CVE-2026-72899CVSS 10.0 超危険2026-08-11
Metabase の未認証 SQL インジェクションによりリモートコード実行に至る
Metabase では、公開共有されたカードやダッシュボードのモジュールがフィールドフィルタ(ディメンション)の引数を適切に扱わないため、SQL インジェクション(CWE-89)というセキュリティ上の欠陥が存在します。未認証の攻撃者は悪意ある要求を組み立て、露出したフィールドフィルタの引数から任意の SQL 文を注入でき、データベースの完全性と機密性が脅かされます。Metabase は特定の共有の場面で重大な論理上の欠陥を持ち、攻撃者は公開リンクから発火させて、データの漏洩、改竄、リモートコード実行に至らせられます。本脆弱性は修正を適用していないすべての配備実体、とりわけ公開共有機能を有効にしディメンションの引数を露出している環境に影響します。攻撃者は認証なしに遠隔から攻撃を開始でき、利用者の操作を必要とせず、後段のデータベースを完全に制御できます。
コンポーネント
Metabase は簡便な画面からデータベースを照会しダッシュボードを作成できる、オープンソースのデータ分析・可視化基盤です。
リスク
- 一般利用者から管理者へ:攻撃者が本脆弱性でデータベース管理者の権限を得れば、後段のデータシステムを完全に制御できます
- システムの完全な制御:攻撃者は SQL インジェクションによって任意のデータベース命令を実行でき、データベースの権限に応じて機微データの閲覧・改変・削除やシステム命令の実行が可能になります
- 利用者の操作を要しない攻撃:公開共有のリンクを通じて、攻撃者は Metabase のサーバーへ直接悪意ある要求を送れ、対象の利用者による押下や操作を必要としません
出典
対処方法- 不要な公開共有のカードとダッシュボードをすべて見直し、無効にしてください
- 公開共有の内容におけるフィールドフィルタ(ディメンション)引数の露出を除去、または厳しく制限してください
CVE-2026-72590CVSS 9.8 超危険2026-08-10
crontab-ui の OS コマンド注入によりリモートコード実行に至る
alseambusher/crontab-ui の 0.4.2 以前のバージョンでは、/crontab のインターフェースが env_vars 引数に対する厳格な入力検証を欠いており、OS コマンド注入(CWE-93)というセキュリティ上の欠陥が存在します。攻撃者は URL 符号化された改行を含む入念な GET 要求を送ることで任意の cron ジョブの項目を注入し、対象システムで任意の命令を実行できます。本脆弱性は安全な版へ更新していないすべての利用者に影響します。攻撃者は認証なしに遠隔から発火でき、悪用の難度は低く、システムの完全な掌握に至り得ます。
コンポーネント
crontab-ui は cron の定時タスクを管理するオープンソースのウェブ画面ツールで、Linux 環境における定時タスクの設定と管理を簡便にすることを目的としています。
リスク
- 一般利用者から管理者へ:被害者が root あるいは高い権限の利用者でこのサービスを実行している場合、攻撃者も同じ権限を得ます
- システムの完全な制御:攻撃者は被害者のシステム上で任意のコードを実行でき、利用者の権限に応じてプログラムの導入、データの閲覧・改変・削除、完全な権限を持つ新規アカウントの作成が可能になります
- 利用者の操作を要しない攻撃:悪意ある要求を組み立てるだけで直接発火し、利用者の操作を必要とせず、自動化されたスクリプトによって大量に悪用され得ます
出典
対処方法- ファイアウォールまたは WAF の層で /crontab インターフェースへの異常な GET 要求、とりわけ特殊文字や符号化された改行を含む引数を遮断してください
- このサービスへのアクセス元を限定し、信頼できる IP アドレスのみが管理画面へ到達できるようにしてください
パッケージ汚染npm2026-08-11
@sqlite-labs/createsql@>= 0 が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
388bd21fe5b84558cd480ad2ae128ce9
パッケージ汚染npm2026-08-11
@sqlite-labs/nodesql@>= 0 が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
4f0aa1ea5c032a52a81ac97c349cfdc5
パッケージ汚染npm2026-08-11
@sqlite-prime/createsql@>= 0 が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
729dcf50d493542f36f3e878c22b1c1f
パッケージ汚染npm2026-08-11
@sqlite-prime/nodesql@>= 0 が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
a60a3f4c43905b47e24158c6fb407f06
パッケージ汚染npm2026-08-11
@sqlite-table/schema-generator@>= 0 が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
484a4a21a9c9c644764d0a6d2099a35c
パッケージ汚染npm2026-08-11
@sqlite-table/sql-creator@>= 0 が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
3f53290b185bc2d7b9e6f1e807d9832a
パッケージ汚染npm2026-08-11
kit-map-streak@>= 0 が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
bfa6006682048ac899b4a3d0563227a5
パッケージ汚染npm2026-08-11
svelte-kit-streak@>= 0 が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
36b308c13f71fef9acbb323b5ff0da38
パッケージ汚染npm2026-08-11
tailwind-elements-ui@>= 0 が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
a09860afd8f0c70281f5cd2bb1ca64c4