脅威動向  2026-09-26(土)配信

Okta Access Gateway における SQL インジェクションの脆弱性

脆弱性
Okta Access Gateway の「高度なモード」におけるデータストア構成において、重大な SQL インジェクションの脆弱性が確認された。SAML アサーションに含まれる値をデータベースクエリに埋め込む際、適切なサニタイズ処理(無害化)が行われていないことが原因である。サニタイズされていない値がクエリ文字列に直接置換され、準備される前に実行されるため、攻撃者はバックエンドのデータベースに対して意図しない SQL コマンドを自由に実行できる状態にある。認証プロセスに深く関わる製品であるため、悪用された際の影響は極めて大きい。
対象ソフト
Okta Access Gateway は、オンプレミスまたはクラウド環境のアプリケーションに対して、シングルサインオン(SSO)や多要素認証を適用するためのプロキシ製品である。企業内リソースへのアクセス制御を一元管理する重要なインフラとして利用される。
影響
バックエンドデータベースに対して意図しない SQL コマンドが実行される。これにより、機密情報の窃取、データの改ざん、またはデータベースの破壊が行われる可能性があり、認証バイパスに繋がる恐れもある。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →