つみかさね

CVE-2026-34220

Critical(9.8)

CVE-2026-34220 — MikroORM SQLインジェクション脆弱性

公開日: 2026-04-04データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
MikroORMmikro-orm< 6.6.10 / < 7.0.6

対応ガイド

high|対応必須セキュリティ修正影響: 広範

推奨アクション

  1. 1MikroORM のバージョンを確認する
  2. 2v6.6.10 / v7.0.6 以降へアップデートする
  3. 3ユーザー入力のバリデーションを確認する

影響対象

MikroORM 利用者

補足

  • -CVSS Critical — ネットワーク経由で認証不要のSQLインジェクション
CVEMikroORMSQLインジェクションNode.jsTypeScript

概要

Node.js 向け TypeScript ORM MikroORM に SQL インジェクション 脆弱性 が 存在 します。特別 に 細工 された オブジェクト が 生 の SQL クエリ フラグメント として 解釈 される こと で、攻撃者 は 任意 の SQL コマンド を 実行 できる 可能性 が あります。

MikroORM は Data Mapper / Unit of Work / Identity Map パターン に 基づく ORM で、Node.js バックエンド で 広く 利用 されて います。

CVSS ベクトル

項目
CVSS スコア9.8(Critical)
攻撃 元 区分ネットワーク
攻撃 条件 の 複雑 さ
必要 な 特権 レベル不要
ユーザー 関与不要
CWECWE-89(SQLインジェクション)

影響 を 受ける ソフトウェア

製品影響 条件修正 バージョン
MikroORM 6.x6.6.10 未満v6.6.10
MikroORM 7.x7.0.6 未満v7.0.6

修正 バージョン と 回避策

  • MikroORM v6.6.10 または v7.0.6 以降 へ アップデート して ください
  • アップデート まで の 間、ユーザー 入力 を ORM に 渡す 前 に 入力 バリデーション を 強化 する こと を 推奨 します

関連 リンク


データソース: NVD (NIST), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。