Apache Superset の脆弱性 CVE-2026-23980:SQLi の PoC が登場

Apache Superset SQL Injection Flaw Gets Public PoC Exploit

2026/09/16 gbhackers — Apache Superset プロジェクトが警告するのは、2026年2月に公表された、バージョン 6.0.0 未満のバージョンに存在する SQL インジェクション脆弱性 CVE-2026-23980 に対する PoC エクスプロイトの公開である。この問題は、SQL コマンド内の特殊要素を適切に無害化しない脆弱性に分類されている。Apache によると、読み取りアクセス権を持つ認証済みユーザーは、sqlExpression/where パラメータを通じてエラーベースの SQL インジェクションを実行できる。

Apache Superset の SQL インジェクション脆弱性

セルフサービス分析に Superset を使用する組織にとって必要なのは、エクスプロイトコードの公開を踏まえ、脆弱性 CVE-2026-23980 の修正を緊急の優先事項として扱うことである。

同プロジェクトのアドバイザリによると、Apache Superset バージョン 6.0.0 未満の全バージョンが影響を受けるとのことだ。Superset は、データの探索/ダッシュボードの作成などに広く使用されており、そのクエリ生成処理を通じて、高価値のビジネスデータ/顧客データ/運用データ/セキュリティデータへアクセスすることが多い。

この脆弱性の悪用には、読み取り権限を持つ有効な認証済みアカウントが必要だが、この条件を軽視すべきではない。読み取り専用権限は、従業員/アナリスト/請負業者/サービスユーザーに付与されることが多く、使用するデータベースと設定に応じて、アプリケーションが想定する認可の境界を超えた操作が可能になる恐れがある。

研究者/防御担当者が留意すべきなのは、報告された問題が未認証のリモートコード実行ではなく、エラーベースの SQL インジェクションに分類されている点である。通常、エラーベースの手法においては、注入した構文の処理を確認するために、データベースから返されるエラー応答が悪用されるが、データベースエンジン/アカウント権限/アプリケーション・エラー処理/ネットワーク・セグメンテーションに応じて、その影響の範囲が大きく変化する恐れがある。

改変版エクスプロイトを含む Python ベースのリポジトリが存在するため、正規の検証と悪用のハードルが下がっている。管理者に推奨されるのは、信頼できない PoC コードを本番システムに対して直接実行しないことである。

Apache が明記しているのは、この脆弱性の修正を取り込んだ Apache Superset 6.0.0 へのアップグレードが必要だという点だ。なお、この脆弱性のクレジットには、発見者として Pritam Chakkerwar、報告者として Dhanush Nayak、修正担当者として Pedro Sousa が記載されている。

セキュリティチームに求められる最初の対応は、集中型のパッチ管理から外れている可能性がある開発環境/テスト環境/組み込み環境/事業部門の導入環境など、すべての Superset インスタンスを棚卸しすることである。そのうえで、使用中のバージョンの確認と読み取りアクセス権の見直しを行い、ダッシュボード/チャート/クエリ・インターフェースを通じてアクセス可能なデータベースを特定する必要がある。

特に、インターネットへ公開されたインスタンス/機密データストアへ接続された環境には、直ちに対応する必要がある。パッチ適用が完了するまでの間、組織がリスクを軽減するために実施できるのは、Superset にアクセスするユーザーの制限/基盤となるデータベース・アカウントに対する最小権限の原則の適用/データベースサーバへのネットワーク・アクセスの制限などである。

これらの対策に加えて、低権限アカウントによる異常なクエリエラーや不審な活動を検出するため、アプリケーションとデータベースのログを監視する必要がある。ただし、これらは補完的な対策であり、ベンダーが推奨するアップグレードの代替にはならない。

公開 PoC エクスプロイトを悪用する攻撃者は、脆弱な標的を探索するための実用的な手掛かりを得られるため、防御側が考慮すべきリスクが変化している。影響を受ける導入環境全体、特に組織内部で認証済みアクセスが広く付与されている環境では、脆弱性 CVE-2026-23980 に関連するリスクを抑えるために、迅速なパッチ適用/慎重なアクセス権の見直し/ログに基づく検知が必要である。