注目★★★★★GitHub Advisory
DbGate:認証不要の RCE 脆弱性 CVE-2026-47668 が公開
要約
DbGate の JSON スクリプトランナー(`POST /runners/start`)に、認証なしでリモートコード実行が可能な脆弱性が発見された。`assign` コマンドの `functionName` パラメータが文字列連結で JavaScript コードに直接埋め込まれ、Node.js 子プロセスとして実行される。権限チェックや `allowShellScripting` の検証が JSON スクリプト経由では回避される設計上の問題が原因だ。ディレクトリ検証のみが唯一の防御となっているため、実質的に攻撃が成立しやすい状態にある。
あなたへの影響
DbGate をサーバーモードで公開運用しているチームは、外部からの `/runners/start` エンドポイントへのアクセスを即座に制限する必要がある。
推奨:修正バージョンへのアップデートまたはネットワークレベルでのアクセス遮断を早急に検討すること。