TT 脆弱性 Blog

脆弱性情報に関する「個人」の調査・研究のログ

SQLインジェクション (まとめ)

【SQLインジェクション】

◆CVE-2026-42208 (まとめ)
https://vul.hatenadiary.com/entry/CVE-2026-42208

◆CVE-2026-9082 (まとめ)
https://vul.hatenadiary.com/entry/CVE-2026-9082

◆CVE-2026-21643 (まとめ)
https://vul.hatenadiary.com/entry/CVE-2026-21643

◆サービス: LiteLLM (まとめ)
https://vul.hatenadiary.com/entry/LiteLLM


【目次】

概要

【最新情報】

◆「PHP」に複数の「クリティカル」脆弱性 - アップデートで解消 (Security NEXT, 2026/05/15)
https://www.security-next.com/184498
https://vul.hatenadiary.com/entry/2026/05/15/000000_2

◆「Drupal」に深刻なSQLi脆弱性 - 影響ない環境も更新を強く推奨 (Security NEXT, 2026/05/21)
https://www.security-next.com/184732
https://vul.hatenadiary.com/entry/2026/05/21/000000

◆CVE-2026-9082: Drupal’s Highly Critical SQL Injection Flaw Is Already Under Active Attack (Security Affairs, 2026/05/23)
[CVE-2026-9082:Drupalの「極めて深刻」なSQLインジェクションの脆弱性が、すでに悪用されている]

Attackers began exploiting Drupal SQL injection flaw CVE-2026-9082 within 48 hours of patch release.
[パッチの公開から48時間以内に、攻撃者たちはDrupalのSQLインジェクションの脆弱性CVE-2026-9082の悪用を開始した]

https://securityaffairs.com/192557/security/cve-2026-9082-drupals-highly-critical-sql-injection-flaw-is-already-under-active-attack.html
https://vul.hatenadiary.com/entry/2026/05/23/000000_2
https://malware-log.hatenablog.com/entry/2026/05/23/000000_1 [TT Malware Log]

記事

【ニュース】

■2013年

◇2013年1月

◆Ruby on Rails has SQL injection vuln (The Register, 2013/01/04 07:00)
http://www.theregister.co.uk/2013/01/03/ruby_on_rails_sql_injection_vuln/
https://vul.hatenadiary.com/entry/2013/01/04/000000


■2014年

◇2014年7月

◆Ruby on RailsにSQLインジェクションの脆弱性、直ちに更新を (ITmedia, 2014/07/07 07:00)

悪用された場合、細工を施した値を使って任意のSQLを挿入される恐れがある

http://www.itmedia.co.jp/enterprise/articles/1407/07/news025.html
https://vul.hatenadiary.com/entry/2014/07/07/000000


■2016年

◇2016年1月

◆11月は脆弱性攻撃が大幅減、危険なSQLインジェクションに注意 - ペンタ (マイナビニュース, 2016/01/12)
http://news.mynavi.jp/news/2016/01/12/419/
https://vul.hatenadiary.com/entry/2016/01/12/000000


■2020年

◇2020年1月

◆「phpMyAdmin」にSQLiの脆弱性 - アップデートが公開 (Security NEXT, 2020/01/10)
http://www.security-next.com/111378
https://vul.hatenadiary.com/entry/2020/01/10/000000_2


◇2020年8月

◆2020年危険なソフトウェアの脆弱性トップ25が発表 (マイナビニュース, 2020/08/22 21:52)
https://news.mynavi.jp/article/20200822-1239345/
https://vul.hatenadiary.com/entry/2020/08/22/000000_1


■2023年

◇2023年5月

◆Webアプリケーションを狙った攻撃が増加傾向、SQLインジェクションに注意 (マイナビニュース, 2023/05/23 15:56)
https://news.mynavi.jp/techplus/article/20230523-2685982/
https://vul.hatenadiary.com/entry/2023/05/23/000000


◇2023年6月

◆「MOVEit Transfer」にゼロデイ脆弱性 - 侵害状況も確認を (Security NEXT, 2023/06/05)
https://www.security-next.com/146673
https://vul.hatenadiary.com/entry/2023/06/05/000000

◆再び「MOVEit Transfer」に深刻な脆弱性 - CVE番号は採番待ち (Security NEXT, 2023/06/12)
https://www.security-next.com/146892
https://vul.hatenadiary.com/entry/2023/06/12/000000_1


■2024年

◇2024年2月

◆Hackers steal data of 2 million in SQL injection, XSS attacks (BleepingComputer, 2024/02/06 02:00)
[ハッカー、SQLインジェクションやXSS攻撃で200万人分のデータを盗む]
https://www.bleepingcomputer.com/news/security/hackers-steal-data-of-2-million-in-sql-injection-xss-attacks/
https://vul.hatenadiary.com/entry/2024/02/06/000000


◇2024年3月

◆CISA urges software devs to weed out SQL injection vulnerabilities (BleepingComputer, 2024/03/25 14:26)
[CISA、ソフトウェア開発者にSQLインジェクション脆弱性の排除を促す]
https://www.bleepingcomputer.com/news/security/cisa-urges-software-devs-to-weed-out-sql-injection-vulnerabilities/
https://vul.hatenadiary.com/entry/2024/03/25/000000


◇2024年5月

◆New BIG-IP Next Central Manager bugs allow device takeover (BleepingComputer, 2024/05/08 15:52)
[BIG-IP Next Central Managerの新たなバグにより、デバイスの乗っ取りが可能に]
https://www.bleepingcomputer.com/news/security/new-big-ip-next-central-manager-bugs-allow-device-takeover/
https://vul.hatenadiary.com/entry/2024/05/08/000000


◇2024年9月

◆空港のセキュリティ検査回避する脆弱性発見、コックピット侵入の可能性 (マイナビニュース, 2024/09/03 07:51)
https://news.mynavi.jp/techplus/article/20240903-3016966/
https://vul.hatenadiary.com/entry/2024/09/03/000000_2


■2025年

◇2025年7月

◆「FortiWeb」に認証不要でコマンド実行が可能となるSQLi脆弱性 (Security NEXT, 2025/07/09)
https://www.security-next.com/172168
https://vul.hatenadiary.com/entry/2025/07/09/000000


◇2025年12月

◆認証管理製品「Devolutions Server」に複数脆弱性 - アップデートを提供 (Security NEXT, 2025/12/01)
https://www.security-next.com/177794
https://vul.hatenadiary.com/entry/2025/12/01/000000_3

◆約4万件の脆弱性から分析、2025年の危険な「脆弱性タイプ」トップ25 (Security NEXT, 2025/12/25)
https://www.security-next.com/178994
https://vul.hatenadiary.com/entry/2025/12/25/000000_2


■2026年

◇2026年1月

◆SAP、セキュリティアドバイザリ17件を公開 - 4件が「クリティカル」 (Security NEXT, 2026/01/16)
https://www.security-next.com/179733
https://vul.hatenadiary.com/entry/2026/01/16/000000


◇2026年2月

◆クライアント管理製品「FortiClientEMS」に深刻なSQLi脆弱性 (Security NEXT, 2026/02/09)
https://www.security-next.com/180726
https://vul.hatenadiary.com/entry/2026/02/09/000000


◇2026年4月

◆「Movable Type」に深刻な脆弱性、アップデート公開 - EOL版にも影響 (Security NEXT, 2026/04/08)
https://www.security-next.com/183182
https://vul.hatenadiary.com/entry/2026/04/08/000000_7

◆「抹茶シリーズ」に脆弱性、アップデートで修正 - OSS版は動作検証用 (Security NEXT, 2026/04/10)
https://www.security-next.com/183261
https://vul.hatenadiary.com/entry/2026/04/10/000000_2

◆「FortiClient EMS」など7件が悪用脆弱性リストに追加 - 「Adobe」「MS」関連も (Security NEXT, 2026/04/14)
https://www.security-next.com/183364
https://vul.hatenadiary.com/entry/2026/04/14/000000_2

◆SAP、月例セキュリティアドバイザリ19件を公開 - 「クリティカル」も (Security NEXT, 2026/04/16)
https://www.security-next.com/183493
https://vul.hatenadiary.com/entry/2026/04/16/000000_2

◆Hackers are exploiting a critical LiteLLM pre-auth SQLi flaw (BleepingComputer, 2026/04/28 17:07)
[ハッカーがLiteLLMの認証前の重大なSQLインジェクションの脆弱性を悪用している]
https://www.bleepingcomputer.com/news/security/hackers-are-exploiting-a-critical-litellm-pre-auth-sqli-flaw/
https://vul.hatenadiary.com/entry/2026/04/28/000000_2

◆LiteLLM CVE-2026-42208 SQL Injection Exploited within 36 Hours of Disclosure (The Hacker News, 2026/04/29)
[LiteLLMのCVE-2026-42208 SQLインジェクション脆弱性が、公開から36時間以内に悪用される]
https://thehackernews.com/2026/04/litellm-cve-2026-42208-sql-injection.html
https://vul.hatenadiary.com/entry/2026/04/29/000000


◇2026年5月

◆「BerriAI LiteLLM」にSQLi脆弱性 - 認証情報漏洩のおそれ、悪用も (Security NEXT, 2026/05/11)
https://www.security-next.com/184241
https://vul.hatenadiary.com/entry/2026/05/11/000000_1

◆「PHP」に複数の「クリティカル」脆弱性 - アップデートで解消 (Security NEXT, 2026/05/15)
https://www.security-next.com/184498
https://vul.hatenadiary.com/entry/2026/05/15/000000_2

◆「Drupal」に深刻なSQLi脆弱性 - 影響ない環境も更新を強く推奨 (Security NEXT, 2026/05/21)
https://www.security-next.com/184732
https://vul.hatenadiary.com/entry/2026/05/21/000000

◆CVE-2026-9082: Drupal’s Highly Critical SQL Injection Flaw Is Already Under Active Attack (Security Affairs, 2026/05/23)
[CVE-2026-9082:Drupalの「極めて深刻」なSQLインジェクションの脆弱性が、すでに悪用されている]

Attackers began exploiting Drupal SQL injection flaw CVE-2026-9082 within 48 hours of patch release.
[パッチの公開から48時間以内に、攻撃者たちはDrupalのSQLインジェクションの脆弱性CVE-2026-9082の悪用を開始した]

https://securityaffairs.com/192557/security/cve-2026-9082-drupals-highly-critical-sql-injection-flaw-is-already-under-active-attack.html
https://vul.hatenadiary.com/entry/2026/05/23/000000_2
https://malware-log.hatenablog.com/entry/2026/05/23/000000_1 [TT Malware Log]

◆Ghost CMS SQL injection flaw exploited in large-scale ClickFix campaign (BleepingComputer, 2026/05/24 10:12)
[大規模なClickFixキャンペーンでGhost CMSのSQLインジェクションの脆弱性が悪用される]
https://www.bleepingcomputer.com/news/security/ghost-cms-sql-injection-flaw-exploited-in-large-scale-clickfix-campaign/
https://vul.hatenadiary.com/entry/2026/05/24/000000
https://malware-log.hatenablog.com/entry/2026/05/24/000000 [TT Malware Log]

◆「Drupal」のSQLi脆弱性、悪用確認で米当局が対策呼びかけ (Security NEXT, 2026/05/25)
https://www.security-next.com/184859
https://vul.hatenadiary.com/entry/2026/05/25/000000_3

◆Ghost CMS CVE-2026-26980 Exploited to Hijack 700+ Sites for ClickFix Attacks (The Hacker News, 2026/05/25)
[Ghost CMSのCVE-2026-26980が悪用され、700以上のサイトが乗っ取られ、ClickFix攻撃が行われた]
https://thehackernews.com/2026/05/ghost-cms-cve-2026-26980-exploited-to.html
https://vul.hatenadiary.com/entry/2026/05/25/000000_2


◇2026年7月

◆SnowflakeのPython向け開発フレームワークに脆弱性 (Security NEXT, 2026/07/10)
https://www.security-next.com/187109
https://vul.hatenadiary.com/entry/2026/07/10/000000

【ブログ】

■2018年

◇2018年3月

◆SQL Injection in Magento Core (SEcuri, 2018/03/28)
https://blog.sucuri.net/2019/03/sql-injection-in-magento-core.html
https://vul.hatenadiary.com/entry/2019/03/28/000000_1


■2024年

◇2024年5月

◆BIG VULNERABILITIES IN NEXT-GEN BIG-IP (Eclypsium, 2024/05/08)
[次世代Big-IPに潜む大きな脆弱性]
https://eclypsium.com/blog/big-vulnerabilities-in-next-gen-big-ip/
https://vul.hatenadiary.com/entry/2024/05/08/000000_1


■2025年

◇2025年7月

◆Pre-Auth SQL Injection to RCE - Fortinet FortiWeb Fabric Connector (CVE-2025-25257) (Watchtowr Lab, 2025/07/11)
[事前認証SQLインジェクションによるリモートコード実行(RCE) - Fortinet FortiWeb Fabric Connector(CVE-2025-25257)]
https://labs.watchtowr.com/pre-auth-sql-injection-to-rce-fortinet-fortiweb-fabric-connector-cve-2025-25257/
https://vul.hatenadiary.com/entry/2025/07/11/000000

関連情報

【関連まとめ記事】

全体まとめ

◆攻撃手法 (まとめ)
https://vul.hatenadiary.com/entry/Attack_Method


Copyright (C) 谷川哲司 (Tetsuji Tanigawa) 2006 - 2022