NEWSkillSec — AI Skill のセキュリティを「マルウェア検知」から「能力監査」へSkillSec詳しく見る →
← 情報センターへ戻る
SECURITY INTEL · DAILY
リンクをコピーしましたRSS

2026-08-18 デイリーセキュリティ情報

全 12 件最高深刻度 9.8(超危険)CSSA 2 · CVE 2 · 汚染 8

CSSA 独自早期警戒2

CSSA 独自早期警戒9.6 超危険

cal.diy が認可の欠陥によりチームの予約を権限外で処理され、データが損なわれる

この欠陥は、予約のアクセス制御モジュールに固定で書き込まれた権限検証のスタブが、チーム予約の場面を処理する際に常に許可の状態を返し、上位の経路処理器が未認可の要求を遮断できないことに起因します。攻撃者は通常の利用者の資格情報を得るだけで、ネットワークインターフェースから悪意ある確認の指示を組み立て、対象の予約識別引数を改竄して権限を越えた処理を発火させられます。この経路は動的な身元束縛の機構を直接回避するため、攻撃側は処理待ちの任意のチーム日程を不正に承認あるいは拒否でき、そこから組織構成員の私的な予約記録へ横方向に侵入できます。影響を受けたシステムはテナントをまたぐ権限外の読み書きと、業務の流れの秩序の乱れという脅威に直面します。

コンポーネント
cal.diy は企業水準の日程管理と予約調停を対象とするオープンソースの応用基盤です。中核アーキテクチャは tRPC の通信プロトコルとサービス層の抽象設計に基づき、イベント種別の定義、チーム階層の区分、予約のライフサイクル管理といった主要モジュールを備えます。モジュール化された経路の振り分けと集…
種別
Missing Authorization (CWE-862)
リポジトリ
対処方法
  • 試験用の権限検証スタブのコードをすべて除去し、関係データベースに基づく本来の認可実装へ置き換えて、利用者の身元束縛とロール権限の対応検証を厳格に実行することを推奨します。機微な業務の節目には最小特権の原則を適用し、データ操作のたびに文脈上の権限を再確認してください。あわせて自動化された認可の試験項目と全経路の監査ログを導入し、この種の論理欠陥を防ぐための防御的な実装規範を確立してください。
CSSA 独自早期警戒9.0 超危険

Claude Code のコマンド包装と変数展開の欠陥により悪意ある操作が実行され、ホストのシステムドライブが消去される

攻撃者は特殊な構文を含むファイル経路の引数を組み立てることで、ローカルの解釈器に二重引用符の文脈下で未定義変数の展開を計算させ、本来の対象経路を根ディレクトリの標識へ静的に縮退させられます。この機構は同時に、字句としての組み込み命令の呼び出しのみを対象とする静的な経路防護の方策も回避します。攻撃の連鎖は下層のシステムシェルを入れ子にして、制限された操作を等価な削除命令へ転送し、誤り出力の転送と静音実行の標識によって実行時の反応を覆い隠します。この種の高危険な命令があらかじめ定められた前景対話の待機時間を超えると、システムはそれを背景のスレッドへ自動的に引き渡して実行を継続させ、二次確認による遮断の機構も働きません。最終的にホストのオペレーティングシステムの中核区画と関連する設定ファイルが不可逆的に消去され、サービスの恒久的な停止と業務継続性の破壊を招きます。

コンポーネント
Claude Code は開発者のワークフローに組み込まれる知的なコーディング補助ツールで、ローカルのクライアントとクラウド上の大規模言語モデルが協働する対話の形を採ります。自然言語の指示を解析して対応する端末スクリプトを生成し、コードのデバッグ、環境設定、システム保守といった開発運用のタスクを自動…
種別
OS Command Injection (CWE-78)
リポジトリ
対処方法
  • 厳格な経路の許可リスト検証を実施し、安全規則が等価なシェル包装のコマンドをすべて覆うようにすることを推奨します。命令の経路制御層で構文解析を配備して通常でない経路を遮断し、高危険な操作には人による確認を必須とし、ログ取得の方策を標準化し、最小権限の原則に従ってシステム呼び出しの範囲を限定してください。

CVE 情報2

CVE-2026-75045CVSS 9.1 超危険2026-08-18

YouTrack で共有された下書きの署名により未認証でデータベースのバックアップが取得される

JetBrains YouTrack の 2025.3.156085、2026.1.13913、2026.2.18112 より前のバージョンでは、代替経路または代替チャネルを用いた認証の回避(CWE-288)というセキュリティ上の欠陥が存在します。未認証の攻撃者は共有された下書きの署名を通じてデータベースのバックアップを直接取得でき、機微データの漏洩に至ります。本脆弱性は上記の安全な版へ更新していないすべての利用者に影響します。攻撃者は認証なしにネットワーク経由で遠隔から発火でき、悪用の複雑さは低く、機密性と完全性の高いデータへのアクセス権を直接得られます。

コンポーネント
JetBrains YouTrack は課題追跡とプロジェクト管理の高機能なソフトウェアで、ソフトウェア開発チームのタスク管理、不具合追跡、協働に広く用いられています。
リスク
  • 機微データの漏洩:攻撃者は完全なデータベースのバックアップを取得し、すべてのプロジェクトデータ、利用者情報、コードとの関連、内部のやり取りの記録を手に入れられます
  • データへの全面的なアクセス:データベースのバックアップは中核の業務データを含むため、攻撃者はシステム内のすべての情報への読み取り権限を得ます
  • 認証を要しない遠隔攻撃:攻撃者はログインも利用者の操作も必要とせず、ネットワーク要求だけで脆弱性を発火でき、悪用の敷居は極めて低いものです
出典
対処方法
  • YouTrack を直ちに 2025.3.156085、2026.1.13913、または 2026.2.18112 以降へ更新してください
  • YouTrack の実体へのネットワークアクセスを限定し、信頼できる IP アドレスからの接続のみを許可してください
  • 異常な大容量ファイルのダウンロードと未認可のデータベースアクセスのログを監視してください
CVE-2026-74901CVSS 9.8 超危険2026-08-17

openssl_encrypt の認証回避によりデータの完全性が損なわれる

openssl_encrypt の 1.4.0 より前のバージョンでは、pqc.py モジュールに認証回避(CWE-347)というセキュリティ上の欠陥が存在します。AES-GCM の復号が失敗した際、システムは誤って認証のない AES-CTR モードへ後退します。攻撃者は伝送の途中で暗号文を改変して完全性の検証を回避し、検知されないままビット反転攻撃を実行できます。本脆弱性は 1.4.0 へ更新していないすべての利用者に影響します。攻撃者はネットワーク伝送中の暗号文を捕捉して改変するだけで悪用でき、利用者の操作を必要とせず遠隔から制御できます。

コンポーネント
openssl_encrypt は暗号処理のためのソフトウェアライブラリで、AES-GCM と AES-CTR のモードを含む複数の暗号アルゴリズムに対応します。
リスク
  • データ完全性の毀損:攻撃者は伝送中の暗号文を改竄でき、受信側は誤ったデータを復号しますが、完全性の検証では検知できません
  • 認証の回避:認証のない AES-CTR モードへ後退するため、攻撃者は本来の認証機構を回避して悪意ある操作を実行できます
  • 遠隔からの攻撃:攻撃者はローカルへのアクセス権を必要とせず、ネットワーク上でデータを捕捉し改変するだけで発火でき、影響範囲は広くなります
出典
対処方法
  • openssl_encrypt を直ちに 1.4.0 以降へ更新してください
  • 伝送層で HMAC などの追加の完全性検証機構を有効にしてください
  • ネットワーク通信における異常な暗号文の改変の挙動を監視し、疑わしい接続を速やかに遮断してください

パッケージ汚染8

パッケージ汚染npm2026-08-18

bcs-core@>= 0 が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
eaac5b4a93514e197782b300a136ae90
パッケージ汚染npm2026-08-18

leb128x@>= 0 が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
70608bb7fe522648626629ef63bd9531
パッケージ汚染npm2026-08-18

reseller-app@>= 0 が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
1bdde0a0452c7b593ffb3c4eabb9cb9f
パッケージ汚染npm2026-08-18

sui-gql-core@>= 0 が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
d88bb84fa805d8166f66d9189f24beb6
パッケージ汚染npm2026-08-18

sui-move-rpc@>= 0 が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
4990ad581ab620badc84e7be998b307e
パッケージ汚染npm2026-08-18

blastradar@>= 0 が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
df23136304d6c07837deaa9d9d026fcc
パッケージ汚染npm2026-08-18

sui-move-graphql@>= 0 が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
4fb838d9d1b24a73704fca1266b3a9c0
パッケージ汚染npm2026-08-18

ulebkit@>= 0 が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
864335a3abbc5adfeff382d58ffbd903