CVE-2026-75045CVSS 9.1 超危険2026-08-18
YouTrack で共有された下書きの署名により未認証でデータベースのバックアップが取得される
JetBrains YouTrack の 2025.3.156085、2026.1.13913、2026.2.18112 より前のバージョンでは、代替経路または代替チャネルを用いた認証の回避(CWE-288)というセキュリティ上の欠陥が存在します。未認証の攻撃者は共有された下書きの署名を通じてデータベースのバックアップを直接取得でき、機微データの漏洩に至ります。本脆弱性は上記の安全な版へ更新していないすべての利用者に影響します。攻撃者は認証なしにネットワーク経由で遠隔から発火でき、悪用の複雑さは低く、機密性と完全性の高いデータへのアクセス権を直接得られます。
コンポーネント
JetBrains YouTrack は課題追跡とプロジェクト管理の高機能なソフトウェアで、ソフトウェア開発チームのタスク管理、不具合追跡、協働に広く用いられています。
リスク
- 機微データの漏洩:攻撃者は完全なデータベースのバックアップを取得し、すべてのプロジェクトデータ、利用者情報、コードとの関連、内部のやり取りの記録を手に入れられます
- データへの全面的なアクセス:データベースのバックアップは中核の業務データを含むため、攻撃者はシステム内のすべての情報への読み取り権限を得ます
- 認証を要しない遠隔攻撃:攻撃者はログインも利用者の操作も必要とせず、ネットワーク要求だけで脆弱性を発火でき、悪用の敷居は極めて低いものです
出典
対処方法- YouTrack を直ちに 2025.3.156085、2026.1.13913、または 2026.2.18112 以降へ更新してください
- YouTrack の実体へのネットワークアクセスを限定し、信頼できる IP アドレスからの接続のみを許可してください
- 異常な大容量ファイルのダウンロードと未認可のデータベースアクセスのログを監視してください
CVE-2026-74901CVSS 9.8 超危険2026-08-17
openssl_encrypt の認証回避によりデータの完全性が損なわれる
openssl_encrypt の 1.4.0 より前のバージョンでは、pqc.py モジュールに認証回避(CWE-347)というセキュリティ上の欠陥が存在します。AES-GCM の復号が失敗した際、システムは誤って認証のない AES-CTR モードへ後退します。攻撃者は伝送の途中で暗号文を改変して完全性の検証を回避し、検知されないままビット反転攻撃を実行できます。本脆弱性は 1.4.0 へ更新していないすべての利用者に影響します。攻撃者はネットワーク伝送中の暗号文を捕捉して改変するだけで悪用でき、利用者の操作を必要とせず遠隔から制御できます。
コンポーネント
openssl_encrypt は暗号処理のためのソフトウェアライブラリで、AES-GCM と AES-CTR のモードを含む複数の暗号アルゴリズムに対応します。
リスク
- データ完全性の毀損:攻撃者は伝送中の暗号文を改竄でき、受信側は誤ったデータを復号しますが、完全性の検証では検知できません
- 認証の回避:認証のない AES-CTR モードへ後退するため、攻撃者は本来の認証機構を回避して悪意ある操作を実行できます
- 遠隔からの攻撃:攻撃者はローカルへのアクセス権を必要とせず、ネットワーク上でデータを捕捉し改変するだけで発火でき、影響範囲は広くなります
出典
対処方法- openssl_encrypt を直ちに 1.4.0 以降へ更新してください
- 伝送層で HMAC などの追加の完全性検証機構を有効にしてください
- ネットワーク通信における異常な暗号文の改変の挙動を監視し、疑わしい接続を速やかに遮断してください
パッケージ汚染npm2026-08-18
bcs-core@>= 0 が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
eaac5b4a93514e197782b300a136ae90
パッケージ汚染npm2026-08-18
leb128x@>= 0 が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
70608bb7fe522648626629ef63bd9531
パッケージ汚染npm2026-08-18
reseller-app@>= 0 が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
1bdde0a0452c7b593ffb3c4eabb9cb9f
パッケージ汚染npm2026-08-18
sui-gql-core@>= 0 が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
d88bb84fa805d8166f66d9189f24beb6
パッケージ汚染npm2026-08-18
sui-move-rpc@>= 0 が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
4990ad581ab620badc84e7be998b307e
パッケージ汚染npm2026-08-18
blastradar@>= 0 が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
df23136304d6c07837deaa9d9d026fcc
パッケージ汚染npm2026-08-18
sui-move-graphql@>= 0 が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
4fb838d9d1b24a73704fca1266b3a9c0
パッケージ汚染npm2026-08-18
ulebkit@>= 0 が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
864335a3abbc5adfeff382d58ffbd903