NEWSkillSec — AI Skill のセキュリティを「マルウェア検知」から「能力監査」へSkillSec詳しく見る →
← 情報センターへ戻る
SECURITY INTEL · DAILY
RSS

2026-09-21 デイリーセキュリティ情報

全 2 件最高深刻度 10.0(超危険)CSSA 1 · CVE 1 · 汚染 0

CSSA 独自早期警戒 1

CSSA 独自早期警戒 8.7 高

Twenty の偽造 SSO コールバックによる身元詐称で管理者アカウントが完全に乗っ取られる

攻撃者は SSO ログインコールバック機構の論理欠陥を利用できます。SECURITY 権限を持つ状態で悪意ある OIDC アイデンティティプロバイダを構成し、対象管理者のメールアドレスを含む要求を組み立てます。システムはメールアドレスの帰属のみを検証し、外部身元識別子または元の認証源に結び付けないため、正規のトークンを直接発行します。この行為は IMPERSONATE 権限検査、二次検証および監査ログ記録を迂回し、管理者を含む任意のワークスペースメンバーのアカウントを完全に乗っ取り、システムの完全性と機密性を著しく破壊します。

コンポーネント
Twenty は企業級のユーザー管理を対象とする顧客関係管理システムであり、そのアーキテクチャは複数ワークスペースの協働とシングルサインオン統合を支え、統一された本人認証フローにより組織内部の資源スケジューリング、権限設定および業務プロセス自動化を最適化することを目的としています。
種別
Authentication Bypass by Spoofing (CWE-290)
リポジトリ
対処方法
  • SSO ログインを事前に紐付けられた外部身元識別子へ厳格に結合し、一致するメールアドレスのみによる暗黙の関連付けを禁止し、身元を切り替える際に完全な認可検査と監査追跡を実行することを推奨します。

CVE 情報 1

CVE-2026-88856 CVSS 10.0 超危険 2026-09-21

OrdaSoft Joomla Gallery の遠隔コード実行脆弱性によりサーバが完全に制御される

OrdaSoft Joomla Gallery 拡張の 6.2.7 より前のバージョンでは、updateOSGallery() 関数が動的関数呼び出しに対するホワイトリスト検証および is_callable() 検査を欠いており、深刻なコードインジェクション(CWE-94)のセキュリティ欠陥が存在します。攻撃者は特定の JSON リクエストボディを含む HTTP 要求を組み立て、task=update_osgallery により当該関数を起動し、method フィールドの値を PHP 関数名として実行し、package フィールドの値を引数として渡せます。呼び出し可能な関数が制限されていないため、攻撃者は system、exec、shell_exec、passthru などの危険な関数を直接呼び出し、サーバ上で任意のシステムコマンドを実行できます。この脆弱性は、影響を受けるバージョンの拡張を実行するすべての Joomla サイトに影響します。攻撃者は認証済みの特権アカウントを備えれば攻撃を開始でき、悪用に成功すると遠隔コード実行に至り、サーバの制御権を完全に掌握します。