CVE-2026-62422CVSS 10.0 超危険2026-07-14
YouTrackデータベース直接アクセスによる認証バイパスおよび管理者権限取得
JetBrains YouTrack 2026.1.13757、2025.3.148033、2025.2.148048、2025.1.148120、2024.3.148430 および 2024.2.148429 より前のバージョンに、データベースへの直接アクセスを通じて認証をバイパスし、管理者権限を取得できる脆弱性が存在します。この脆弱性は重要な機能における認証メカニズムの欠如(CWE-306)に分類され、攻撃者は認証なしにネットワーク経由でデータベースに直接アクセスし、最高権限を取得することが可能です。攻撃ベクターはネットワーク(NETWORK)経由で複雑度が低く(LOW)、ユーザーインタラクション(UI:N)および特権(PR:N)も不要であるため、攻撃者は影響を受けるシステムを完全に制御し、機密性・完整性・可用性に深刻な損害をもたらす可能性があります。この脆弱性は上記のセキュリティ修正バージョンに更新されていないすべての YouTrack インスタンスに影響し、攻撃が成功した場合、アプリケーションサーバーおよび基盤となるデータが完全に乗っ取られる危険があります。
コンポーネント
JetBrains YouTrack は、ソフトウェア開発チームのタスク管理・バグ追跡・コラボレーションに広く利用されている、高機能な課題追跡およびプロジェクト管理ソフトウェアです。
リスク
- システムの完全制御:攻撃者は認証をバイパスしてデータベースに直接アクセスすることで管理者権限を取得し、YouTrack インスタンスを完全に制御できます。これにより、すべてのプロジェクトデータの閲覧、設定の変更、データの削除、またはバックドアの埋め込みが可能になります。
- データの漏洩および改ざん:この脆弱性により機密性(HIGH)および整合性(HIGH)が損なわれるため、攻撃者は機密プロジェクト情報やユーザー認証情報を窃取したり、重要なビジネスデータを改ざんしたりすることができます。
- ユーザーインタラクション不要の攻撃:攻撃者はユーザーに何らかの操作を誘導する必要がなく、ネットワーク経由で直接リクエストを送信するだけで脆弱性を悪用できるため、攻撃の敷居が大幅に低下しています。
出典
対処方法- JetBrains YouTrack を直ちに 2026.1.13757 以降のバージョンにアップグレードし、この脆弱性を修正してくださいレードし、この脆弱性を修正してください
- YouTrack データベースポートへの直接ネットワークアクセスを制限し、データベースが内部ネットワークまたは信頼されたアプリケーション層からのみアクセスされるようにしてください
- ネットワーク侵入検知システム(IDS)を導入し、データベースポートへの異常なアクセス試行を監視してください
CVE-2026-62390CVSS 9.8 超危険2026-07-14
Apache Kylin SQLインジェクション脆弱性によるリモートコード実行
Apache Kylin 5.0.4 より前のバージョンでは、テーブルカタログを更新するバックエンド API において、SQLコマンド内の特殊要素が適切に無害化されていないため、SQLインジェクション(CWE-89)のセキュリティ上の欠陥が存在します。攻撃者は悪意のあるリクエストを構築してSQL文を注入し、バックエンドデータベースの完全性と機密性を脅かすことができます。Apache Kylin は特定の API 呼び出しシナリオにおいてインジェクション脆弱性を抱えており、攻撃者はネットワーク経由でリモートからトリガーし、データの漏洩・改ざんまたはリモートコード実行を引き起こす可能性があります。この脆弱性は 4.0.0 から 5.0.3 までのすべての Apache Kylin バージョンに影響します。攻撃者はユーザーの操作や認証を必要とせずにリモートからこの脆弱性を悪用でき、リスクは非常に高いです。
コンポーネント
Apache Kylin はオープンソースの分散型分析エンジンであり、Hadoop/Spark 上での SQLクエリインターフェースおよび多次元分析(OLAP)機能を提供し、超大規模データをサポートします。
リスク
- 一般ユーザーから管理者へ:被害者が管理者権限で Kylin サービスを実行している場合、攻撃者は同等の権限を取得できます
- システムの完全な制御:攻撃者はこの脆弱性を悪用して被害者のシステム上で任意のコードを実行し、ユーザー権限に応じてプログラムのインストール、データの閲覧・変更・削除、または完全な権限を持つ新しいアカウントの作成が可能です
- ユーザー操作不要の攻撃:リモートネットワークリクエスト(T1190)を通じて、攻撃者は細工した API リクエストを送信するだけで脆弱性をトリガーでき、追加の操作は一切不要です
出典
対処方法- 直ちに Apache Kylin を 5.0.4 以上のバージョンにアップグレードしてこの脆弱性を修正してくださいグレードしてこの脆弱性を修正してください
- バックエンド API に対して厳格な入力バリデーションおよびパラメータ化クエリの仕組みを実装してください
- 異常な SQL 実行ログおよびデータベースアクセス動作を監視してください