Daily Newsletter Backnumber
無料で購読
バックナンバー一覧
/
2026-10-09
/ 要対応
要対応
2026-10-09(金)配信
Strapi における機密情報の平文保存および情報漏洩の脆弱性
KEV
Strapi において、機密情報が平文で保存される脆弱性が確認された。管理パネルへのアクセス権を持つ攻撃者が、クエリフィルタ機能を悪用することで、他のユーザーの機密詳細情報を取得できる可能性がある。特筆すべき点として、本脆弱性は別の脆弱性(CVE-2023-22621)と組み合わせることで、最終的にリモートコード実行(RCE)を許容する恐れがある。CISA によれば、影響を受ける製品は既にサポート終了(EoL)を迎えている可能性があり、継続利用には高いリスクが伴う。CISA は米国の連邦政府機関に、2026年10月11日までの対応を求めている。
なぜご自身の組織で確認すべきか
CISAの既知悪用脆弱性カタログ(KEV)に登録されており、機密情報漏洩や他脆弱性との組み合わせによるリモートコード実行のリスクがあるため。
影響
攻撃者により機密情報が窃取されるほか、他の脆弱性と併用されることでサーバー上で任意のコードを実行される可能性がある。
対応策
サポートされている最新の安定版へアップデートすること。サポート終了(EoL)バージョンを使用している場合は、速やかに利用を停止し、後継バージョンへ移行すること。
ベンダーの公開情報: https://strapi.io/blog/security-disclosure-of-vulnerabilities-cve
ベンダーの公開情報: https://github.com/strapi/strapi/releases
出典:
https://nvd.nist.gov/vuln/detail/CVE-2023-22894
この日のほかの要対応
ProFTPD における不適切なアクセス制御による任意ファイル操作の脆弱性
ONLYOFFICE Docsにおけるパス・トラバーサルおよびRCEの脆弱性
Apache Struts におけるリモートコード実行の脆弱性
ISC BIND におけるデータ処理不備によるサービス拒否の脆弱性
2026-10-09 の内容をすべて読む(全20件)→
明日のセキュリティ脅威情報も、あなたのメールに。
毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。
無料で購読する →