CVE-2026-59515CVSS 9.3 超危険2026-07-13
Sergey AIWU ai-copilot-content-generator SQLインジェクションによるブラインドSQLインジェクション
Sergey AIWU ai-copilot-content-generator バージョン 1.5.4 以前において、SQLコマンド処理モジュールが特殊要素を適切に無害化していないため、SQLインジェクション(CWE-89)の脆弱性が存在します。攻撃者は悪意のある入力を構築することでブラインドSQLインジェクションを引き起こし、バックエンドデータベースへの不正アクセスや操作が可能となり、データの機密性およびシステムの完全性が脅かされます。この脆弱性は、1.5.4 以降のバージョンに更新されていないすべての AIWU ユーザーに影響します。攻撃者はネットワーク経由でリモートから攻撃を実行でき、ユーザーの操作を必要とせず、攻撃の複雑さは低く、高い機密性の漏洩を引き起こす可能性があります。
コンポーネント
Sergey AIWU ai-copilot-content-generator は、コンテンツ生成を目的としたAI支援ツールであり、APIまたはインターフェースを通じたコンテンツの作成および管理をサポートします。
リスク
- データ漏洩:攻撃者はブラインドSQLインジェクション技術を利用して、ユーザー認証情報やビジネスデータなどデータベース内の機密情報を段階的に推測・抽出できます
- リモートコード実行リスク:特定の構成によっては、SQLインジェクションがさらにリモートコード実行へと発展し、サーバーが完全に制御される可能性があります
- ユーザー操作不要の攻撃:攻撃者はネットワーク経由で細工したリクエストを送信するだけで脆弱性を引き起こすことができ、対象ユーザーによる追加操作は一切不要です
出典
対処方法- ai-copilot-content-generator を直ちに 1.5.4 以降の安全なバージョンにアップグレードしてくださいョンにアップグレードしてください
- すべてのユーザー入力に対して厳格なパラメータ化クエリまたはプリペアドステートメントを実装してください
- Webアプリケーションファイアウォール(WAF)を導入し、一般的なSQLインジェクション攻撃パターンを遮断してください
CVE-2026-41041CVSS 9.1 超危険2026-07-13
Apache Gravitino URLパスインジェクション脆弱性による機密情報漏洩とデータ改ざん
Apache Gravitino バージョン 1.2.1 より前において、コアサービスがユーザー提供の識別子に対して適切な URLエンコード処理を行っていないため、URLパスインジェクション(CWE-177)のセキュリティ欠陥が存在します。攻撃者は特殊文字を含む悪意あるリクエストを構築することで、パス検証メカニズムを回避し、意図しないシステムリソースに直接アクセスまたは操作することが可能です。Apache Gravitino はメタデータ管理リクエストの処理時にパストラバーサルのリスクを抱えており、攻撃者は認証なしでリモートからトリガーでき、高い機密性を持つデータの漏洩およびシステムの完全性の損害をもたらします。この脆弱性は、バージョン 1.0.0 から 1.2.1 未満で動作するすべての Apache Gravitino インスタンスに影響します。攻撃者はネットワーク経由で特細工されたリクエストを送信するだけで脆弱性を悪用でき、ユーザーの操作は不要でリモートから制御可能です。
コンポーネント
Apache Gravitino はオープンソースのメタデータ管理プラットフォームであり、データレイクおよびビッグデータエコシステムに対して統一されたメタデータ管理、データガバナンス、およびカタログサービスを提供することを目的としています。
リスク
- 機密データの漏洩:攻撃者はパスインジェクションを利用してサーバー上の機密設定ファイルやメタデータを読み取ることができ、機密情報の露出(Confidentiality: High)を引き起こします
- データ完全性の破壊:攻撃者は悪意あるパスのインジェクションによって重要なメタデータや設定を改ざんし、下流のデータサービスの正常な動作に影響を与える可能性があります(Integrity: High)
- リモート無操作攻撃:この脆弱性はネットワーク経由で直接悪用可能(Attack Vector: Network)であり、攻撃の複雑さは低く(Attack Complexity: Low)、いかなるユーザー操作も必要とせずにトリガーできます
出典
対処方法- Apache Gravitino を直ちに 1.2.1 以上のバージョンにアップグレードしてこの脆弱性を修正してくださいレードしてこの脆弱性を修正してください
- アプリケーション層に Web アプリケーションファイアウォール(WAF)を導入し、異常な URLエンコードやパストラバーサルの特徴を含むリクエストを遮断してください
- 入力されるユーザー識別子に対して厳格なホワイトリスト検証および URLエンコードの正規化処理を実施してください
パッケージ汚染npm2026-07-14
cktool-core@1.0.1 が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
108c862921ecd5eb172f10038b6c1f1d
パッケージ汚染npm2026-07-14
font-huge@2.5.3 が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
14e0793da6850a4a1db56b2ebd6e03b5
パッケージ汚染npm2026-07-14
gamified-trading-system@3.1.0 が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
c6088e4409ffb1648506c300189cb49e
パッケージ汚染npm2026-07-14
node-fsagent@1.2.1 が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
8b19c01524bd148547bc1782dd7414fa
パッケージ汚染npm2026-07-14
lusha-iam-widgets@1.5.2 が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
849554c57c5cb1ac8b5d68c5c5e71652
パッケージ汚染npm2026-07-14
abi-encode@1.0.1 が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
56dc47f244208441031fea1020a99218
パッケージ汚染npm2026-07-14
eth-wallet-helpers@1.0.0 が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
4c165e3589393f246b2e8072c01da400
パッケージ汚染npm2026-07-14
harpoon-package@1.2.0 が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
b6bf38596c085b3b3782c41224552fbe
パッケージ汚染npm2026-07-14
web-pop@2.3.5 が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
50591b79c574736041de5b14878d7ef5