脆弱性  ·  2026-08-16

Emlog CMS: AI Assistant バックエンド (ai.php) の queryDatabase 経由の SQL インジェクション

脆弱性High 影響度GlobalCVE-2026-73850
Emlog の組み込み AI Assistant バックエンドロジックに SQL インジェクション脆弱性が存在し、AI 機能のクエリパスへの細工されたインプットを経由したデータベース操作が可能になります。CVSS 8.6(高)。
AI アシスタント機能をレガシー CMS コードベースに組み込むと、新しい AI 固有のコードパス内で従来のインジェクション脆弱性を再導入できることを示しています。影響範囲は Emlog のインストールベースに限定されています。
AI Assistant モジュール (ai.php) 内の queryDatabase 関数がインプットのサニタイズに失敗し、CMS の AI アシスタント向けエンドポイント経由で SQL インジェクションが可能になります。
Emlog ≤ 2.6.20
GHSA-jffg-rpvp-2qx7 で参照されている修正版を超えて Emlog をアップグレードしてください。
GitHub Security Advisory GHSA-jffg-rpvp-2qx7
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →