CVE-2026-63039
Apache InLong: AuditAlertRuleService における未検証の MyBatis ドル記号補間による SQL インジェクション
- 公開済み
- 2026/08/20
- 更新済み
- 2026/08/24
- CNA の割り当て
- apache
- 観察された証拠
- 2026/08/24
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H低 · 今後 30 日間
- パーセンタイル
- 46.3%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
Apache InLong における、SQL コマンドで使用される特殊要素の不適切な無害化('SQL Injection')の脆弱性。これにより、攻撃者は SQL 文に文字列値を注入でき、SQL インジェクションが可能になります。この問題は Apache InLong の 2.0.0 から 2.4.0 より前のバージョンに影響します。ユーザーは Apache InLong の 2.4.0 にアップグレードするか、[1] をチェリーピックして解決することをお勧めします。[1] https://github.com/apache/inlong/pull/12080 .
ソース
1CVE-2026-63039 の Proof-of-Concept。orderField/orderType を介した Apache InLong の AuditAlertRule における ORDER BY SQL インジェクションを実証し、Docker ベースの再現コードと修正の検証を備えています。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。