NEWSkillSec — AI Skill のセキュリティを「マルウェア検知」から「能力監査」へSkillSec詳しく見る →
← 情報センターへ戻る
SECURITY INTEL · DAILY
リンクをコピーしましたRSS

2026-08-14 ~ 08-16 デイリーセキュリティ情報

全 20 件最高深刻度 9.8(超危険)CSSA 1 · CVE 2 · 汚染 17

CSSA 独自早期警戒1

CSSA 独自早期警戒9.3 超危険

Firecrawl が Cookie の共有によりテナントをまたぐデータ漏洩と結果の歪みを招く

本脆弱性は、安全な要求調停器の初期化処理の欠陥に起因します。モジュールの読み込み段階で単一の大域 Cookie 容器を生成しプロセスの生存期間にわたって保持し、要求やタスクの単位での状態の分離を実装していません。攻撃者は特定の対象ドメインに向けた収集要求を組み立てて対象サーバーにセッション資格情報を返させられ、その資格情報は共有された保存領域へ強制的に書き込まれ、以後に別のテナントが同種のドメインへ出す要求に自動的に付与されます。この仕組みは多テナント環境における文脈の境界を壊し、悪意ある利用者が残留したセッション標識を用いて他のアカウントの保護された資源へ権限を越えてアクセスできるようにします。同時に古い資格情報が正常な収集の経路を妨げ、対象サイトの認証状態を錯乱させて返却データを著しく歪めます。

コンポーネント
Firecrawl は Node.js の実行環境に基づいて構築されたオープンソースのウェブデータ収集・処理エンジンです。モジュール設計により URL の解析、内容の抽出、データの整形といった自動化された流れを実現します。複数プロトコルの要求調停器と分散したタスク待ち行列を統合し、高並行のウェブ取得…
種別
Improper Removal of Sensitive Information Before Storage or Transfer (CWE-212)
リポジトリ
対処方法
  • 要求調停の状態管理の方策を再構築し、機微な資格情報の保存を単一の要求の生存期間内に限定することを推奨します。開発では無状態の設計原則に従い、サーバー側にセッションデータを滞留させないようにし、作用域の分離によってテナントの文脈を独立させて、要求をまたぐ情報の汚染を完全に断ってください。

CVE 情報2

CVE-2026-61969CVSS 9.3 超危険2026-08-13

Listdom の未認証 SQL インジェクションによりデータベースの内容が漏洩する

Listdom の 5.6.0 以前のバージョンでは、データ処理モジュールが入力引数に対する厳格な絞り込みとエスケープを欠いているため、未認証の SQL インジェクション(CWE-89)というセキュリティ上の欠陥が存在します。攻撃者は認証を一切必要とせず、ネットワーク経由で特製の悪意ある要求を送って後段のデータベースの照会文を直接操作できます。本脆弱性は安全な版へ更新していないすべての利用者に影響します。攻撃者は特定の HTTP 要求を組み立てるだけで発火でき、利用者の操作を必要とせず遠隔から実行でき、機微データの漏洩やデータベースの完全性の毀損を招く可能性があります。

コンポーネント
Listdom は一覧の管理とデータ表示のためのオープンソースの部品で、ウェブ応用における構造化データの表示と管理に広く用いられています。
リスク
  • データベースの完全な露出:攻撃者はデータベース内の任意のデータ、利用者の資格情報や個人情報を含めて読み取り、改変、削除できます
  • リモートコード実行の危険:特定のデータベース構成では、SQL インジェクションがさらに悪用されてシステム命令の実行に至り、サーバーが完全に制御される可能性があります
  • 認証を要しない攻撃:認証が不要なため、攻撃者は正当なアカウントの権限を得ることなくインターネットから直接攻撃を仕掛けられます
出典
対処方法
  • 応用の層ですべての利用者入力に厳格な引数化照会または事前コンパイルの処理を適用してください
  • ウェブアプリケーションファイアウォール(WAF)を配備し、一般的な SQL インジェクションの型を遮断してください
CVE-2026-61967CVSS 9.8 超危険2026-08-13

miniorange otp verification の未認証の権限昇格によりリモートコード実行に至る

miniorange otp verification の 5.5.1 以前のバージョンでは、身元認証モジュールの権限検証の処理に欠陥があり、未認証の権限昇格(CWE-640)というセキュリティ上の欠陥が存在します。攻撃者は認証を一切必要とせずこの脆弱性で権限を昇格でき、システムの完全性と安全性が脅かされます。本プラグインは特定の要求処理の場面で論理上の欠陥を持ち、攻撃者は悪意ある要求を組み立てて発火させ、未認可のアクセスやリモートコード実行に至らせられます。本脆弱性は 5.5.1 より後の版へ更新していないすべての利用者、WordPress などの配備環境を含めて影響します。攻撃者は対象サーバーへ特製のネットワーク要求を送るだけで悪用でき、利用者の操作を必要とせず遠隔から制御できます。

コンポーネント
miniorange otp verification はウェブサイトの安全性を高めるための身元認証プラグインで、ワンタイムパスワード(OTP)による検証の仕組みに対応します。
リスク
  • 一般利用者から管理者へ:被害者がサービスを管理者権限で実行している場合、攻撃者も同じ権限を得ます
  • システムの完全な制御:攻撃者は被害者のシステム上で任意のコードを実行でき、利用者の権限に応じてプログラムの導入、データの閲覧・改変・削除、完全な権限を持つ新規アカウントの作成が可能になります
  • 利用者の操作を要しない攻撃:ドライブバイ侵害(T1189)の手法により、利用者は悪意あるページを閲覧するだけで脆弱性が発火し、追加の操作を必要としません
出典
対処方法
  • 異常な権限昇格の挙動ログを監視してください
  • 実行環境にサンドボックスによる隔離機構を有効化してください
  • 信頼できない出所からの OTP 検証要求を遮断してください

パッケージ汚染17

パッケージ汚染npm2026-08-14

@kolbo/mcp@1.57.1 が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
f12a2e18a52cd885f3f07b468ba5f52c
パッケージ汚染npm2026-08-14

@khaznatech/core@99.0.0 が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
86fe71379ee3ea89c8598b4c7d90da33
パッケージ汚染npm2026-08-14

eslint-generate-release@99.9.1 が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
ad82b672bc81184df61c32a9e0d92b04
パッケージ汚染npm2026-08-14

resolve-audit@99.9.1 が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
53948c1af6cffc380af7c5b954238934
パッケージ汚染npm2026-08-14

@secauditb20y/sec-test-r3b@1.0.0 が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
ecd5ccb4cd3c3a0483bb58412708e619
パッケージ汚染npm2026-08-14

@dsp-next-gen-ui/needs-review@>= 0 が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
47994e7dde94f96266d45bd5b72b8895
パッケージ汚染npm2026-08-14

async-critical-section@>= 0 が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
f3285d333462e48c702a01a2d25ac247
パッケージ汚染npm2026-08-14

index-design-system@>= 0 が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
857bbfc011a3617af1b2231ea00e37a8
パッケージ汚染npm2026-08-14

resource-lease-pool@>= 0 が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
073d0a5589f2f1f1741157c95f8dd4bd
パッケージ汚染npm2026-08-14

source-analyzer@>= 0 が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
4119b75a35a7d72a07d75e6c545d96c5
パッケージ汚染npm2026-08-15

@devmikets/hyperliquid-sdk@1.9.6 が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
d9643c83a8933a511124cf955460abd3
パッケージ汚染npm2026-08-15

@divineubg/divine@1.0.5 が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
074beb65ac6d218b0f0da3cae220cefe
パッケージ汚染npm2026-08-15

@ghost_debugger/nanocache@0.1.1 が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
e4d3b732fb5e8b2dc240d6b7c2b98755
パッケージ汚染npm2026-08-15

@polymarkets/clob-client-v2@1.0.6 が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
4f142dad7986b4abf2c24c231673e5ec
パッケージ汚染npm2026-08-15

@velliajs/discord@1.0.5 が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
81bed922682e1f37bebfec35c525f4da
パッケージ汚染npm2026-08-16

@finaxis/common-js@0.3.4 が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
3bb485c2d3073bd058ce8a3dd4e48a0c
パッケージ汚染npm2026-08-16

depcruise-wrap-stream-in-html@99.9.1 が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
9c022db24466bead50c3ce00a5064e7d