脅威動向  2026-07-07(火)配信

9routerにおける機密情報漏洩およびデータベース乗っ取りの脆弱性

脆弱性
📰 過去報告:7/4
9routerのデータベース管理用APIエンドポイントにおいて、認証が不十分な状態でデータベースの全エクスポートおよびインポートが可能な脆弱性が存在します。攻撃者は有効なトークン(デフォルトパスワード等で取得可能)を用いることで、APIキー、OAuthトークン、OIDCクライアントシークレットなどの機密情報を平文で取得できるほか、データベース全体を悪意のあるデータに書き換えることが可能です。これにより、認証情報の窃取やシステム設定の乗っ取り、サービス停止といった深刻な影響が発生します。
前回 7/4 報告の同製品で、新たにデータベース管理APIに関する深刻な脆弱性が公表されました。同じ環境を利用中の方は、追加のアップデート適用を推奨します。
対象ソフト
9routerは、ネットワークルーティングやプロキシ管理を行うためのツールです。
影響
攻撃成功時、保存されている全ての機密情報の漏洩、データベースの完全な改ざん、およびサービスの中断が発生する可能性があります。
対応策
現時点で修正バージョンは提供されていません。データベースのインポート/エクスポート機能へのアクセス制限の強化、APIキーのマスキング、インポート時のパスワード再認証の実装、および操作ログの記録を検討してください。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →