脅威動向  2026-06-29(月)配信

Cactiにおける認証前のSQLインジェクションの脆弱性

脆弱性
Cactiのバージョン1.2.30およびそれ以前のバージョンにおいて、graph_view.phpファイルにおける入力値の検証不備に起因するSQLインジェクションの脆弱性が存在します。攻撃者は、認証を受けていない状態から細工されたリクエストを送信することで、データベースに対する不正なクエリを実行できる可能性があります。本脆弱性はCVSS v3スコアが9.8と極めて深刻であり、悪用された場合、機密情報の漏洩やデータの改ざん、システムの可用性低下を招く恐れがあるため、早急な対応が求められます。
6/25報告のBudibase等の事例と同様、認証不要でデータベースへの不正操作やシステム侵害が可能な極めて深刻な脆弱性です。該当環境を利用している場合は、早急なアップデート等の対応を推奨します。
対象ソフト
Cactiは、ネットワーク機器やサーバーのパフォーマンス監視および障害管理を行うためのオープンソースのWebベース監視ツールである。
影響
攻撃成功時、データベース内の情報が不正に閲覧・改ざんされるほか、システム全体が侵害される可能性がある。
対応策
本脆弱性はバージョン1.2.31で修正されている。直ちに最新バージョンへアップデートすること。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →