脅威動向  2026-07-19(日)配信

Apache KylinにおけるOSコマンドインジェクションの脆弱性

脆弱性
📰 過去報告:7/13
Apache Kylinにおいて、OSコマンドインジェクションの脆弱性が確認された。バックエンドAPIがジョブ構成パラメータを適切に処理せず、OSコマンドラインへ渡してしまう不備が存在する。攻撃者が細工したパラメータを送信することで、サーバー上で任意のOSコマンドを実行される可能性がある。CVSSスコアは9.8(Critical)であり、ネットワーク経由で認証なしに悪用可能なため、極めて重大なリスクである。
7/13に報告されたApache製品の脆弱性と同様に、今回も深刻なインジェクション脆弱性が公表されました。Apache関連製品を利用している環境では、速やかにパッチ適用などの対策を検討してください。
対象ソフト
Apache Kylinは、ビッグデータ分析のための分散型分析エンジンです。大規模なデータセットに対してSQLインターフェースを提供し、高速なクエリ処理を実現するために多くの企業で利用されています。
影響
攻撃が成功した場合、攻撃者はサーバー上で任意のOSコマンドを実行できる。これにより、機密情報の窃取、システムの改ざん、あるいはサービス停止といった深刻な被害が発生する恐れがある。
対応策
本脆弱性を修正したバージョン 5.0.4 以降へ速やかにアップグレードすること。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →