Apache SupersetのSQLインジェクション脆弱性、PoCエクスプロイトが公開

Apache Superset 6.0.0より前のバージョンに影響するSQLインジェクション脆弱性、CVE-2026-23980の公開概念実証(PoC)エクスプロイトが公開されました。

この脆弱性により、読み取り権限を持つ認証済みユーザーが特定のアプリケーションパラメータを通じてエラーベースのSQLインジェクションを引き起こせる可能性があります。

Apache Supersetは、ダッシュボードの作成、データベースへのクエリ実行、ビジネスインテリジェンスレポートの配布に使用されるオープンソースのデータ探索・可視化プラットフォームです。

Supersetは財務、業務、顧客などの機密性の高い企業情報を含む社内データベースに接続されることが多いため、そのクエリ処理機能の弱点は重大なセキュリティリスクをもたらす可能性があります。

この脆弱性はCWE-89(SQLコマンドで使用される特殊要素の不適切な無害化)に分類されます。このカテゴリは、攻撃者が制御する入力がバックエンドのデータベースクエリに到達する前に適切に処理されないSQLインジェクションの問題を指します。

Apache SupersetのセキュリティアドバイザリによるとCVE-2026-23980sqlExpressionおよびwhereパラメータに関連する処理に影響します。読み取りアクセス権を持つ認証済み攻撃者がこれらのパラメータに細工した値を送信すると、Supersetがデータベースエラーを返す可能性があります。

エラーベースのSQLインジェクションは、すべての導入環境で必ずしも直接的なデータベースアクセスを可能にするわけではありません。

しかし、その結果として表示されるエラーは、SQL構文、クエリ構造、テーブル名、カラム名、データベースの種類、アプリケーションの動作など、基盤となるデータベース環境に関する貴重な情報を漏洩させる可能性があります。

この情報は、攻撃者がその後の攻撃を精緻化したり、脆弱なSuperset導入環境に接続されたシステムからデータを推測したりする手がかりとなります。この脆弱性はバージョン0.0.0から6.0.0より前のすべてのリリースに影響します。

Apacheはこの問題をSuperset 6.0.0で修正しており、すべてのユーザーに対して直ちに修正版へアップグレードするよう推奨しています。

セキュリティ研究者らは、改変されたエクスプロイトとexploit.pyという名前のPythonファイルを含むCVE-2026-23980の公開リポジトリを公開しました。

技術的なエクスプロイト情報の公開は、攻撃者が公開されているSupersetサーバーの脆弱性を検証する手間を減らすため、防御側にとって対応の緊急性を高めるものです。

悪用には認証が必要ですが、組織は読み取り専用の権限だからといって無害だと考えるべきではありません。ビジネスインテリジェンス環境では、ダッシュボードやデータセットへのアクセスが限定されているユーザーであっても、バックエンドのデータベースクエリに影響を与えるパラメータを操作できる場合があります。

Apacheは、脆弱性の発見者としてPritam Chakkerwar氏、報告者としてDhanush Nayak氏、修正の開発者としてPedro Sousa氏の功績を認めています。Apacheは2026年2月24日にこのセキュリティ通知を公開しました。

Apache Supersetを運用している組織は、すべての導入環境を特定し、バージョン6.0.0未満で稼働しているインスタンスがないか確認する必要があります。

管理者は、特にSupersetが本番データベースに接続されている場合や、社内の幅広いユーザー層に公開されている場合には、優先的にアップグレードを実施すべきです。

セキュリティチームは、ダッシュボード、チャート、データセットの読み取り権限を持つアカウントについても見直す必要があります。アクセス権限は最小権限の原則に従い、不要なアカウントは削除または制限してください。

防御側は、Superset、Webプロキシ、データベースのログを調査し、sqlExpressionwhereを含む不審なリクエスト、不正な形式のSQLフラグメント、繰り返されるクエリの失敗、想定外のデータベースエラー応答がないか確認する必要があります。権限の低い認証済みアカウントによる不審な活動は調査に値します。

脅威調査の効率化と手作業の削減にANY.RUNを活用する16,000以上のSOCチームに加わりましょう。チーム向けに詳しく見る

翻訳元: https://cyberpress.org/poc-exploit-released-apache-superset-sql-injection/

本記事は cyberpress.org の記事を翻訳・要約したものです。