CVE-2026-55971CVSS 9.8 超危険2026-07-27
Apache Thrift の C++ バインディングにおけるヒープバッファオーバーフローによりリモートコード実行に至る
Apache Thrift の 0.24.0 より前のバージョンでは、C++ バインディングモジュールの境界検証が不十分なため、ヒープバッファオーバーフロー(CWE-122)というセキュリティ上の欠陥が存在します。特定のネットワーク要求の処理がヒープメモリの上書きを引き起こし、プロセスの安定性と安全性を脅かす可能性があります。Apache Thrift の C++ バインディングは特定のデータ処理場面でメモリ破壊の脆弱性を持ち、攻撃者は悪意あるネットワークパケットを組み立てて発火させ、リモートコード実行やサービス停止に至らせることができます。本脆弱性は 0.24.0 へ更新していないすべての利用者に影響し、サーバー側とクライアント側の双方の配備が対象です。攻撃者は対象サービスへ特製の要求を送るだけで悪用でき、利用者の操作を必要とせず遠隔から制御できます。
コンポーネント
Apache Thrift は拡張可能な多言語サービスを構築するための言語横断のサービスフレームワークで、複数のプログラミング言語のバインディングに対応しています。
リスク
- 一般利用者から管理者へ:被害者が Thrift サービスを管理者権限で実行している場合、攻撃者も同じ権限を得ます
- システムの完全な制御:攻撃者は被害者のシステム上で任意のコードを実行でき、利用者の権限に応じてプログラムの導入、データの閲覧・改変・削除、完全な権限を持つ新規アカウントの作成が可能になります
- 利用者の操作を要しない攻撃:ネットワーク経由の攻撃経路により、攻撃者は利用者の操作なしに遠隔から脆弱性を発火させられます
出典
対処方法- Apache Thrift を直ちに 0.24.0 以降へ更新してください
- 異常なメモリアクセスの挙動ログを監視してください
- 実行環境にサンドボックスによる隔離機構を有効化してください
CVE-2026-51303CVSS 9.8 超危険2026-07-28
SQLite の中核解析部品における解放後使用によりリモートコード実行に至る
SQLite 3.41 では、中核の解析部品におけるメモリ管理の欠陥により、解放後使用(CWE-416)の脆弱性が存在します。プログラムは sqlite3ExprListDelete によって ExprList オブジェクトを解放した後も、その解放済みオブジェクトへのダングリングポインタにアクセスします。遠隔の攻撃者は入念に組み立てた SQL クエリを与えることで、SQL 文の解析中にこの脆弱性を発火させられます。悪用に成功すると、アプリケーションのクラッシュ(サービス拒否)、機微なメモリ情報の漏洩、場合によっては対象ホスト上での任意コード実行に至る可能性があります。本脆弱性は修正を適用していない SQLite 3.41 を用いるすべてのアプリケーションに影響します。攻撃者は特製の SQL 要求を送るだけで発火させられ、利用者の操作を必要とせず遠隔から制御できます。
コンポーネント
SQLite は軽量で自己完結型、サーバー不要、設定不要のトランザクション対応 SQL データベースエンジンで、組込みシステムから各種アプリケーションまで広く利用されています。
リスク
- 一般利用者から管理者へ:影響を受けるアプリケーションが高い権限で動作している場合、攻撃者も同じ権限を得ます
- システムの完全な制御:攻撃者は被害者のシステム上で任意のコードを実行でき、利用者の権限に応じてプログラムの導入、データの閲覧・改変・削除、完全な権限を持つ新規アカウントの作成が可能になります
- 利用者の操作を要しない攻撃:悪意ある SQL クエリを組み立てることで、攻撃者は追加の操作を要さず遠隔から脆弱性を発火させられます
出典
対処方法- 入力される SQL クエリに対して厳格な構文および論理の検証を行ってください
- アプリケーションのサンドボックス化や権限の最小化方針を有効にし、影響範囲を限定してください
パッケージ汚染2026-07-28
@ が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
d3843c072aaa916e8ad82557c93d3d83
パッケージ汚染2026-07-28
@ が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
93a4478509bb3163fad0ea19e10cb2ce
パッケージ汚染2026-07-28
@ が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
a8f5f5c7f58ad91a5c352ef70be880bb
パッケージ汚染2026-07-28
@ が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
27c887e24f0206da1fcddd753979fee2
パッケージ汚染2026-07-28
@ が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
d4cf84143e12d3696934b91c61abe799
パッケージ汚染2026-07-28
@ が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
8fb6427d727eea68079c367c81527ef0
パッケージ汚染2026-07-28
@ が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
dedb09c183eefe4c1b65d1c155d4b241
パッケージ汚染2026-07-28
@ が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
ca626607343d77d6371f4fcc116db70e
パッケージ汚染npm2026-07-28
date-sanitize-helper@1.0.0 が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
bebd1ef5748168fb4a0c710ea3d6d7d1
パッケージ汚染npm2026-07-28
num-format-helper@1.0.0 が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
23b6844dfa6bb390d1c36f14f2f104b5