- 2026-04-21
Grafana LabsのLokiにおけるパストラバーサルの脆弱性
単一のURLデコード後に名前空間パラメータのパストラバーサルシーケンスを検証しますが、二重エンコードにより攻撃者はRuler APIエンドポイントloki/api/v1/rules/{namespace}でファイルを読み取ることが可能です。……
単一のURLデコード後に名前空間パラメータのパストラバーサルシーケンスを検証しますが、二重エンコードにより攻撃者はRuler APIエンドポイントloki/api/v1/rules/{namespace}でファイルを読み取ることが可能です。……
ダッシュボードの権限APIは対象のダッシュボード範囲を検証せず、dashboards.permissions:* アクションのみをチェックしています。その結果、あるダッシュボードの権限管理権限を持つユーザーが他のダッシュボードの権限を読み取……
Arm C1-Proのr1p2-50eac0以前のバージョンにおいて、特定の条件下でTLBI+DSBがSMEに関連するメモリアクセスの完了を確実に保証できない問題が特定されました。
細工されたゾーンはリソース使用量を増加させる可能性があり、細工されたCNAMEチェーンはリカーサーでキャッシュポイズニングを引き起こす可能性があります。
OpenClawの2026年2月22日以前のバージョンには、isPrivateIpv4()関数においてIPv4特別利用範囲の検証が不完全であり、RFCで予約された範囲へのリクエストがSSRFポリシーチェックを回避できる問題があります。特別利……
OpenClawの2026年2月19日以前のバージョンには、サンドボックスコンテナおよびブラウザのupdateRegistryとremoveRegistryEntryの同時実行操作における競合状態の脆弱性があります。攻撃者はロックを使用しな……
タスクで使用されるJWTトークンがログに露出していました。これにより、UIユーザーがDag作成者として行動できる可能性があります。ユーザーは修正を含むAirflowのバージョンにアップグレードすることが推奨されます。この問題はバージョン3.……
SkyWalking OAP の /debugging/config/dump エンドポイントは、MySQL/PostgreSQL の機密設定情報を漏洩する可能性があります。この問題は Apache SkyWalking のバージョン 9.……
Agent Zero 0.9.8には、外部MCPサーバーの設定機能にリモートコード実行の脆弱性があります。このアプリケーションでは、ユーザーが任意のコマンドおよび引数の値を含むJSON形式のMCPサーバー設定を定義できます。設定が適用される……
Daylight Studio FuelCMS v1.5.2には、/controllers/Installer.phpおよび関数add_git_submoduleを介して認証済みリモートコード実行(RCE)が可能となる脆弱性が存在することが……