注目★★★★★GitHub Advisory
PimcoreにSQL Injection、3バージョンで修正
30秒で把握
- 1Pimcore Custom Reportsで任意SQL実行、DB全体の侵害につながる脆弱性
- 2認証済みreports_config権限者が設定項目とLIMIT値からSQLを注入可能
- 3修正版は2026.1.6・12.3.10・11.5.19、権限制限も回避策
要約
PimcoreのCustom ReportsにSQL Injectionがあり、認証済みでreports_config権限を持つ攻撃者がレポート設定から任意のSQLを実行できる。sql、from、where、groupbyをクエリへ直接連結し、ALTERやDROPなどを拒否する正規表現もINSERTやUNION SELECT、サブクエリなどで回避できる。悪用するとデータベース全体の読み取り・変更・削除につながるほか、LIMITのoffsetとlimitにも別の注入点がある。修正版は2026.1.6、12.3.10、11.5.19で、権限制限やWAF、パラメータ化クエリへの置換が回避策となる。
あなたへの影響
Pimcoreを運用するチームは、対象バージョンを確認して近日中に修正版へ更新し、reports_config権限の棚卸しと不審なCustom Reports設定の確認を実施してください。
推奨:SQL Injectionは入力値をSQLへ混入させる脆弱性で、WAFだけでなくパラメータ化クエリへの置換が必要です。