Apache Superset のSQLインジェクション脆弱性、実証コードが公開

Apache Superset の6.0.0より前のバージョンに影響するSQLインジェクション脆弱性CVE-2026-23980」について、実証(PoC)コードが公開されました。この問題はApache Supersetプロジェクトが2月に開示していたものです。

Hacking& Cracking

Apacheはこの脆弱性を、SQLコマンド内の特殊要素の不適切な無害化処理として分類しています。読み取り権限を持つ認証済みユーザーが、sqlExpressionまたはwhereパラメータを通じてエラーベースのSQLインジェクションを実行できるとしています。

セルフサービス型の分析にSupersetを利用している組織は、この公開された実証コードを緊急対応が必要な優先課題として扱うべきです。

Apache SupersetのSQLインジェクション脆弱性

アドバイザリによると、0.0.0から6.0.0未満までのすべてのApache Supersetバージョンが影響を受けます。Supersetはデータの探索やダッシュボード作成に広く使われているツールであり、そのクエリ生成パスは価値の高い業務データ、顧客データ、運用データ、セキュリティデータにアクセスすることが少なくありません。

この脆弱性を悪用するには読み取り権限を持つ有効な認証済みアカウントが必要ですが、この前提条件を軽視してはいけません。

読み取り専用アクセス権は従業員、アナリスト、契約社員、サービス利用者などに広く付与されることが多いため、SQLインジェクション脆弱性を利用すれば、データベースの構成によってはアプリケーションが想定する権限範囲を超える操作が可能になる場合があります。

研究者や防御担当者が留意すべき点は、今回報告された問題が「エラーベースのSQLインジェクション」として分類されており、認証不要のリモートコード実行ではないということです。エラーベースの手法は通常、インジェクションした構文が処理されたかどうかを確認するため、データベースのエラー応答を利用します。

悪用による影響の程度は、データベースエンジン、アカウント権限、アプリケーションのエラー処理、ネットワークセグメンテーションなどによって大きく異なります。

改変版の実証コードとされるPythonベースのリポジトリの存在により、正当な検証と悪意ある試行の両方に対するハードルが下がっています。管理者は、信頼できない実証コードを本番システムに対して直接実行しないよう注意する必要があります。

Apacheは発見者としてPritam Chakkerwar氏、報告者としてDhanush Nayak氏、修正対応を担当した開発者としてPedro Sousa氏の功績を認めています。

プロジェクト側の指針は明確で、この脆弱性の修正が含まれるApache Superset 6.0.0へのアップグレードを求めています。セキュリティチームはまず、開発用、テスト用、組み込み用、事業部門による導入など、中央集権的なパッチ管理の対象外になりがちな環境も含めて、稼働中のすべてのSupersetインスタンスを棚卸しする必要があります。

その上で、使用しているバージョンを確認し、読み取りアクセス権を見直し、影響を受けるダッシュボード、チャート、クエリインターフェース経由でアクセス可能なデータベースを特定すべきです。インターネットに公開されているインスタンスや、機密データストアに接続された環境については、即座の対応が求められます。

パッチ適用が完了するまでの間、組織はSupersetへのアクセスを必要最小限のユーザーに限定し、基盤となるデータベースアカウントに最小権限の原則を適用し、データベースサーバーへのネットワークアクセスを制限し、権限の低いアカウントによる異常なクエリエラーや不審な挙動をアプリケーションログとデータベースログで監視することで、リスクを緩和できます。

これらの対策はあくまで補完的なものであり、ベンダーが推奨するアップグレードの代わりにはなりません。実証コードが公開されたことで、攻撃者が脆弱なターゲットを調査するための実用的な参考資料を手にした以上、防御側の計算も変わってきます。

特に内部で認証権限が広く付与されている環境では、迅速なパッチ適用、慎重なアクセス権の見直し、ログに基づく検知が、CVE-2026-23980に関連する影響を抑える最も効果的な手段となります。

SOCを常に最新の状態に保ち、マルウェアやフィッシングの脅威発生から24時間以内に対応できるようにしましょう。 ANYRUNを試して早期検知でインシデントを防ぎましょう。 

Anti-malwaresoftware

翻訳元: https://gbhackers.com/apache-superset-sql-injection-flaw/

本記事は gbhackers.com の記事を翻訳・要約したものです。