「抹茶シリーズ」に脆弱性、アップデートで修正 - OSS版は動作検証用
アイシーズが提供する「抹茶シリーズ」に複数の脆弱性が明らかとなった。アップデートが提供されている。
「抹茶請求書」では、SQLインジェクションの脆弱性「CVE-2026-24913」が確認された。ログインが可能なユーザーによって任意のSQLを実行でき、情報漏洩やデータの改ざんにつながるおそれがある。
検証が十分行われておらず、管理者権限を持つユーザーが任意のファイルをアップロードできる脆弱性「CVE-2026-33273」もあわせて明らかとなった。任意のコードを実行されるおそれがある。
また「抹茶SNS」では、クロスサイトスクリプティング(XSS)の脆弱性「CVE-2026-27787」が確認された。プロフィール名やファイル名などに細工したスクリプトを埋め込み、閲覧者のブラウザ上で任意のスクリプトを実行できる。
共通脆弱性評価システム「CVSSv4.0」のベーススコアは、「CVE-2026-24913」が「8.7」、「CVE-2026-27787」「CVE-2026-33273」がともに「5.1」とされており、「CVSSv3.0」ではそれぞれ「8.8」「5.4」「4.7」と評価されている。
(Security NEXT - 2026/04/10 )
ツイート
PR
関連記事
スマホ向け「Microsoft Authenticator」、トークン漏洩のおそれ
「Exchange Server」に脆弱性 - すでに悪用を確認、パッチは準備中
Linuxカーネルにローカル権限昇格の脆弱性「Fragnesia」
Hitachi Vantaraのデータ統合分析基盤「Pentaho」に深刻な脆弱性
「VMware Fusion」に権限昇格の脆弱性 - 修正版を公開
「Chrome」で脆弱性79件を修正 - 14件が「クリティカル」
「Cisco Catalyst SD-WAN」に脆弱性、悪用も - 証跡保全と侵害調査を
SAP、5月の定例アップデート15件を公開 - 2件は「クリティカル」
ウェブサーバ「nginx」に複数脆弱性 - 「クリティカル」も
Adobe、「Adobe Commerce」など10製品に向けてアップデート

