脆弱性情報(JVN)

脆弱性情報(JVN)検索・一覧

JVN(IPA/JPCERT/CC 提供)の脆弱性情報 292,331 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。

292,331件収録 脆弱性情報約29.2万
34,666件緊急(Critical)
117,171件重要(High)

種別 SQLインジェクション 直近1年 の検索結果:321360 件目を表示(ページ 9

深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。

HighCVSS 8.8JVNDB-2026-0088102026-03-27
製品:WWBN / AVideo種別:SQLインジェクション(CWE-89)

WWBN AVideoはオープンソースのビデオプラットフォームです。バージョン26.0まで(含む)において、`remindMe.json.php`エンドポイントは`$_REQUEST['live_schedule_id']`を複数の関数に渡しますが、サニタイズされずに`Scheduler_commands::getAllActiveOrToRepeat()`に到達し、そこで直接SQLの`LIKE`句に連結されます。中間の関数(`new Live_schedule()`、`getUsers_idOrCompany()`)は内部で`intval()`を適用していますが、それは`ObjectYPT::getFromDb()`内のローカルコピーに対してのみ行われており、元の汚染された変数は変更されていません。認証された任意のユーザーは時間ベースのブラインドSQLインジェクションを実行して任意のデータベース内容を抽出できます。コミット75d45780728294ededa1e3f842f95295d3e7d144に修正が含まれています。

MediumCVSS 6.5JVNDB-2026-0088012026-03-27
製品:WWBN / AVideo種別:SQLインジェクション(CWE-89)

WWBN AVideoはオープンソースのビデオプラットフォームです。バージョン26.0まで(26.0を含む)において、`objects/subscribe.php`の`Subscribe::save()`メソッドは、`$this-users_id`プロパティをサニタイズやパラメータ化バインディングなしに直接INSERT SQLクエリに連結しています。このプロパティは`subscribe.json.php`および`subscribeNotify.json.php`の両方で`$_POST['user_id']`から取得されます。認証された攻撃者は任意のSQLを注入でき、パスワードハッシュ、APIキー、暗号化ソルトを含む任意のデータベーステーブルから機密データを抽出することが可能です。パッチはコミット36dfae22059fbd66fd34bbc5568a838fc0efd66cに含まれています。

HighCVSS 7.5JVNDB-2026-0087792026-03-27
製品:synetics / i-doit種別:SQLインジェクション(CWE-89)

i-doit CMDB 1.12には、認証されていない攻撃者がobjGroupIDパラメータを介して悪意のあるコードを注入し、任意のSQLクエリを実行できるSQLインジェクションの脆弱性があります。攻撃者はobjGroupIDパラメータに細工されたSQLペイロードを含むGETリクエストを送信することで、ユーザー名、データベース名、バージョン情報などの機密なデータベース情報を抽出できます。

MediumCVSS 6.5JVNDB-2026-0087492026-03-27
製品:SuiteCRM / SuiteCRM種別:SQLインジェクション(CWE-89)

SuiteCRMはオープンソースのエンタープライズ対応顧客関係管理(CRM)ソフトウェアアプリケーションです。バージョン7.15.1および8.9.3より前のバージョンでは、レポート(AOR_Reportsモジュール)を作成または編集する際に、POSTデータの`field_function`パラメータが一切の検証なしに直接`aor_fields`テーブルに保存されます。その後、レポートが実行または表示される際に、この値がサニタイズされることなくSQLのSELECTクエリに直接連結されるため、セカンドオーダーのSQLインジェクションが可能になります。レポートアクセス権を持つ認証済みユーザーは任意のデータベース内容(パスワードハッシュ、APIトークン、設定値など)を抽出できます。MySQLのFILE権限がある場合、SELECT INTO OUTFILEを介したリモートコード実行(RCE)に繋がる可能性があります。この問題はバージョン7.15.1および8.9.3で修正されています。

MediumCVSS 6.5JVNDB-2026-0087302026-03-27
製品:esiclivre / e-SIC Livre種別:SQLインジェクション(CWE-89)

esiclivre/esiclivre v0.2.2およびそれ以前のバージョンにおけるSolicitante::resetaSenha()のSQLインジェクションにより、認証されていないリモートの攻撃者が/reset/index.phpのcpfcnpjパラメータを介して機密情報に不正にアクセスする可能性があります。

HighCVSS 8.1JVNDB-2026-0000472026-03-27
製品:baserCMSユーザー会 / baserCMS種別:SQLインジェクション(CWE-89)

baserCMSユーザー会が提供するbaserCMSには、次の複数の脆弱性が存在します。 ・クロスサイトスクリプティング(CWE-79)- CVE-2026-30879 ・OSコマンドインジェクション(CWE-78)- CVE-2026-30880 ・SQLインジェクション(CWE-89)- CVE-2026-27697 ・クロスサイトスクリプティング(CWE-79)- CVE-2026-32734 CVE-2026-30879 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方がIPAに報告し、JPCERT/CCが開発者との調整を行いました。 報告者:三井物産セキュアディレクション株式会社 田中 凱 氏 この脆弱性情報は、下記の方がJPCERT/CCに報告し、JPCERT/CCが開発者との調整を行いました。 報告者:VCSLab - Viettel Cyber Security quanlna2 (Le Nguyen Anh Quan) 氏、namdi (Do Ich Nam) 氏、minhnn42 (Nguyen Ngoc Minh) 氏 CVE-2026-30880 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方がIPAに報告し、JPCERT/CCが開発者との調整を行いました。 報告者:任興典 氏 CVE-2026-27697 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方がIPAに報告し、JPCERT/CCが開発者との調整を行いました。 報告者:フューチャーセキュアウェイブ株式会社 松本 守礼 氏 CVE-2026-32734 この脆弱性情報は、下記の方がJPCERT/CCに報告し、JPCERT/CCが開発者との調整を行いました。 報告者:VCSLab - Viettel Cyber Security quanlna2 (Le Nguyen Anh Quan) 氏、namdi (Do Ich Nam) 氏、minhnn42 (Nguyen Ngoc Minh) 氏

CriticalCVSS 9.1JVNDB-2026-0086142026-03-25
製品:Xooscripts / XooGallery種別:SQLインジェクション(CWE-89)

XooGalleryの最新バージョンには、認証されていない攻撃者がcat_idパラメータを介してSQLコードを注入し、データベースクエリを操作できるSQLインジェクションの脆弱性があります。攻撃者はcat.phpに悪意のあるcat_id値を含むGETリクエストを送信して認証を回避し、機密データを抽出したり、データベースの内容を変更したりすることが可能です。

CriticalCVSS 9.1JVNDB-2026-0086132026-03-25
製品:Xooscripts / XooGallery種別:SQLインジェクション(CWE-89)

XooGalleryの最新バージョンにはSQLインジェクションの脆弱性が存在します。この脆弱性により、認証されていない攻撃者が「p」パラメータを通じてSQLコードを注入し、データベースクエリを操作可能です。攻撃者は悪意のある「p」値を使ってresults.phpにGETリクエストを送り、認証を回避したり、機密データを抽出したり、データベースの内容を変更したりできます。

HighCVSS 8.2JVNDB-2026-0086122026-03-25
製品:NetArt Media / PHP Mall種別:SQLインジェクション(CWE-89)

Netartmedia PHP Mall 4.1には複数のSQLインジェクション脆弱性が存在し、認証されていない攻撃者がさまざまなパラメータを通じてSQLコードを注入し、データベースクエリを操作できます。攻撃者はSQLペイロードを含む悪意のあるリクエストを作成し、ユーザー認証情報やシステムデータを含む機密データベース情報を抽出できます。

HighCVSS 8.2JVNDB-2026-0086112026-03-25
製品:NetArt Media / PHP Mall種別:SQLインジェクション(CWE-89)

Netartmedia PHP Mall 4.1には、認証されていない攻撃者が検証されていないパラメータを通じてデータベースクエリを操作できる複数のSQLインジェクション脆弱性が含まれています。攻撃者は、index.phpの'id'パラメータまたはloginaction.phpの'Email'パラメータを介して時間ベースのブラインドSQLペイロードを注入し、機密データベース情報を抽出することが可能です。

HighCVSS 8.2JVNDB-2026-0086082026-03-25
製品:codnloc / phpTransformer種別:SQLインジェクション(CWE-89)

phpTransformer 2016.9にはSQLインジェクションの脆弱性があり、リモートの攻撃者がidnewsパラメータを通じて悪意のあるコードを注入し、任意のSQLクエリを実行できます。攻撃者は、idnewsパラメータにSQLペイロードを含む細工されたGETリクエストをGeneratePDF.phpに送信することで、機密データベース情報を抽出したりクエリを操作したりできます。

HighCVSS 8.8JVNDB-2026-0085902026-03-25
製品:SuiteCRM / SuiteCRM種別:SQLインジェクション(CWE-89)

SuiteCRMはオープンソースでエンタープライズ対応の顧客関係管理(CRM)ソフトウェアアプリケーションです。バージョン7.15.1および8.9.3より前のバージョンでは、ディレクトリサポートが有効な場合にSuiteCRMの認証メカニズムにSQLインジェクションの脆弱性が存在します。アプリケーションは、ローカルデータベースクエリで使用する前に、ユーザーが提供したユーザー名を適切にサニタイズしていません。有効で低権限のディレクトリ資格情報を持つ攻撃者は、これを悪用して任意のSQLコマンドを実行でき、完全な権限昇格(例:CRM管理者としてログインすること)につながります。バージョン7.15.1および8.9.3でこの問題は修正されました。

HighCVSS 8.8JVNDB-2026-0085712026-03-25
製品:GLPI-PROJECT.ORG / glpi inventory種別:SQLインジェクション(CWE-89)

GLPIインベントリプラグインは、GLPIエージェントのネットワーク探索、インベントリ、ソフトウェア展開、およびデータ収集を処理します。バージョン1.6.6より前のバージョンでは、適切な権限を持つユーザーがサニタイズされていない入力を通じてレポートからSQLインジェクションを引き起こす可能性がありました。この脆弱性はバージョン1.6.6で修正されました。

CriticalCVSS 9.8JVNDB-2026-0084982026-03-25
製品:B3log / SiYuan種別:SQLインジェクション(CWE-89)

SiYuanは個人用知識管理システムです。バージョン3.6.0およびそれ以前には/api/search/fullTextSearchBlockエンドポイントに認可バイパスの脆弱性が存在します。methodパラメータが2に設定されている場合、このエンドポイントはユーザーから提供された入力を認可や読み取り専用チェックを行わずに直接SQLiteデータベースに対する生のSQL文として渡します。これにより、Readerロールのユーザーを含む認証済みユーザーは、アプリケーションのデータベースに対して任意のSQL文(SELECT、DELETE、UPDATE、DROP TABLEなど)を実行できます。これはアプリケーションのセキュリティモデルと矛盾しており、専用のSQLエンドポイント(/api/query/sql)はCheckAdminRoleおよびCheckReadonlyのミドルウェアを正しく要求しますが、検索エンドポイントはこれらの制御を完全にバイパスしています。この問題はバージョン3.6.1で修正されました。

HighCVSS 8.0JVNDB-2026-0084962026-03-25
製品:Admidio / Admidio種別:SQLインジェクション(CWE-89)

Admidioはオープンソースのユーザー管理ソリューションです。バージョン5.0.6以下には、MyList設定機能を介した任意のSQLインジェクションの脆弱性が存在します。MyList設定機能は認証済みユーザーがカスタムのリスト列レイアウトを定義できるものであり、ユーザーが入力した列名、ソート方向、フィルタ条件をprepared statementを使ってadm_list_columnsテーブルに保存します。しかし、これらの保存された値は後で読み戻され、サニタイズやパラメータ化なしに動的に構築されたSQLクエリに直接埋め込まれるため、古典的なセカンドオーダーSQLインジェクション脆弱性(安全な書き込み、危険な読み込み)が発生します。攻撃者はこれを悪用して任意のSQLを注入し、データベース内の任意のデータの読み取り、変更、削除を行い、完全なデータベース侵害を達成する可能性があります。この問題はバージョン5.0.7で修正されています。

HighCVSS 8.8JVNDB-2026-0084782026-03-25
製品:FIT2CLOUD / SQLBot種別:SQLインジェクション(CWE-89)

SQLBotは、大規模言語モデルとRAGに基づくインテリジェントなデータクエリシステムです。バージョン1.7.0未満には、/api/v1/datasource/uploadExcelエンドポイントに重大なSQLインジェクション脆弱性が存在し、リモートコード実行(RCE)を可能にします。これにより、認証されたユーザー(権限が最も低いユーザーであっても)がバックエンドサーバーを完全に乗っ取ることができます。原因は二つあります。Excelのシート名がサニタイズされずにPostgreSQLのテーブル名に直接連結されていること(datasource.py#L351)と、そのテーブル名がf文字列を使用してCOPY SQL文に組み込まれており、パラメータ化クエリが使われていないこと(datasource.py#L385-L388)です。攻撃者は、31文字のシート名制限を二段階の技術で回避できます。まず、データ行にシェルコマンドを含む通常のファイルをアップロードし、その後XMLを改ざんしたファイルをアップロードしてシート名にTO PROGRAM 'sh'句をSQLに注入します。確認された影響には、postgresユーザー(uid=999)としての任意のコマンド実行、機密ファイルの流出(例:/etc/passwd、/etc/shadow)、およびPostgreSQLデータベースの完全乗っ取りが含まれます。この問題はバージョン1.7.0で修正されています。

HighCVSS 7.5JVNDB-2026-0084772026-03-25
製品:Frappe / ERPNext種別:SQLインジェクション(CWE-89)

ERPは無料でオープンソースのエンタープライズリソースプランニングツールです。バージョン16.8.0および15.100.0より前のバージョンでは、一部のエンドポイントにおけるパラメータの検証が不十分であったため、時間差およびブールベースのブラインドSQLインジェクションに対して脆弱であり、攻撃者がデータベース情報を推測できる可能性がありました。この問題はバージョン15.100.0および16.8.0で修正されています。

HighCVSS 8.1JVNDB-2026-0084542026-03-25
製品:HackerBay, Inc. / OneUptime種別:SQLインジェクション(CWE-89)

OneUptimeはオンラインサービスの監視および管理のためのソリューションです。バージョン10.0.34以前では、既存の修正により_aggregateByメソッドにはカラム名検証が追加されましたが、StatementGeneratorの他の3つのクエリ構築メソッドには同様の検証がなく、APIから受け取ったキーを検証せずにそのままClickHouseの識別子として使用していました。ClickHouseの識別子はエスケープされずにクエリに組み込まれるため、分析や集約エンドポイントにアクセス可能な攻撃者は、細工したsort、select、groupByキーを使って任意のSQLを注入することが可能でした。この脆弱性はバージョン10.0.34で修正されました。

CriticalCVSS 9.8JVNDB-2026-0084322026-03-25
製品:WWBN / AVideo種別:SQLインジェクション(CWE-89)

WWBN AVideoはオープンソースのビデオプラットフォームです。バージョン26.0以前では、`objects/category.php`の`getAllCategories()`メソッドに認証なしでSQLインジェクションの脆弱性が存在していました。`doNotShowCats`リクエストパラメータにはシングルクォート文字を除去する(`str_replace("'", '', ...)`)だけのサニタイズが施されていましたが、この方法はSQL文字列の境界をずらすバックスラッシュによるエスケープ技術で簡単に回避されます。このパラメータはアプリケーションのグローバル入力フィルタ(`objects/security.php`)のいずれにも含まれていませんでした。バージョン26.0でこの問題に対する修正が行われています。

CriticalCVSS 9.8JVNDB-2026-0084262026-03-25
製品:adones evangelista / Online Frozen Foods Ordering System種別:SQLインジェクション(CWE-89)

itsourcecodeオンライン冷凍食品注文システム1.0に脆弱性が確認されました。この脆弱性は、ファイル/admin/admin_edit_menu_action.phpの特定の機能に影響を及ぼします。引数product_nameの操作によりSQLインジェクションが発生します。この攻撃はリモートから実行される可能性があります。エクスプロイトは公開されており、悪用される恐れがあります。

CriticalCVSS 9.8JVNDB-2026-0084252026-03-25
製品:adones evangelista / Online Frozen Foods Ordering System種別:SQLインジェクション(CWE-89)

itsourcecodeオンライン冷凍食品注文システム1.0にセキュリティ上の欠陥が発見されました。影響を受けるのは/admin/admin_edit_menu.phpファイルの一部の不明な機能です。引数product_nameの操作によりSQLインジェクションが発生します。この攻撃はリモートから実行可能です。悪用コードが公開されており、攻撃に使用される可能性があります。

CriticalCVSS 9.8JVNDB-2026-0084242026-03-25
製品:adones evangelista / Online Frozen Foods Ordering System種別:SQLインジェクション(CWE-89)

itsourcecode Online Frozen Foods Ordering System 1.0 に脆弱性が特定されました。影響を受けるのは /admin/admin_edit_employee.php ファイルの不明な部分です。引数 First_Name を操作すると SQL インジェクションが発生する可能性があります。攻撃はリモートで実行可能です。このエクスプロイトは一般に公開されており、攻撃に利用される可能性があります。

CriticalCVSS 9.8JVNDB-2026-0084232026-03-25
製品:adones evangelista / Online Frozen Foods Ordering System種別:SQLインジェクション(CWE-89)

itsourcecode Online Frozen Foods Ordering System 1.0 にセキュリティ脆弱性が検出されました。この脆弱性は /admin/admin_edit_supplier.php ファイルの不明なコードに影響し、引数 Supplier_Name の操作により SQL インジェクションが発生します。攻撃はリモートで開始可能です。エクスプロイトは公開されており、悪用される可能性があります。

CriticalCVSS 9.1JVNDB-2026-0084142026-03-25
製品:Xooscripts / XooGallery種別:SQLインジェクション(CWE-89)

XooGalleryの最新バージョンには、認証されていない攻撃者がgal_idパラメータを通じてSQLコードを注入し、データベースクエリを操作できるSQLインジェクションの脆弱性があります。攻撃者は悪意のあるgal_idの値を含むGETリクエストをgal.phpに送信することで、機密性の高いデータベース情報を抽出したり、データベースの内容を変更したりすることが可能です。

CriticalCVSS 9.1JVNDB-2026-0084132026-03-25
製品:Xooscripts / XooGallery種別:SQLインジェクション(CWE-89)

XooGalleryの最新バージョンには複数のSQLインジェクションの脆弱性があり、認証されていない攻撃者がphoto_idパラメータを介してSQLコードを注入し、データベースクエリを操作できます。攻撃者は悪意のあるphoto_idの値を使ってphoto.phpにGETリクエストを送り、機密データを抽出したり、認証を回避したり、データベースの内容を変更したりできます。

CriticalCVSS 9.8JVNDB-2026-0083802026-03-24
製品:Next Click Ventures / RealtyScript種別:SQLインジェクション(CWE-89)

Next Click Ventures RealtyScript 4.0.2には、認証されていない攻撃者がアプリケーションパラメーターにSQLコードを注入することでデータベース情報を抽出できる複数の時間差盲目SQLインジェクションの脆弱性があります。攻撃者は、レスポンスのタイミングの違いに基づいてデータベースの内容を1文字ずつ推測するために、時間遅延ペイロードを含むリクエストを作成できます。

HighCVSS 8.8JVNDB-2026-0082692026-03-24
製品:Oxygenz / ClipBucket V5種別:SQLインジェクション(CWE-89)

ClipBucket v5はオープンソースのビデオ共有プラットフォームです。ClipBucketのバージョン5.5.3 #80より前のバージョンには、`actions/ajax.php`エンドポイント内に認証済みのタイムベースブラインドSQLインジェクションの脆弱性が存在します。`userid`パラメータの入力検証が不十分なため、認証済みの攻撃者が任意のSQLクエリを実行でき、その結果データベースの全内容が漏洩し、管理者アカウントの乗っ取りにつながる可能性があります。この問題はバージョン5.5.3 #80で修正されています。

CriticalCVSS 9.1JVNDB-2026-0082652026-03-24
製品:Nicolas Hennion (nicolargo) / Glances種別:SQLインジェクション(CWE-89)

Glancesはオープンソースのクロスプラットフォームなシステム監視ツールです。GHSA-x46rの修正(コミット39161f0)は、TimescaleDBエクスポートモジュールにおけるSQLインジェクションの問題を、すべてのSQL操作をパラメータ化されたクエリと`psycopg.sql`の合成オブジェクトを使用する形に変えることで解決しました。しかし、DuckDBエクスポートモジュール(`glances/exports/glances_duckdb/__init__.py`)はこの修正に含まれておらず、同様の脆弱性を抱えています。モニタリング統計から派生したテーブル名とカラム名がf文字列を介して直接SQL文に挿入されているためです。DuckDBのINSERT値はすでにパラメータ化されたクエリ(`?`プレースホルダ)を使用していますが、DDLの構築やテーブル名の参照においては識別子名をエスケープまたはパラメータ化していません。バージョン4.5.3でより完全な修正が提供されています。

HighCVSS 7.2JVNDB-2026-0082552026-03-24
製品:OpenProject / OpenProject種別:SQLインジェクション(CWE-89)

OpenProjectはオープンソースのウェブベースプロジェクト管理ソフトウェアです。バージョン16.6.9、17.0.6、17.1.3、および17.2.1より前のバージョンには、カスタムフィールドの名前を介したSQLインジェクション攻撃に対して脆弱性がありました。そのカスタムフィールドがコストレポートで使用される場合、カスタムフィールドの名前が適切にサニタイズされずにSQLクエリに注入されていました。これにより、攻撃者はコストレポートの生成中に任意のSQLコマンドを実行できました。カスタムフィールドはフル管理者権限を持つユーザーのみが生成可能であるため、攻撃対象はある程度限定されます。さらに、リポジトリモジュールの別のバグと組み合わせることで、プロジェクト識別子がサニタイズされることなくGitリポジトリのチェックアウトパス生成に使われたため、攻撃者はサーバー上の任意のパスにGitリポジトリをチェックアウトできました。チェックアウトがOpenProjectアプリケーション内の特定パスで行われると、次回アプリケーションの再起動時に攻撃者はRubyコードを注入可能となります。プロジェクト識別子はドットやスラッシュといった特殊文字を含む文字列に手動編集できないため、これは前述のSQLインジェクションを介して変更する必要があります。本問題はバージョン16.6.9、17.0.6、17.1.3、および17.2.1で修正されています。

CriticalCVSS 9.1JVNDB-2026-0082122026-03-24
製品:inoutscripts / Inout Homestay種別:SQLインジェクション(CWE-89)

Inout EasyRooms Ultimate Edition v1.0にはSQLインジェクションの脆弱性があり、認証されていない攻撃者がguestsパラメータを通じてSQLコードを注入し、データベースクエリを操作できます。攻撃者はsearch/rentalsエンドポイントに悪意のあるSQLペイロードを含むPOSTリクエストを送信し、認証を回避したり機密データを抽出したり、データベースの内容を変更したりすることが可能です。

CriticalCVSS 9.1JVNDB-2026-0082112026-03-24
製品:inoutscripts / Inout Homestay種別:SQLインジェクション(CWE-89)

Inout EasyRooms Ultimate Edition v1.0には、認証されていない攻撃者がlocationパラメータを介してSQLコードを注入し、データベースクエリを操作できるSQLインジェクションの脆弱性があります。攻撃者はsearch/searchdetailedエンドポイントに対して、locationフィールドに悪意のあるSQLペイロードを含むPOSTリクエストを送信し、機密データを抽出したり、データベースの内容を改ざんしたりすることが可能です。

CriticalCVSS 9.1JVNDB-2026-0082102026-03-24
製品:inoutscripts / Inout Homestay種別:SQLインジェクション(CWE-89)

Inout EasyRooms Ultimate Edition v1.0には、認証されていない攻撃者がnumguestパラメータを通じてSQLコードを注入し、データベースクエリを操作できるSQLインジェクションの脆弱性があります。攻撃者はsearch/searchdetailedエンドポイントに悪意のあるSQLペイロードを含むPOSTリクエストを送信することで認証を回避し、機密データを抽出したり、データベースの内容を変更したりすることが可能です。

CriticalCVSS 9.1JVNDB-2026-0082092026-03-24
製品:inoutscripts / Inout Homestay種別:SQLインジェクション(CWE-89)

Inout EasyRooms Ultimate Edition v1.0にはSQLインジェクションの脆弱性が存在し、認証されていない攻撃者がproperty1パラメータを介してSQLコードを注入することでデータベースクエリを操作できます。攻撃者はsearch/searchdetailedエンドポイントに悪意のあるSQLペイロードを含むPOSTリクエストを送信し、機密データを抽出したりデータベースの内容を変更したりすることが可能です。

HighCVSS 8.8JVNDB-2026-0082082026-03-24
製品:Teclib’ / GLPI種別:SQLインジェクション(CWE-89)

GLPIは無料の資産およびIT管理ソフトウェアパッケージです。バージョン11.0.0から11.0.6未満のバージョンにおいて、認証済みユーザーがSQLインジェクションを実行できる脆弱性が存在します。この問題はバージョン11.0.6で修正されています。

CriticalCVSS 9.8JVNDB-2026-0081882026-03-24
製品:Prince Ly Cesar / Online Doctor Appointment System Project in PHP種別:SQLインジェクション(CWE-89)

itsourcecode Online Doctor Appointment System 1.0に脆弱性が検出されました。この問題はファイル/admin/appointment_action.phpの一部未知の処理に影響します。引数appointment_idの操作によりSQLインジェクションが発生します。攻撃はリモートから実行可能です。エクスプロイトは既に公開されており、悪用される可能性があります。

HighCVSS 7.2JVNDB-2026-0081682026-03-23
製品:IBM / IBM Sterling File Gateway種別:SQLインジェクション(CWE-89)

IBM Sterling B2B Integrator および IBM Sterling File Gateway のバージョン 6.1.0.0 から 6.1.2.7_2、6.2.0.0 から 6.2.0.5_1、6.2.1.0 から 6.2.1.1_1 には SQL インジェクションの脆弱性があります。管理者ユーザーが特別に細工された SQL 文を送信することにより、攻撃者はバックエンドデータベースの情報を表示、追加、変更、または削除できる可能性があります。

HighCVSS 7.5JVNDB-2026-0081602026-03-23
製品:LimeSurvey / LimeSurvey種別:SQLインジェクション(CWE-89)

LimeSurveyのバージョン6.15.4+250710より前のバージョンにはSQLインジェクションの脆弱性が存在し、リモートの攻撃者がデータベースから機密情報を取得できる可能性があります。

CriticalCVSS 9.8JVNDB-2026-0081572026-03-23
製品:Mura Software / Mura CMS種別:SQLインジェクション(CWE-89)

Mura 10.1.14以前のバージョンでは、beanFeed.cfcのgetQueryのsortDirectionにSQLインジェクションの脆弱性が存在します。この脆弱性により、悪意のあるユーザーが不正なSQLコードを実行できる可能性があります。

CriticalCVSS 9.8JVNDB-2026-0081562026-03-23
製品:Mura Software / Mura CMS種別:SQLインジェクション(CWE-89)

Mura 10.1.14以前のバージョンのbeanFeed.cfcのgetQueryのsortbyパラメータには、SQLインジェクションの脆弱性が存在します。

HighCVSS 7.5JVNDB-2026-0081532026-03-23
製品:Chyrp / Chyrp種別:SQLインジェクション(CWE-89)

Chyrp バージョン 2.5.2 およびそれ以前のバージョンには SQL インジェクションの脆弱性が存在し、リモートの攻撃者が Admin.php コンポーネントを通じて機密情報を取得できる可能性があります。

脆弱性情報(JVN) よくある質問

脆弱性を製品名やベンダ名で検索できますか?

はい。製品・ベンダ・脆弱性タイプ(CWE)で全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順に表示します。

CVSS(深刻度)とは何ですか?

脆弱性の深刻さを0〜10で表す共通指標です。数値が大きいほど影響が大きく、緊急・重要・警告・注意などの区分で絞り込めます。

影響を受ける製品やベンダ企業は分かりますか?

各脆弱性の詳細ページで、影響を受ける製品・ベンダを確認できます。ベンダ名は法人検索と突き合わせて企業情報もたどれます。

情報の出典を教えてください。

JVN(IPA〔情報処理推進機構〕・JPCERT/CC 提供)の公開情報を収録しています。対応の要否は必ず各JVN詳細・公式情報でご確認ください。

出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全292,331件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。