Omamori SecurityVULNERABILITY & PATCH INTELLIGENCE

新着・更新情報

2026.10.02HIGH

CVE-2026-15741 PostgreSQL expression deparse allows SQL injection via EXTRACT argument

概要:CVE-2026-15741は、PostgreSQLのコアサーバーにおける脆弱性です。式のデパース(deparse)処理で、EXTRACTの引数を介したSQLインジェクションが可能になるとされています。CVSSスコアは8.8、ベクトルはAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hです。ネットワーク経由で攻撃可能、攻撃条件の複雑

2026.10.02LOW

CVE-2026-16241 PostgreSQL ECPG integer underflow can crash the client

概要 CVE-2026-16241は、PostgreSQLのECPGにおける整数アンダーフローの脆弱性で、クライアントがクラッシュする可能性があります。コンポーネントはclientとされています。CVSSスコアは3.8、ベクトルはAV:N/AC:L/PR:H/UI:N/S:U/C:N/I:L/A:Lです。機密性への影響はなし、完全性と可用性への影響は低と評価

2026.10.02MEDIUM

CVE-2026-18024 PostgreSQL ascii() function reads past end of buffer

概要 CVE-2026-18024は、PostgreSQLのascii()関数がバッファの終端を越えて読み取る脆弱性です。対象コンポーネントはcore serverです。CVSSスコアは4.3、ベクトルはAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:Nです。ネットワーク経由で攻撃可能、攻撃条件の複雑さは低、低い権限が必要、ユーザーの関与

2026.10.02HIGH

CVE-2026-19385 PostgreSQL pg_dump heap buffer overflow executes arbitrary code

概要 CVE-2026-19385は、PostgreSQLのpg_dumpにおけるヒープバッファオーバーフローの脆弱性で、原文では任意のコードが実行されるとされています。コンポーネントはclient、CVSSスコアは8.8、ベクトルはAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hです。これは、ネットワーク経由で攻撃でき、攻撃条件の複雑

2026.10.02MEDIUM

CVE-2026-35188

概要 CVE-2026-35188は、OpenSSLでOCSPステープリングの応答を確認する際に発生するダブルフリーの脆弱性で、深刻度はModerate、公開日は2026年6月9日です。悪意のあるサーバーがstatus_request拡張を通じて細工したOCSPステープル応答を送ると、クライアントの証明書検証処理でダブルフリーが発生します。ヒープメモリが破壊

2026.10.02MEDIUM

CVE-2026-34183

概要 CVE-2026-34183(深刻度:Moderate、公開日:2026年6月9日)は、OpenSSLのQUICにおけるPATH_CHALLENGE処理でメモリが際限なく増加する問題です。QUICスタックは受信したPATH_CHALLENGEフレームごとにPATH_RESPONSEフレームを割り当てますが、これは相手がPATH_RESPONSEの受信を