vs gauge
区分
JVN番号
タイトル
JVN
深刻度
最終更新日
CVE番号
New
JVNDB-2026-018093

Dalibo SARL SCOPのPostgreSQL AnonymizerにおけるSQL インジェクションの脆弱性

8.8
2026/06/04 16:45
CVE-2026-9617
JVNDB-2026-018093
Dalibo SARL SCOPのPostgreSQL AnonymizerにおけるSQL インジェクションの脆弱性
概要
PostgreSQL Anonymizerには脆弱性が存在し、ユーザーがテーブルを作成し、列識別子内に悪意のあるコードを配置することでスーパーユーザー権限を取得できる可能性があります。スーパーユーザーがk-匿名性関数を呼び出すと、その悪意のあるコードがスーパーユーザー権限で実行されます。このリスクはPostgreSQL 14およびPostgreSQL 14以前からアップグレードされたインスタンスで特に高くなります。PostgreSQL 15以降ではデフォルトでpublicスキーマの作成権限が取り消されており、この攻撃は明示的にCREATE TABLE権限が付与されたユーザーのみが実行可能です。この問題はPostgreSQL Anonymizer 3.1.0およびそれ以降のバージョンで修正されています。
想定される影響と対策
・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアが完全に停止する可能性があります。
ベンダ情報を参照して適切な対策を実施してください。
JVN情報 ※( )内はCVSS v2の値
深刻度 8.8
CVECVE-2026-9617
公表日2026/05/27 00:00
登録日2026/06/04 16:45
更新日2026/06/04 16:45
CVSS v3情報
全ての情報を閲覧するにはユーザー登録(無料)またはログインが必要です。