| タイトル | AccellionのKiteworks CoreにおけるSQL インジェクションの脆弱性 |
|---|---|
| 概要 | Kiteworksはプライベートデータネットワーク(PDN)です。バージョン9.3.0以前のKiteworks Secure Data Formsには複数のSQLインジェクションの脆弱性が存在しており、FormBuilderロールを持つ認証された攻撃者がこれを悪用して、他のユーザーのフォーム定義や一部のグローバル構成パラメータの情報を取得または変更することが可能でした。問題を修正するためには、Kiteworksをバージョン9.3.0以降にアップグレードしてください。 |
| 想定される影響 | ・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアが完全に停止する可能性があります。 |
| 対策 | ベンダ情報を参照して適切な対策を実施してください。 |
| 公表日 | 2026年6月1日0:00 |
| 登録日 | 2026年6月5日10:48 |
| 最終更新日 | 2026年6月5日10:48 |
| CVSS3.0 : 重要 | |
| スコア | 8.8 |
|---|---|
| ベクター | CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| Accellion |
| Kiteworks Core 9.3.0 未満 |
| No | 変更内容 | 変更日 |
|---|---|---|
| 1 | [2026年06月05日] 掲載 |
2026年6月5日10:48 |
| 概要 | Kiteworks is a private data network (PDN). Prior to version 9.3.0,ultiple SQL Injection vulnerabilities in Kiteworks Secure Data Forms could be exploited by an authenticated attacker with the FormBuilder role to retrieve information on or modify other users' form definitions and some global configuration parameters. Upgrade Kiteworks to version 9.3.0 or later to receive a patch. |
|---|---|
| 公表日 | 2026年6月2日8:16 |
| 登録日 | 2026年6月3日4:17 |
| 最終更新日 | 2026年6月4日0:16 |
| 構成1 | 以上 | 以下 | より上 | 未満 | |
| cpe:2.3:a:accellion:kiteworks:*:*:*:*:*:*:*:* | 9.3.0 | ||||