つみかさね

CVE-2026-11456

High(7.3)

CVE-2026-11456 — Chanjet CRM SQLインジェクション脆弱性

公開日: 2026-06-08データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
Chanjet CRMChanjet1.0

対応ガイド

high|推奨セキュリティ修正影響: 限定的

推奨アクション

  1. 1Chanjet CRM 1.0 を使用しているか確認する
  2. 2使用している場合、影響を受けるエンドポイントへの外部アクセスを WAF や IP 制限で制御する
  3. 3ベンダーのパッチ情報を継続的に確認し、提供され次第適用する

影響対象

Chanjet CRM 1.0 利用者

補足

  • -2026年6月8日時点でパッチは未提供です。エクスプロイトが公開されているため、外部公開環境での対策が特に重要です
CVEChanjet CRMSQLインジェクションCRMWebアプリ

概要

Chanjet CRM 1.0 において、/tools/jxf_dump_systable.php エンドポイントの HTTP GET リクエストパラメータ gblOrgID を操作することで SQL インジェクション(CWE-89)が可能な脆弱性です。

エクスプロイトがすでに公開されており、ベンダーへの早期開示を行ったものの現時点で応答がなく、パッチも提供されていません。CVSSスコアは 7.3(High)で、リモートから認証なしに攻撃できる可能性があります。

CVSSベクトル

項目
Attack VectorNetwork
Attack ComplexityLow
Privileges RequiredNone
User InteractionNone
ScopeUnchanged
Confidentiality ImpactLow
Integrity ImpactLow
Availability ImpactLow

影響を受けるソフトウェア

製品名ベンダー影響バージョン
Chanjet CRMChanjet1.0

修正バージョンと回避策

  • パッチ: 2026年6月8日時点でベンダーからのパッチは確認されていません。
  • 影響を受けるエンドポイントへの外部からのアクセスを Web アプリケーションファイアウォール(WAF)や IP 制限によって制限してください。
  • ベンダーの公式情報を継続的にモニタリングし、パッチが提供された場合は速やかに適用してください。

関連リンク


データソース: NVD (NIST), GitHub Advisory Database
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。