日本公的データラボ全国マップ

脆弱性情報(JVN)

脆弱性情報(JVN)検索・一覧

JVN(IPA/JPCERT/CC 提供)の脆弱性情報 289,735 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。

289,735件収録 脆弱性情報約29万
34,196件緊急(Critical)
116,071件重要(High)

深刻度 High 種別 SQLインジェクション の検索結果:321360 件目を表示(ページ 9

検索結果が多すぎます(4,000件以上)ページ送りで表示できるのは先頭 100ページ までです。深刻度・脆弱性タイプ・キーワード・期間で絞り込むと、目的の項目に早く到達できます。

深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。

HighCVSS 7.2JVNDB-2026-0032342026-02-12
製品:PHPGurukul / Hospital Management System種別:SQLインジェクション(CWE-89)

PHPGurukul Hospital Management System 4.0 において脆弱性が判明しました。この脆弱性は /admin/manage-users.php ファイルの特定の関数に影響します。引数 ID を操作することで SQL インジェクションが発生します。この攻撃はリモートから実行可能です。エクスプロイトが公開されており、悪用される恐れがあります。

HighCVSS 8.2JVNDB-2026-0032062026-02-12
製品:Victor CMS project / Victor CMS種別:SQLインジェクション(CWE-89)

Victor CMS バージョン 1.0 の post.php の 'post' パラメータに SQL インジェクションの脆弱性があります。この脆弱性により、リモートの攻撃者がデータベースクエリを操作できます。攻撃者は細工された UNION SELECT ペイロードを送信してこの脆弱性を悪用し、ブールベース、エラーベース、およびタイムベースのインジェクション技術を使ってデータベース情報を抽出できます。

HighCVSS 8.8JVNDB-2026-0031612026-02-12
製品:JEECG / JeecgBoot種別:SQLインジェクション(CWE-89)

JeecgBoot 3.9.0に脆弱性が確認されました。この脆弱性は、コンポーネントであるOnline Report APIのファイル /JeecgBoot/sys/api/loadDictItemByKeyword の不明なコードに影響を及ぼします。引数keywordの操作によりSQLインジェクションが発生します。この攻撃はリモートで実行可能です。攻撃手法は公開されており、悪用される可能性があります。ベンダーにはこの情報公開について早期に連絡しましたが、何らかの応答はありませんでした。

HighCVSS 7.5JVNDB-2026-0030282026-02-12
製品:SmartDataSoft / SmartBlog種別:SQLインジェクション(CWE-89)

SmartBlog 2.0.1には、detailsコントローラの'id_post'パラメータにブラインドSQLインジェクションの脆弱性が存在し、攻撃者がデータベース情報を抽出できる可能性があります。攻撃者は巧妙に作成されたSQLクエリを注入し、データベース情報の文字を一文字ずつ比較しながら、システマティックにデータベースの内容をテストおよび取得します。

HighCVSS 8.8JVNDB-2026-0030092026-02-12
製品:Devcode / OpenSTAManager種別:SQLインジェクション(CWE-89)

OpenSTAManagerは、技術支援および請求書発行のためのオープンソース管理ソフトウェアです。バージョン2.9.8以前において、componenti操作を処理するajax_select.phpエンドポイントにSQLインジェクションの脆弱性があります。認証された攻撃者はoptions[matricola]パラメータを通じて悪意のあるSQLコードを注入できます。

HighCVSS 8.8JVNDB-2026-0028782026-02-10
製品:GLPI-PROJECT.ORG / GLPI種別:SQLインジェクション(CWE-89)

GLPIは無料の資産およびIT管理ソフトウェアパッケージです。バージョン0.85から10.0.23未満のバージョンでは、認証されたユーザーがSQLインジェクションを実行できる可能性があります。この問題はバージョン10.0.23で修正されました。

HighCVSS 8.6JVNDB-2026-0028462026-02-10
製品:Explorance Inc. / Blue種別:SQLインジェクション(CWE-89)

Explorance Blueのバージョン8.14.9より前の製品には、Webアプリケーションコンポーネントにおいてユーザーから提供された入力の検証が不十分であることに起因するSQLインジェクションの脆弱性が存在します。細工された入力がバックエンドのデータベースクエリの一部として実行される可能性があります。この問題は認証なしで悪用可能であり、リスクを著しく高めます。

HighCVSS 8.8JVNDB-2026-0028382026-02-10
製品:Progress Software Corporation / Flowmon's Anomaly Detection System (ADS)種別:SQLインジェクション(CWE-89)

Progress Flowmon ADSのバージョン12.5.4および13.0.1以前には脆弱性が存在し、認証されたユーザーが意図しないSQLクエリやコマンドを実行できるSQLインジェクションの脆弱性があります。

HighCVSS 7.5JVNDB-2026-0027832026-02-10
製品:PEAR / Pearweb種別:SQLインジェクション(CWE-89)

PEARは再利用可能なPHPコンポーネントのためのフレームワークおよび配布システムです。バージョン1.33.0以前には、apidocキューへの挿入処理でSQLインジェクションの脆弱性がありました。この脆弱性により、攻撃者が挿入されるファイル名の値を操作できた場合、クエリの不正操作が許可されてしまう可能性がありました。この問題はバージョン1.33.0で修正されています。

HighCVSS 8.8JVNDB-2026-0026912026-02-05
製品:tarkov.dev / Tarkov Data Manager種別:SQLインジェクション(CWE-89)

Tarkov Data ManagerはTarkovのアイテムデータを管理するツールです。commit 9bdb3a75a98a7047b6d70144eb1da1655d6992a8以前のバージョンには、webhookの編集およびスキャナーAPIエンドポイントにタイムベースのブラインドSQLインジェクションの脆弱性が存在しており、認証された攻撃者がMySQLデータベースに対して任意のSQLクエリを実行できる可能性がありました。commit 9bdb3a75a98a7047b6d70144eb1da1655d6992a8には、この脆弱性に対する修正が含まれています。

HighCVSS 8.8JVNDB-2026-0026852026-02-05
製品:デル / Dell Unisphere for PowerMax Virtual Appliance種別:SQLインジェクション(CWE-89)

Dell Unisphere for PowerMax バージョン10.2.0.xには、SQLコマンドで使用される特殊要素の不適切な無効化に起因するSQLインジェクションの脆弱性があります。この脆弱性を悪用されると、リモートアクセス権限を持つ低権限の攻撃者が任意のコマンドを実行する可能性があります。

HighCVSS 8.8JVNDB-2026-0025902026-02-04
製品:Angel Jude Reyes Suarez / School Management System Project In PHP Source Code種別:SQLインジェクション(CWE-89)

itsourcecode School Management System 1.0に脆弱性が確認されました。この脆弱性はファイル/ramonsys/course/controller.phpの特定部分に影響を与えます。引数IDを操作することでSQLインジェクションが発生する可能性があります。この攻撃はリモートから実行可能であり、エクスプロイトが公開されているため攻撃に悪用される恐れがあります。

HighCVSS 7.2JVNDB-2026-0023602026-02-02
製品:WeGIA / WeGIA種別:SQLインジェクション(CWE-89)

WeGIAは慈善団体向けのウェブ管理システムです。バージョン3.6.2以前において、Atendido_ocorrenciaControleエンドポイントのid_memorandoパラメータを介した認証済みSQLインジェクションの脆弱性が確認されました。この脆弱性により、データベース全体の情報が漏洩し、機密な個人識別情報(PII)が露出し、設定ミスがある環境では任意のファイルを読み取ることが可能になる場合があります。この脆弱性はバージョン3.6.2で修正されています。

HighCVSS 7.7JVNDB-2025-0255792026-02-02
製品:jimbob1953 / db-access種別:SQLインジェクション(CWE-89)

db-access WordPressプラグインのバージョン0.8.7までにはAJAXアクションに認可がなく、サブスクライバーなどの認証済みユーザーがSQLインジェクション攻撃を実行できる可能性があります。

HighCVSS 7.5JVNDB-2025-0255752026-02-02
製品:endress / MEAC300-FNADE4 Firmware種別:SQLインジェクション(CWE-89)

このアプリケーションはSQLインジェクション攻撃に対して脆弱であり、攻撃者がPostgreSQLデータベースをダンプしてその内容を読み取ることが可能です。

HighCVSS 7.5JVNDB-2026-0021442026-01-30
製品:DwyerOmega / Isensix Advanced Remote Monitoring System (ARMS) Firmware種別:SQLインジェクション(CWE-89)

DwyerOmega Isensix Advanced Remote Monitoring System (ARMS) 1.5.7 は、ログインページの user パラメータを経由したブラインド SQL インジェクションにより、基盤となる SQL データベースから機密情報を取得される可能性があります。これにより、攻撃者は既存のユーザー(および管理者)の認証情報をクリアテキストで盗み出し、それを用いてアプリケーションに認証できるようになります。

HighCVSS 7.2JVNDB-2025-0253612026-01-28
製品:Centreon / Centreon Open Tickets種別:SQLインジェクション(CWE-89)

Centreon Infra MonitoringのOpen-tickets(通知ルール構成パラメータおよびOpen ticketsモジュール)において、SQLコマンド内の特殊要素が不適切に無害化されるSQLインジェクション脆弱性が存在します。この脆弱性により、権限昇格したユーザーがSQLインジェクションを実行できる可能性があります。この問題は、Infra Monitoring - Open-ticketsのバージョン24.10.0から24.10.5未満、24.04.0から24.04.5未満、および23.10.0から23.10.4未満のバージョンに影響します。

HighCVSS 8.8JVNDB-2026-0019492026-01-27
製品:PHPGurukul / Online Course Registration System種別:SQLインジェクション(CWE-89)

PHPGurukulオンラインコース登録システム(バージョン3.1まで)に脆弱性が確認されました。この脆弱性は、/onlinecourse/admin/manage-students.phpファイル内の特定の関数に影響を与えます。引数idおよびcidの操作によりSQLインジェクション攻撃が発生します。この攻撃はリモートから実行可能です。この脆弱性を利用するための悪用コードが公開されており、悪用される可能性があります。

HighCVSS 8.8JVNDB-2026-0019482026-01-27
製品:PHPGurukul / Online Course Registration System種別:SQLインジェクション(CWE-89)

PHPGurukulオンラインコース登録システム3.1までに脆弱性が発見されました。この脆弱性は/enroll.phpファイルの特定の部分に影響します。引数studentregno、Pincode、session、department、level、course、semの操作によりSQLインジェクションが発生します。この攻撃はリモートから実行される可能性があります。エクスプロイトは公開されており、悪用される恐れがあります。

HighCVSS 8.8JVNDB-2024-0300132026-01-27
製品:Repute Infosystems / arforms種別:SQLインジェクション(CWE-89)

Repute Info SystemsのARFormsにおいて、SQLコマンドで使用される特殊要素が適切に無効化されていないため、SQLインジェクションの脆弱性が存在します。この問題はARFormsのn/aからバージョン6.4までに影響を及ぼします。

HighCVSS 8.8JVNDB-2026-0019322026-01-27
製品:docsys project / docsys種別:SQLインジェクション(CWE-89)

RainyGao DocSys バージョン 2.02.36 までに、脆弱性が検出されました。影響を受けるのは src/com/DocSystem/mapping/GroupMemberMapper.xml ファイルにある不明な関数であり、引数 searchWord の操作により SQL インジェクションが発生します。この攻撃はリモートから実行可能です。脆弱性のエクスプロイトはすでに公開されており、悪用される恐れがあります。ベンダーには早期にこの情報が通知されましたが、何らかの対応がなされていません。

HighCVSS 8.8JVNDB-2026-0019302026-01-27
製品:docsys project / docsys種別:SQLインジェクション(CWE-89)

RainyGao DocSys バージョン 2.02.37 までに脆弱性が発見されました。この脆弱性は com/DocSystem/mapping/UserMapper.xml ファイルの不明な関数に影響します。引数 Username の操作によりSQLインジェクションが発生します。攻撃はリモートで実行可能です。このエクスプロイトは公開されており、悪用される可能性があります。ベンダーには早期に通知されましたが、対応は行われていません。

HighCVSS 8.8JVNDB-2026-0019072026-01-27
製品:PHPGurukul / cyber cafe management system種別:SQLインジェクション(CWE-89)

PHPGurukul Cyber Cafe Management System v1.0 の adminprofile.php エンドポイントには、タイムベースのブラインドSQLインジェクションの脆弱性が存在します。このアプリケーションは adminname パラメータを通じて提供されるユーザー入力を適切にサニタイズしないため、認証済みの攻撃者が任意のSQL式を注入できます。

HighCVSS 7.2JVNDB-2026-0018942026-01-27
製品:carmelo (Carmelo Garcia) / Intern Membership Management System種別:SQLインジェクション(CWE-89)

code-projects Intern Membership Management System 1.0にセキュリティの脆弱性が検出されました。この問題は/intern/admin/delete_admin.phpファイルの不明な処理に影響を及ぼします。admin_id引数の操作によりSQLインジェクションが発生します。攻撃はリモートから実行される可能性があります。エクスプロイトは公開されており、悪用される可能性があります。

HighCVSS 7.2JVNDB-2026-0018932026-01-27
製品:carmelo (Carmelo Garcia) / Intern Membership Management System種別:SQLインジェクション(CWE-89)

code-projects Intern Membership Management System 1.0に脆弱性が検出されました。影響を受けるのはファイル/intern/admin/add_activity.phpの不明な関数です。引数Titleを操作することでSQLインジェクションが発生します。この攻撃はリモートから実行可能です。現在、エクスプロイトが公開されており、悪用される可能性があります。

HighCVSS 7.6JVNDB-2025-0252402026-01-26
製品:Repute Infosystems / BookingPress種別:SQLインジェクション(CWE-89)

reputeinfosystemsのBookingPressにおいて、SQLコマンドで使用される特殊要素の不適切な無効化によりSQLインジェクションの脆弱性が存在します。この問題はBookingPressのバージョンn/aから1.1.28までに影響を及ぼします。

HighCVSS 8.6JVNDB-2024-0299482026-01-26
製品:Joom Sky / JS Help Desk種別:SQLインジェクション(CWE-89)

JS Help Desk - Best Help Desk & Support Pluginにおいて、SQLコマンドで使用される特殊要素の不適切な無害化によりSQLインジェクションの脆弱性が存在します。この問題は、JS Help Desk - Best Help Desk & Support Pluginのn/aからバージョン2.7.1までに影響を及ぼします。

HighCVSS 8.8JVNDB-2025-0251692026-01-26
製品:Palo Alto Networks / Expedition種別:SQLインジェクション(CWE-89)

Palo Alto Networks Expeditionに存在するSQLインジェクションの脆弱性により、認証済みの攻撃者はパスワードハッシュ、ユーザー名、デバイス構成、デバイスAPIキーなどExpeditionデータベースの内容を明らかにできます。この脆弱性によって、攻撃者はExpeditionシステム上で任意のファイルを作成および読み取ることも可能です。

HighCVSS 8.8JVNDB-2024-0299252026-01-23
製品:Avada / Fusion Builder種別:SQLインジェクション(CWE-89)

ThemeFusionのFusion Builderにおいて、SQLコマンドで使用される特殊要素が適切に無害化されていないことによるSQLインジェクションの脆弱性が存在します。この問題はFusion Builderのn/aから3.11.1までのバージョンに影響を与えます。

HighCVSS 8.8JVNDB-2024-0299192026-01-23
製品:Church Admin Plugin / Church Admin種別:SQLインジェクション(CWE-89)

Andy MoyleのChurch Adminにおいて、SQLコマンドで使用される特殊要素が適切に無害化されていないSQLインジェクションの脆弱性が存在します。この問題はChurch Adminのn/aから4.0.27までのバージョンに影響を与えます。

HighCVSS 7.3JVNDB-2026-0016372026-01-22
製品:uchicago (The University of Chicago) / Parsl種別:SQLインジェクション(CWE-89)

ParslはPythonの並列スクリプトライブラリです。2026年1月5日以前のバージョンのparsl-visualizeコンポーネントにSQLインジェクションの脆弱性が存在します。このアプリケーションはURLルートから直接取得したユーザー入力(workflow_id)を安全でない文字列フォーマット(Pythonの%演算子)でSQLクエリを構築しています。これにより、可視化ダッシュボードにアクセス可能な認証されていない攻撃者が任意のSQLコマンドを注入でき、監視データベースに対してデータの漏洩やサービス拒否を引き起こす可能性があります。この問題はバージョン2026.01.05で修正されています。

HighCVSS 7.2JVNDB-2026-0016252026-01-22
製品:アルバネットワークス株式会社 / edgeconnect sd-wan orchestrator種別:SQLインジェクション(CWE-89)

EdgeConnect SD-WAN Orchestratorのウェブベース管理インターフェースに脆弱性があり、認証されたリモート攻撃者がSQLインジェクション攻撃を実行できる可能性があります。成功した攻撃により、攻撃者は基盤となるデータベース上で任意のSQLコマンドを実行でき、不正にデータへアクセスしたりデータを改ざんしたりする可能性があります。

HighCVSS 7.2JVNDB-2026-0016242026-01-22
製品:アルバネットワークス株式会社 / edgeconnect sd-wan orchestrator種別:SQLインジェクション(CWE-89)

EdgeConnect SD-WAN OrchestratorのWebベースの管理インターフェースに存在する脆弱性により、認証されたリモート攻撃者がSQLインジェクション攻撃を行う可能性があります。攻撃が成功した場合、攻撃者は基盤となるデータベース上で任意のSQLコマンドを実行でき、不正なデータへのアクセスやデータの改ざんを引き起こす恐れがあります。

HighCVSS 7.2JVNDB-2026-0016232026-01-22
製品:アルバネットワークス株式会社 / edgeconnect sd-wan orchestrator種別:SQLインジェクション(CWE-89)

EdgeConnect SD-WAN Orchestrator の Web ベース管理インターフェースには脆弱性があり、認証済みのリモート攻撃者が SQL インジェクション攻撃を実行する可能性があります。悪用が成功すると、攻撃者は基盤となるデータベース上で任意の SQL コマンドを実行でき、不正にデータにアクセスしたり、データを改ざんしたりする恐れがあります。

HighCVSS 8.8JVNDB-2026-0015422026-01-19
製品:マイクロソフト / Microsoft SharePoint Server種別:SQLインジェクション(CWE-89)

Microsoft Office SharePointにおけるSQLコマンドで使用される特殊要素の無害化が不適切であるため(SQLインジェクション)、認可された攻撃者がネットワーク経由でコードを実行できる可能性があります。

HighCVSS 7.5JVNDB-2025-0248852026-01-19
製品:Synology Inc. / Synology Drive Server種別:SQLインジェクション(CWE-89)

Synology Drive Serverのシステム同期デーモンにおけるSQLコマンドで使用される特殊要素の不適切な無効化(いわゆるSQLインジェクション)の脆弱性であり、バージョン3.0.4-12699以前、3.2.1-23280、3.5.0-26085、および3.5.1-26102が影響を受けます。この脆弱性により、リモートの攻撃者が指定されていないベクターを介して書き込み操作に限定されたSQLコマンドを注入できる可能性があります。

HighCVSS 7.2JVNDB-2026-0014622026-01-19
製品:carmelo (Carmelo Garcia) / Intern Membership Management System種別:SQLインジェクション(CWE-89)

code-projects Intern Membership Management System 1.0 に脆弱性が確認されました。この脆弱性は、/intern/admin/add_admin.php ファイルの特定の機能に影響を及ぼします。引数 Username の操作により SQL インジェクションが発生します。この攻撃はリモートから実行可能です。エクスプロイトが公開されており、悪用される可能性があります。

HighCVSS 7.2JVNDB-2026-0013832026-01-19
製品:Ghost Foundation / Ghost種別:SQLインジェクション(CWE-89)

GhostはNode.jsのコンテンツ管理システムです。バージョン5.90.0から5.130.5および6.0.0から6.10.3の間で、Ghostの/ghost/api/admin/members/eventsエンドポイントに脆弱性が存在しました。この脆弱性により、Admin APIの認証資格情報を持つユーザーが任意のSQLを実行できる可能性があります。この問題はバージョン5.130.6および6.11.0で修正されています。

HighCVSS 7.5JVNDB-2025-0247642026-01-16
製品:PMB Services / PMB種別:SQLインジェクション(CWE-89)

PMB 7.4.6には、ajax.phpエンドポイントのstorageパラメータにSQLインジェクションの脆弱性が存在し、リモートの攻撃者がデータベースクエリを操作する可能性があります。攻撃者は、未サニタイズの'id'パラメータに条件付きスリープ文を注入して情報を抽出したり、時間差によるブラインドSQLインジェクション攻撃を実行したりできます。

HighCVSS 8.8JVNDB-2025-0247582026-01-16
製品:KodiCMS-Kohana / KodiCMS種別:SQLインジェクション(CWE-89)

Kohana KodiCMS バージョン 13.82.135 までに脆弱性が確認されています。この脆弱性は、コンポーネント Search API Endpoint のファイル cms/modules/pages/classes/kodicms/model/page.php 内の like 関数に影響します。引数 keyword の操作により SQL インジェクションが発生する可能性があります。攻撃はリモートから実行可能です。このエクスプロイトは公開されており、悪用される恐れがあります。ベンダーには早期に連絡が行われましたが、いまだに反応はありません。

出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全289,735件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。