脆弱性・CVE解説
cPanelのEmailTrackに見つかったroot権限リモートコード実行CVE-2026-67401
cPanel/WHMのEmailTrack機能で見つかったSQLインジェクション由来のroot権限リモートコード実行CVE-2026-67401を一次情報で整理します。CVSS 9.9とScope:Changedが共用ホスティングで意味するもの、修正版のビルド番号、更新ティアの確認手順、悪用状況の現在地と優先度づけを解説します。
cPanel/WHMのEmailTrack機能で見つかったSQLインジェクション由来のroot権限リモートコード実行CVE-2026-67401を一次情報で整理します。CVSS 9.9とScope:Changedが共用ホスティングで意味するもの、修正版のビルド番号、更新ティアの確認手順、悪用状況の現在地と優先度づけを解説します。
VoIP PBXのSwitchvoxに見つかった認証不要SQLインジェクションCVE-2026-9586を一次情報で整理します。/paエンドポイントの機構、8.4.0.2での修正、KEV収録と3日の是正期限、侵害確認と遮断の手順までまとめます。
BIツールMetabaseのゼロデイCVE-2026-72898を一次情報で整理します。未認証の/api/session/reset_passwordからSQLが注入され管理者権限に至る機構、CVSS 10.0とCISA KEV収録、最小安全版への更新と侵害確認の手順を解説します。
WordPress Coreの未認証リモートコード実行wp2shellを一次情報で整理します。バッチREST APIのルート取り違え(CVE-2026-63030)がWP_QueryのSQLインジェクション(CVE-2026-60137)と連鎖して管理者作成からコード実行に至る機構、影響を受ける版と修正版6.9.5/7.0.2、更新とWAF遮断とログ点検の初動を実務目線で解説します。
代表的なWeb脆弱性であるSQLインジェクションを、なぜ起きるのかという原理から、攻撃手法の分類、想定される影響、根本対策であるプレースホルダの使い方、多層防御、検出方法までを実務目線で網羅的に解説します。