vul.hatenadiary.com/entry/2026/04/29/000000
◇2026年5月
◆「BerriAI LiteLLM」にSQLi脆弱性 - 認証情報漏洩のおそれ、悪用も (Security NEXT, 2026/05/11)
https://www.security-next.com/184241
⇒ https://vul.hatenadiary.com/entry/2026/05/11/000000_1
◆「PHP」に複数の「クリティカル」脆弱性 - アップデートで解消 (Security NEXT, 2026/05/15)
https://www.security-next.com/184498
⇒ https://vul.hatenadiary.com/entry/2026/05/15/000000_2
◆「Drupal」に深刻なSQLi脆弱性 - 影響ない環境も更新を強く推奨 (Security NEXT, 2026/05/21)
https://www.security-next.com/184732
⇒ https://vul.hatenadiary.com/entry/2026/05/21/000000
◆CVE-2026-9082: Drupal’s Highly Critical SQL Injection Flaw Is Already Under Active Attack (Security Affairs, 2026/05/23)
[CVE-2026-9082:Drupalの「極めて深刻」なSQLインジェクションの脆弱性が、すでに悪用されている]Attackers began exploiting Drupal SQL injection flaw CVE-2026-9082 within 48 hours of patch release.
[パッチの公開から48時間以内に、攻撃者たちはDrupalのSQLインジェクションの脆弱性CVE-2026-9082の悪用を開始した]https://securityaffairs.com/192557/security/cve-2026-9082-drupals-highly-critical-sql-injection-flaw-is-already-under-active-attack.html
⇒ https://vul.hatenadiary.com/entry/2026/05/23/000000_2
⇒ https://malware-log.hatenablog.com/entry/2026/05/23/000000_1 [TT Malware Log]
◆Ghost CMS SQL injection flaw exploited in large-scale ClickFix campaign (BleepingComputer, 2026/05/24 10:12)
[大規模なClickFixキャンペーンでGhost CMSのSQLインジェクションの脆弱性が悪用される]
https://www.bleepingcomputer.com/news/security/ghost-cms-sql-injection-flaw-exploited-in-large-scale-clickfix-campaign/
⇒ https://vul.hatenadiary.com/entry/2026/05/24/000000
⇒ https://malware-log.hatenablog.com/entry/2026/05/24/000000 [TT Malware Log]
◆「Drupal」のSQLi脆弱性、悪用確認で米当局が対策呼びかけ (Security NEXT, 2026/05/25)
https://www.security-next.com/184859
⇒ https://vul.hatenadiary.com/entry/2026/05/25/000000_3
◆Ghost CMS CVE-2026-26980 Exploited to Hijack 700+ Sites for ClickFix Attacks (The Hacker News, 2026/05/25)
[Ghost CMSのCVE-2026-26980が悪用され、700以上のサイトが乗っ取られ、ClickFix攻撃が行われた]
https://thehackernews.com/2026/05/ghost-cms-cve-2026-26980-exploited-to.html
⇒ https://vul.hatenadiary.com/entry/2026/05/25/000000_2
◇2026年7月
◆SnowflakeのPython向け開発フレームワークに脆弱性 (Security NEXT, 2026/07/10)
https://www.security-next.com/187109
⇒ https://vul.hatenadiary.com/entry/2026/07/10/000000
【ブログ】
■2018年
◇2018年3月
◆SQL Injection in Magento Core (SEcuri, 2018/03/28)
https://blog.sucuri.net/2019/03/sql-injection-in-magento-core.html
⇒ https://vul.hatenadiary.com/entry/2019/03/28/000000_1
■2024年
◇2024年5月
◆BIG VULNERABILITIES IN NEXT-GEN BIG-IP (Eclypsium, 2024/05/08)
[次世代Big-IPに潜む大きな脆弱性]
https://eclypsium.com/blog/big-vulnerabilities-in-next-gen-big-ip/
⇒ https://vul.hatenadiary.com/entry/2024/05/08/000000_1
■2025年
◇2025年7月
◆Pre-Auth SQL Injection to RCE - Fortinet FortiWeb Fabric Connector (CVE-2025-25257) (Watchtowr Lab, 2025/07/11)
[事前認証SQLインジェクションによるリモートコード実行(RCE) - Fortinet FortiWeb Fabric Connector(CVE-2025-25257)]
https://labs.watchtowr.com/pre-auth-sql-injection-to-rce-fortinet-fortiweb-fabric-connector-cve-2025-25257/
⇒ https://vul.hatenadiary.com/entry/2025/07/11/000000
【検索】
google: SQLインジェクション
google: SQL injection
google:news: SQLインジェクション
google:news: SQL injection
google: site:virustotal.com SQLインジェクション
google: site:virustotal.com SQL injection
google: site:github.com SQLインジェクション
google: site:github.com SQL injection
■Bing
https://www.bing.com/search?q=SQLインジェクション
https://www.bing.com/search?q=SQL%20injection
https://www.bing.com/news/search?q=SQLインジェクション
https://www.bing.com/news/search?q=SQL%20injection
https://twitter.com/search?q=%23SQLインジェクション
https://twitter.com/search?q=%23SQL%20injection
https://twitter.com/hashtag/SQLインジェクション
https://twitter.com/hashtag/SQL%20injection