概要
amazon-redshift-python-driver(PyPI パッケージ名: redshift-connector)に、eval() を用いたコードインジェクションによるリモートコード実行(RCE)の脆弱性が確認されました。攻撃者が細工されたデータを送り込むことで、ドライバを実行しているサーバー上で任意のコードを実行できる可能性があります。
AWS は本件をセキュリティ情報 2026-033-aws として公開しています。GHSA では Critical に分類されており、影響を受けるバージョンの利用者は早急なアップデートが推奨されます。
CVSSベクトル
CVSS スコアは本稿執筆時点で NVD による評価が未完了のため、数値は未確定です。GHSA 分類は Critical です。
| 項目 | 内容 |
|---|---|
| 深刻度 | Critical(GHSA 分類) |
| 脆弱性種別 | コードインジェクション(eval()) |
| 攻撃経路 | ネットワーク(リモート) |
| CWE | CWE-94(コード生成の不適切な制御) |
影響を受けるソフトウェア
| 製品名 | エコシステム | 影響バージョン |
|---|---|---|
| redshift-connector | PyPI | < 2.1.14 |
修正バージョンと回避策
- 修正バージョン:
redshift-connector2.1.14 以降 - アップデート手順:
pip install --upgrade redshift-connector - 回避策: 信頼できないデータソースからの接続を制限する。パッチ適用が最優先です。
関連リンク
- GHSA-29h4-r29x-hchv (GitHub Advisory)
- NVD: CVE-2026-8838
- AWS Security Bulletin 2026-033-aws
- GitHub コミット修正
データソース: NVD (NIST), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
