CVE-2026-76243CVSS 9.8 超危険2026-08-19
Stigmem の未認証アクセスにより任意の読み書きと連合操作が行われる
Stigmem の 0.9.0a2 より前のバージョンでは、ループバック以外の配備で認証を無効にしている場合、未認証アクセス(CWE-285)というセキュリティ上の欠陥が存在します。ノードがローカルの開発環境の外へ露出していると、攻撃者は匿名の身元で読み取り、書き込み、連合の操作を実行できます。本脆弱性により未認証の攻撃者はネットワークが露出している場面でデータとサービスを直接操作でき、システムの完全性と機密性を著しく脅かします。0.9.0a2 へ更新していないすべての利用者、とりわけサービスをローカル以外のインターフェースへ束縛し強制的な認証を有効にしていない構成が影響を受けます。攻撃者は資格情報なしに遠隔から攻撃を仕掛け、機微データの取得やシステム状態の改竄を直接行えます。
コンポーネント
Stigmem はデータ処理やサービスノードの配備に用いられるオープンソースのソフトウェア部品で、ネットワーク連携と連合操作の機能に対応します。
リスク
- データの漏洩と改竄:攻撃者は匿名で読み取りと書き込みを実行でき、機微データを窃取し、あるいはデータの完全性を損ないます
- サービスの掌握:連合操作を通じて、攻撃者は対象ノードを悪意あるネットワークへ組み入れ、サービスの濫用や攻撃の踏み台とする可能性があります
- 認証を要しない遠隔攻撃:有効な認可の機構がないため、当該ネットワークポートへ到達できる攻撃者は誰でも、認証を回避する必要すらなく本脆弱性を悪用できます
出典
対処方法- Stigmem を直ちに 0.9.0a2 以降へ更新してください
- ローカル以外の配備環境では認証の機構を強制的に有効化してください
- ファイアウォールの規則を設定し、Stigmem のポートへのアクセスを信頼できる IP アドレスからの接続のみに限定してください
CVE-2026-73388CVSS 9.3 超危険2026-08-19
Nikstore Core の未認証 SQL インジェクションによりデータベースの情報が漏洩する
Nikstore Core の 1.5 以下のバージョンでは、中核の処理モジュールが入力引数に対する厳格な絞り込みとエスケープを欠いているため、未認証の SQL インジェクション(CWE-89)というセキュリティ上の欠陥が存在します。攻撃者は認証を一切要さずにネットワーク経由で特製の悪意ある要求を送り、後段のデータベースの照会文を直接操作できます。本脆弱性により攻撃者は認証機構を回避し、機微データの窃取、データベース内容の改竄、さらにはサーバーの掌握まで行えます。Nikstore Core 1.5 以前で動作するすべての利用者が影響を受け、利用者の操作を要さないため、攻撃者は自動化されたスクリプトによって大規模に遠隔から悪用できます。
コンポーネント
Nikstore Core はデータ処理や応用の後段サービスに用いられるオープンソースの中核部品で、複雑な業務ロジックとデータベース連携に対応します。
リスク
- データの完全な漏洩:攻撃者はデータベース内の機微情報、利用者の資格情報、個人を識別する情報、業務データを読み取れます
- データベース完全性の毀損:攻撃者は任意の SQL 命令を実行して悪意あるデータの改変・削除・挿入を行い、業務ロジックを混乱させられます
- 遠隔からの未認可アクセス:認証が不要なため、攻撃者はソーシャルエンジニアリングや利用者の操作を要さず、インターネットから直接攻撃を仕掛けられます
出典
対処方法- Nikstore Core を直ちに 1.5 より後の安全な版へ更新してください
- 応用の層でウェブアプリケーションファイアウォール(WAF)を配備し、一般的な SQL インジェクションの型を遮断してください
- データベースのアクセス権限を最小限に構成し、応用アカウントが行えるデータベース操作を限定してください