つみかさね

CVE-2026-107726

Critical(9.1)

Hazelcastのメンバーメモリ不正アクセス CVE-2026-107726:影響範囲と対応方法

公開日: 2026-10-10データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
com.hazelcast:hazelcastHazelcast< 5.7.0

対応ガイド

high|対応必須セキュリティ修正影響: 広範

推奨アクション

  1. 1運用中のhazelcastのバージョンを確認する
  2. 2com.hazelcast:hazelcastを5.7.0以降へアップデートする
  3. 3更新が困難な場合はクラスタへのクライアント接続を信頼済みネットワークへ限定する

影響対象

Hazelcast運用者分散システムの構築・運用担当者

対応不要な人

  • ✓Hazelcastを使用していない
  • ✓クラスタへのクライアント接続を信頼済みネットワーク内に限定している
  • ✓修正バージョンへ更新済みである

補足

  • -同時に公開された関連CVE(CVE-2026-107725)も合わせて確認してください
CVEHazelcastMavenメモリアクセス分散システム

30秒で判断

  • 対応すべき人: com.hazelcast:hazelcast(Maven)でクラスタを運用し、低権限クライアントの接続を許可している方
  • 対応不要な人: Hazelcastを使用していない方、クラスタへのクライアント接続を信頼済みネットワーク内に限定している方、修正版(5.7.0以降)へ更新済みの方
  • 確認コマンド: 依存管理ツール(Maven/Gradle)で com.hazelcast:hazelcast のバージョンを確認

概要

CVE-2026-107726 は、分散インメモリデータグリッド Hazelcast に存在するメモリアクセス制御の脆弱性です。

Hazelcastのクラスタに接続する低権限のクライアントが、クラスタメンバーの任意のメモリ領域にアクセスできてしまう不備があります。想定される権限範囲を超えてメンバーのメモリ内容を読み取られる可能性があるため、機密データをメモリ上で扱っている環境では情報漏えいにつながるおそれがあります。

あわせて、IMapのPredicates APIにおける認可バイパスの不備(CVE-2026-107725)も同日公開されています。

CVSSベクトル

項目内容
CVSSスコアCritical評価(GHSA基準)
深刻度評価元GHSA(GitHub Advisory Database)
攻撃元ネットワーク(クラスタへのクライアント接続経由)
前提条件低権限クライアントのクラスタ接続を許可する構成であること

影響を受けるソフトウェア

製品ベンダー影響バージョン
com.hazelcast:hazelcastHazelcast< 5.7.0

修正バージョンと回避策

  • com.hazelcast:hazelcast を5.7.0以降へアップデートしてください。
  • アップデートが難しい場合は、クラスタへのクライアント接続を信頼済みネットワーク・認証済みクライアントのみに限定する構成に見直すことを推奨します。

関連リンク


データソース: GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。