30秒で判断
- 対応すべき人: Progress MarkLogic Server 11.3.6 / 12.0.3 より前を運用し、ODBC App Server を有効化している管理者
- 対応不要な人: MarkLogic を使用していない、修正版(11.3.6 / 12.0.3 以降)へ更新済み、または ODBC App Server を無効化しネットワーク的に隔離している環境
- 確認コマンド:
MarkLogic Server のバージョンと ODBC App Server の有効化・到達性を確認 - クイックアクション: MarkLogic Server 11.3.6 / 12.0.3 以降へアップデート
概要
Progress MarkLogic Server の ODBC App Server には、パスワード検証を回避できる認証バイパス脆弱性があります。無認証のリモート攻撃者が、管理者を含む任意の名前付きユーザの権限でクエリを実行できてしまい、データベースの機密性・完全性・可用性すべてに影響します。
同社の2026年8月セキュリティアラートでは、本CVEに加えて低権限RESTロールからの権限昇格(CVE-2026-7329、CVE-2026-8709、CVE-2026-9193、いずれもCVSS 9.9)も同時に修正されています。CVSSスコアは 9.8(Critical)、CWEは CWE-287(不適切な認証)に分類されています。
CVSSベクトル
| 項目 | 値 |
|---|---|
| CVSSスコア | 9.8 |
| 深刻度 | Critical |
| CWE | CWE-287 |
| 攻撃元区分 | ネットワーク(無認証) |
影響を受けるソフトウェア
| 製品 | ベンダー | 影響バージョン |
|---|---|---|
| MarkLogic Server | Progress | 11.3.6 より前(< 11.3.6)、および 12.0.3 より前(< 12.0.3) |
修正バージョンと回避策
MarkLogic Server 11.3.6 または 12.0.3 以降へアップデートしてください。直ちに更新できない場合は、ODBC App Server の外部露出をファイアウォールで遮断し、必要としないなら ODBC App Server を無効化することでリスクを低減できます。同ブルティンで修正された権限昇格系CVEも併せて対処してください。
関連リンク
| ソース | URL |
|---|---|
| NVD | https://nvd.nist.gov/vuln/detail/CVE-2026-9192 |
| Progress | https://community.progress.com/s/article/Marklogic-Critical-Security-Alert-Bulletin-August-2026 |
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
