30秒で判断
- 対応すべき人:
com.hazelcast:hazelcast(Maven)でクラスタを運用し、低権限クライアントの接続を許可している方 - 対応不要な人: Hazelcastを使用していない方、クラスタへのクライアント接続を信頼済みネットワーク内に限定している方、修正版(5.7.0以降)へ更新済みの方
- 確認コマンド: 依存管理ツール(Maven/Gradle)で
com.hazelcast:hazelcastのバージョンを確認
概要
CVE-2026-107726 は、分散インメモリデータグリッド Hazelcast に存在するメモリアクセス制御の脆弱性です。
Hazelcastのクラスタに接続する低権限のクライアントが、クラスタメンバーの任意のメモリ領域にアクセスできてしまう不備があります。想定される権限範囲を超えてメンバーのメモリ内容を読み取られる可能性があるため、機密データをメモリ上で扱っている環境では情報漏えいにつながるおそれがあります。
あわせて、IMapのPredicates APIにおける認可バイパスの不備(CVE-2026-107725)も同日公開されています。
CVSSベクトル
| 項目 | 内容 |
|---|---|
| CVSSスコア | Critical評価(GHSA基準) |
| 深刻度評価元 | GHSA(GitHub Advisory Database) |
| 攻撃元 | ネットワーク(クラスタへのクライアント接続経由) |
| 前提条件 | 低権限クライアントのクラスタ接続を許可する構成であること |
影響を受けるソフトウェア
| 製品 | ベンダー | 影響バージョン |
|---|---|---|
| com.hazelcast:hazelcast | Hazelcast | < 5.7.0 |
修正バージョンと回避策
com.hazelcast:hazelcastを5.7.0以降へアップデートしてください。- アップデートが難しい場合は、クラスタへのクライアント接続を信頼済みネットワーク・認証済みクライアントのみに限定する構成に見直すことを推奨します。
関連リンク
データソース: GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
