NEWSkillSec — AI Skill のセキュリティを「マルウェア検知」から「能力監査」へSkillSec詳しく見る →
← 情報センターへ戻る
SECURITY INTEL · DAILY
リンクをコピーしましたRSS

2026-07-15 デイリーセキュリティ情報

全 9 件最高深刻度 10.0(超危険)CSSA 1 · CVE 2 · 汚染 6

CSSA 独自早期警戒1

CSSA 独自早期警戒10.0 超危険

sglangフレームワークにおける未検証データのデシリアライズを利用したリモートコード実行の実現

本欠陥は、メッセージキューモジュールがサブスクライブデータのアンパック時に組み込みのデシリアライズ関数を直接呼び出して生のバイトストリームを処理することに起因する。通信リンクには認証、ハッシュ署名、フォーマットフィルタリングなどのセキュリティ境界制御が実施されておらず、攻撃者は対象クラスターのパブリッシュエンドポイントアドレスを入手するだけで、細工した悪意あるシリアライズペイロードをネットワーク経由で送信することが可能である。悪意あるデータはソケットで受信された後、下位インタープリターが任意のシステムコマンドを実行するトリガーとなる。この攻撃経路は低難易度でリモートから悪用可能な特性を持ち、侵害に成功した場合、接続された全ノードの計算ロジックが乗っ取られ、サービス停止、データ漏洩、ラテラルムーブメントといった連鎖的なセキュリティ被害を引き起こす可能性がある。

コンポーネント
sglangは大規模言語モデル向けの高性能推論・サービスエンジンであり、そのコアアーキテクチャは分散コンピューティングと共有メモリブロードキャスト機構を基盤として構築されている。本システムはゼロコピー通信レイヤーとマルチプロセス協調設計を採用し、テンソル並列スケジューリングの最適化、ノード間データ転…
種別
Deserialization of Untrusted Data (CWE-502)
リポジトリ
対処方法
  • 安全でないデシリアライズプロトコルを全面的に廃止し、型安全なデータフォーマットへの移行を推奨する。通信エントリーポイントでは相互認証とデジタル署名検証を強制的に有効化し、厳格なホワイトリストを設定して異常な構造をブロックするとともに、最小権限の原則と組み合わせて実行環境を隔離し、悪意あるコードのロードを完全に遮断することが求められる。

CVE 情報2

CVE-2026-62422CVSS 10.0 超危険2026-07-14

YouTrackデータベース直接アクセスによる認証バイパスおよび管理者権限取得

JetBrains YouTrack 2026.1.13757、2025.3.148033、2025.2.148048、2025.1.148120、2024.3.148430 および 2024.2.148429 より前のバージョンに、データベースへの直接アクセスを通じて認証をバイパスし、管理者権限を取得できる脆弱性が存在します。この脆弱性は重要な機能における認証メカニズムの欠如(CWE-306)に分類され、攻撃者は認証なしにネットワーク経由でデータベースに直接アクセスし、最高権限を取得することが可能です。攻撃ベクターはネットワーク(NETWORK)経由で複雑度が低く(LOW)、ユーザーインタラクション(UI:N)および特権(PR:N)も不要であるため、攻撃者は影響を受けるシステムを完全に制御し、機密性・完整性・可用性に深刻な損害をもたらす可能性があります。この脆弱性は上記のセキュリティ修正バージョンに更新されていないすべての YouTrack インスタンスに影響し、攻撃が成功した場合、アプリケーションサーバーおよび基盤となるデータが完全に乗っ取られる危険があります。

コンポーネント
JetBrains YouTrack は、ソフトウェア開発チームのタスク管理・バグ追跡・コラボレーションに広く利用されている、高機能な課題追跡およびプロジェクト管理ソフトウェアです。
リスク
  • システムの完全制御:攻撃者は認証をバイパスしてデータベースに直接アクセスすることで管理者権限を取得し、YouTrack インスタンスを完全に制御できます。これにより、すべてのプロジェクトデータの閲覧、設定の変更、データの削除、またはバックドアの埋め込みが可能になります。
  • データの漏洩および改ざん:この脆弱性により機密性(HIGH)および整合性(HIGH)が損なわれるため、攻撃者は機密プロジェクト情報やユーザー認証情報を窃取したり、重要なビジネスデータを改ざんしたりすることができます。
  • ユーザーインタラクション不要の攻撃:攻撃者はユーザーに何らかの操作を誘導する必要がなく、ネットワーク経由で直接リクエストを送信するだけで脆弱性を悪用できるため、攻撃の敷居が大幅に低下しています。
出典
対処方法
  • JetBrains YouTrack を直ちに 2026.1.13757 以降のバージョンにアップグレードし、この脆弱性を修正してくださいレードし、この脆弱性を修正してください
  • YouTrack データベースポートへの直接ネットワークアクセスを制限し、データベースが内部ネットワークまたは信頼されたアプリケーション層からのみアクセスされるようにしてください
  • ネットワーク侵入検知システム(IDS)を導入し、データベースポートへの異常なアクセス試行を監視してください
CVE-2026-62390CVSS 9.8 超危険2026-07-14

Apache Kylin SQLインジェクション脆弱性によるリモートコード実行

Apache Kylin 5.0.4 より前のバージョンでは、テーブルカタログを更新するバックエンド API において、SQLコマンド内の特殊要素が適切に無害化されていないため、SQLインジェクション(CWE-89)のセキュリティ上の欠陥が存在します。攻撃者は悪意のあるリクエストを構築してSQL文を注入し、バックエンドデータベースの完全性と機密性を脅かすことができます。Apache Kylin は特定の API 呼び出しシナリオにおいてインジェクション脆弱性を抱えており、攻撃者はネットワーク経由でリモートからトリガーし、データの漏洩・改ざんまたはリモートコード実行を引き起こす可能性があります。この脆弱性は 4.0.0 から 5.0.3 までのすべての Apache Kylin バージョンに影響します。攻撃者はユーザーの操作や認証を必要とせずにリモートからこの脆弱性を悪用でき、リスクは非常に高いです。

コンポーネント
Apache Kylin はオープンソースの分散型分析エンジンであり、Hadoop/Spark 上での SQLクエリインターフェースおよび多次元分析(OLAP)機能を提供し、超大規模データをサポートします。
リスク
  • 一般ユーザーから管理者へ:被害者が管理者権限で Kylin サービスを実行している場合、攻撃者は同等の権限を取得できます
  • システムの完全な制御:攻撃者はこの脆弱性を悪用して被害者のシステム上で任意のコードを実行し、ユーザー権限に応じてプログラムのインストール、データの閲覧・変更・削除、または完全な権限を持つ新しいアカウントの作成が可能です
  • ユーザー操作不要の攻撃:リモートネットワークリクエスト(T1190)を通じて、攻撃者は細工した API リクエストを送信するだけで脆弱性をトリガーでき、追加の操作は一切不要です
出典
対処方法
  • 直ちに Apache Kylin を 5.0.4 以上のバージョンにアップグレードしてこの脆弱性を修正してくださいグレードしてこの脆弱性を修正してください
  • バックエンド API に対して厳格な入力バリデーションおよびパラメータ化クエリの仕組みを実装してください
  • 異常な SQL 実行ログおよびデータベースアクセス動作を監視してください

パッケージ汚染6

パッケージ汚染npm2026-07-15

chain-sdk-js@1.0.3 が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
9c4f3a87ef9184d08c281dccf0a8272a
パッケージ汚染npm2026-07-15

assertion-utils-js@2.4.3 が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
d9f31b77bef62ba94bfb2ac161c74627
パッケージ汚染npm2026-07-15

ethereum-lib-utils@1.3.7 が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
b4b500d2a8c8341e344a7a8fb3a527f6
パッケージ汚染npm2026-07-15

postcss-selector-minify@2.0.0 が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
2c3f89fc0615ee4ad3d7385ff61d559c
パッケージ汚染npm2026-07-15

http-ws-listener@1.0.5 が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
bc830ecdabf64d37a4e318224d5468fb
パッケージ汚染pypi2026-07-15

tronwe@0.0.1 が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
4bb2f0c91b2f00460a65f7c8a95e0474