CVE-2026-61969CVSS 9.3 超危険2026-08-13
Listdom の未認証 SQL インジェクションによりデータベースの内容が漏洩する
Listdom の 5.6.0 以前のバージョンでは、データ処理モジュールが入力引数に対する厳格な絞り込みとエスケープを欠いているため、未認証の SQL インジェクション(CWE-89)というセキュリティ上の欠陥が存在します。攻撃者は認証を一切必要とせず、ネットワーク経由で特製の悪意ある要求を送って後段のデータベースの照会文を直接操作できます。本脆弱性は安全な版へ更新していないすべての利用者に影響します。攻撃者は特定の HTTP 要求を組み立てるだけで発火でき、利用者の操作を必要とせず遠隔から実行でき、機微データの漏洩やデータベースの完全性の毀損を招く可能性があります。
コンポーネント
Listdom は一覧の管理とデータ表示のためのオープンソースの部品で、ウェブ応用における構造化データの表示と管理に広く用いられています。
リスク
- データベースの完全な露出:攻撃者はデータベース内の任意のデータ、利用者の資格情報や個人情報を含めて読み取り、改変、削除できます
- リモートコード実行の危険:特定のデータベース構成では、SQL インジェクションがさらに悪用されてシステム命令の実行に至り、サーバーが完全に制御される可能性があります
- 認証を要しない攻撃:認証が不要なため、攻撃者は正当なアカウントの権限を得ることなくインターネットから直接攻撃を仕掛けられます
出典
対処方法- 応用の層ですべての利用者入力に厳格な引数化照会または事前コンパイルの処理を適用してください
- ウェブアプリケーションファイアウォール(WAF)を配備し、一般的な SQL インジェクションの型を遮断してください
CVE-2026-61967CVSS 9.8 超危険2026-08-13
miniorange otp verification の未認証の権限昇格によりリモートコード実行に至る
miniorange otp verification の 5.5.1 以前のバージョンでは、身元認証モジュールの権限検証の処理に欠陥があり、未認証の権限昇格(CWE-640)というセキュリティ上の欠陥が存在します。攻撃者は認証を一切必要とせずこの脆弱性で権限を昇格でき、システムの完全性と安全性が脅かされます。本プラグインは特定の要求処理の場面で論理上の欠陥を持ち、攻撃者は悪意ある要求を組み立てて発火させ、未認可のアクセスやリモートコード実行に至らせられます。本脆弱性は 5.5.1 より後の版へ更新していないすべての利用者、WordPress などの配備環境を含めて影響します。攻撃者は対象サーバーへ特製のネットワーク要求を送るだけで悪用でき、利用者の操作を必要とせず遠隔から制御できます。
コンポーネント
miniorange otp verification はウェブサイトの安全性を高めるための身元認証プラグインで、ワンタイムパスワード(OTP)による検証の仕組みに対応します。
リスク
- 一般利用者から管理者へ:被害者がサービスを管理者権限で実行している場合、攻撃者も同じ権限を得ます
- システムの完全な制御:攻撃者は被害者のシステム上で任意のコードを実行でき、利用者の権限に応じてプログラムの導入、データの閲覧・改変・削除、完全な権限を持つ新規アカウントの作成が可能になります
- 利用者の操作を要しない攻撃:ドライブバイ侵害(T1189)の手法により、利用者は悪意あるページを閲覧するだけで脆弱性が発火し、追加の操作を必要としません
出典
対処方法- 異常な権限昇格の挙動ログを監視してください
- 実行環境にサンドボックスによる隔離機構を有効化してください
- 信頼できない出所からの OTP 検証要求を遮断してください
パッケージ汚染npm2026-08-14
@kolbo/mcp@1.57.1 が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
f12a2e18a52cd885f3f07b468ba5f52c
パッケージ汚染npm2026-08-14
@khaznatech/core@99.0.0 が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
86fe71379ee3ea89c8598b4c7d90da33
パッケージ汚染npm2026-08-14
eslint-generate-release@99.9.1 が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
ad82b672bc81184df61c32a9e0d92b04
パッケージ汚染npm2026-08-14
resolve-audit@99.9.1 が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
53948c1af6cffc380af7c5b954238934
パッケージ汚染npm2026-08-14
@secauditb20y/sec-test-r3b@1.0.0 が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
ecd5ccb4cd3c3a0483bb58412708e619
パッケージ汚染npm2026-08-14
@dsp-next-gen-ui/needs-review@>= 0 が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
47994e7dde94f96266d45bd5b72b8895
パッケージ汚染npm2026-08-14
async-critical-section@>= 0 が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
f3285d333462e48c702a01a2d25ac247
パッケージ汚染npm2026-08-14
index-design-system@>= 0 が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
857bbfc011a3617af1b2231ea00e37a8
パッケージ汚染npm2026-08-14
resource-lease-pool@>= 0 が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
073d0a5589f2f1f1741157c95f8dd4bd
パッケージ汚染npm2026-08-14
source-analyzer@>= 0 が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
4119b75a35a7d72a07d75e6c545d96c5
パッケージ汚染npm2026-08-15
@devmikets/hyperliquid-sdk@1.9.6 が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
d9643c83a8933a511124cf955460abd3
パッケージ汚染npm2026-08-15
@divineubg/divine@1.0.5 が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
074beb65ac6d218b0f0da3cae220cefe
パッケージ汚染npm2026-08-15
@ghost_debugger/nanocache@0.1.1 が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
e4d3b732fb5e8b2dc240d6b7c2b98755
パッケージ汚染npm2026-08-15
@polymarkets/clob-client-v2@1.0.6 が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
4f142dad7986b4abf2c24c231673e5ec
パッケージ汚染npm2026-08-15
@velliajs/discord@1.0.5 が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
81bed922682e1f37bebfec35c525f4da
パッケージ汚染npm2026-08-16
@finaxis/common-js@0.3.4 が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
3bb485c2d3073bd058ce8a3dd4e48a0c
パッケージ汚染npm2026-08-16
depcruise-wrap-stream-in-html@99.9.1 が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
9c022db24466bead50c3ce00a5064e7d