何が起きたか
Emlog の組み込み AI Assistant バックエンドロジックに SQL インジェクション脆弱性が存在し、AI 機能のクエリパスへの細工されたインプットを経由したデータベース操作が可能になります。CVSS 8.6(高)。
なぜ重要か
AI アシスタント機能をレガシー CMS コードベースに組み込むと、新しい AI 固有のコードパス内で従来のインジェクション脆弱性を再導入できることを示しています。影響範囲は Emlog のインストールベースに限定されています。
攻撃経路
AI Assistant モジュール (ai.php) 内の queryDatabase 関数がインプットのサニタイズに失敗し、CMS の AI アシスタント向けエンドポイント経由で SQL インジェクションが可能になります。
影響を受けるシステム
Emlog ≤ 2.6.20
緩和策
GHSA-jffg-rpvp-2qx7 で参照されている修正版を超えて Emlog をアップグレードしてください。