← 戻る
概要
CVE-2026-47835 に 脆弱性 (CVE-2026-47835) が存在。機密情報が外部に流出する可能性があります。
AI要約 openai / gpt-4o
CVE-2026-47835 という製品で、CVE-2026-47835 という番号がついた弱点 (脆弱性) が見つかりました。
機密情報が外部に流出する可能性があります。重要度は CVSS スコア 8.6/10 です。
対策: ベンダー公式の修正版に更新してください。
心配なら、システム担当者や製品の公式サイトで「CVE-2026-47835 CVE-2026-47835」を検索してください。
CVE-2026-47835 (CVE-2026-47835) — CWE-943 / CVSS v3 8.6
攻撃ベクター: ネットワーク経由 (リモート攻撃可) / 認証不要 / 被害者操作不要
対応方針: 1) SBOMで影響バージョン横断確認, 2) ステージング検証→本番更新, 3) WAF/プロキシで該当エンドポイントを監視, 4) ログでIOC調査。
参考: 当ページの『参照URL』の GHSA / vendor advisory / patched release を参照。
❓ 何が問題か
Spring AI Vector Storesにおける特別な文字による任意のクエリ実行の脆弱性。
📍 影響範囲
spring-ai-elasticsearch-store、spring-ai-opensearch-store、spring-ai-gemfire-store。
🔥 重要度
脆弱性はCVSSスコア8.6の高リスクとされ、攻撃者が任意のクエリを実行できる可能性があるため。
🔧 修正方法
バージョン1.0.9または1.1.8へアップデートする。
🛡️ 暫定回避
情報なし
🔍 検知方法
パッチ未適用の影響範囲を確認するために、バージョンを確認する。
対応アクション (7段階)
SOC/SREチームが順番に実行すべき具体的なステップとコマンド例
-
1影響範囲の特定 identify
Audit SBOM/dependencies for affected components.依存マニフェストで影響コンポーネントを特定する。
-
7事後検証 verify
Confirm patched version is live in productionパッチ適用後、ステージングで PoC または同等の悪用パターンを再現して脆弱性が閉じたことを確認。本番では Step 3 と同じログクエリでアラート再発が無いか継続監視。
影響パッケージ
maven
org.springframework.ai:spring-ai-opensearch-store
[{"type":"ECOSYSTEM","events":[{"introduced":"0"},{"fixed":"1.1.8"}]}]
maven
org.springframework.ai:spring-ai-elasticsearch-store
[{"type":"ECOSYSTEM","events":[{"introduced":"0"},{"fixed":"1.1.8"}]}]
maven
org.springframework.ai:spring-ai-gemfire-store
[{"type":"ECOSYSTEM","events":[{"introduced":"0"},{"fixed":"1.1.8"}]}]
参照URL
- web https://spring.io/security/cve-2026-47835
- web https://nvd.nist.gov/vuln/detail/CVE-2026-47835
- web https://github.com/advisories/GHSA-cmwh-w62w-r2mf
- web https://github.com/spring-projects/spring-ai/commit/2b20cfc8f478444f942d4be7a867d254441ff991
- web https://github.com/spring-projects/spring-ai/commit/9787991aa1ed92c511131ddf4e142bd94051e6e7
- web https://github.com/spring-projects/spring-ai/releases/tag/v1.0.9
- web https://github.com/spring-projects/spring-ai/releases/tag/v1.1.8