CVSS 10.0
Metabase無認証SQLiゼロデイのCVSSスコア(最大値)
198億サイクル
x86命令fxrstor64を意図的に遅延させた研究(約62秒相当)
5倍
Windows11標準天気アプリのRAM使用量、macOS版との比較
🔥 Top Stories
BIツールMetabaseに、CVSSスコア10.0(最大値)の無認証SQLインジェクション脆弱性が発見され、CVE番号が正式に付与される前からゼロデイとして悪用されていたことが8月に判明した。攻撃者はパスワードリセット用エンドポイント`/api/session/reset_password`に不正なSQLを注入し、認証なしにアプリケーションのデータベースへアクセスできる。この経路を突かれると攻撃者はMetabaseインスタンスの管理者権限を奪取でき、接続先データベースの認証情報を盗み出し、そこから読み取り可能な全データをエクスポートできる。影響範囲はバージョン0.58から0.63までの全マイナーブランチ、クラウド版・セルフホスト版の両方が対象。Metabase社は8月3日、自社のMetabase Cloud上で不審な活動を検知して調査を開始し、開発ツールのFrameworkと決済企業Tallyが実際に顧客データを窃取される被害を確認した。パッチはブランチごとに提供され、安全な最小バージョンは0.58.24・0.59.21・0.60.17・0.61.11・0.62.9・0.63.5。セルフホスト運用者は自動更新を待たず、上記バージョン以上への手動アップグレードが推奨されている。CVE番号が正式に採番されないまま実攻撃の観測が先行した点も異例で、脆弱性情報の開示プロセスと実際の悪用スピードとの非対称性が改めて浮き彫りになった。
🧠 CVE番号の採番より実攻撃の観測が先行したことは、BIツールのような「社内向け」認証必須アプリが実際にはインターネットに露出しがちな運用実態を映している。ただし今回実害が確認されたのはMetabase Cloud側の顧客であり、セルフホスト環境がどの程度攻撃を受けているかは未検証で、影響の全容はまだ見えていない。パスワードリセットのような認証前エンドポイントは攻撃者にとって恰好の入口であり続けており、同種の設計を持つ他のSaaS管理画面にも同じ検証観点が要る。
- CVSSスコア10.0(最大値)の無認証SQLi、攻撃対象は`/api/session/reset_password`エンドポイントで成功すると管理者権限を奪取できる
- 影響バージョンは0.58〜0.63の全ブランチ、安全な最小バージョンは0.58.24/0.59.21/0.60.17/0.61.11/0.62.9/0.63.5
- 8月3日にMetabase Cloud上で検知、開発ツールFrameworkと決済企業Tallyの顧客データが実際に窃取された
💡 Metabaseをセルフホストで運用している場合は各ブランチの最小安全バージョン以上へ即座にアップグレードし、パスワードリセットエンドポイントへの外部アクセスログを遡って確認すべきだ。
The Hacker News
⏱ 5 min read
2026-08-08
AWS・Microsoft・OpenAI・Anysphere・Vercelが「Agent Plugins 1.0.0」を共同発表し、続いてGoogleも支持を表明した。これまでAIエージェントごとに個別フォーマットで書き直す必要があったスキルやMCPサーバー設定を、`plugin.json`・`skills/`配下の`SKILL.md`・`mcp.json`という共通のフォルダ構成で共有できるようにする仕様。GitHub Copilot・VS Code・Cursor・ChatGPT・Codex・AWS Kiroが対応を表明済みだが、Anthropicは現時点で沈黙している。ファイルシステムアクセス制御や署名検証は今後の拡張として計画中。
- 共通フォーマットは`plugin.json`(設定)・`skills/SKILL.md`(スキル定義)・`mcp.json`(MCPサーバー接続)の3点で構成、クライアント固有のフックディレクトリはオプション
- GitHub Copilot・VS Code・Cursor・ChatGPT・Codex・AWS Kiroが対応表明済み、Anthropic(Claude)は現時点で沈黙
Publickey
⏱ 3 min read
2026-08-09
🔖 18
HashiCorpを11年率いたMitchell Hashimoto氏が、新会社Superlogicalを設立したと自身のブログで発表した。ターミナルエミュレータGhosttyの開発で見えてきた課題意識をもとに、まず提供するのはサーバーサイドで動くターミナルマルチプレクサ。Ghosttyから派生した再利用可能ライブラリlibghosttyの上に構築し、MITライセンスの共通コンポーネントを消費しつつ改善を本家へも還元する方針。共同創業者にはJack Pearkes氏・Alasdair Monk氏・Hector Simpson氏が名を連ね、Notable CapitalやAmplify Partners、HashiCorp共同創業者Armon Dadgar氏らが出資する。Ghostty自体は非営利のまま運営方針を変えないとしている。
- 第一弾製品はサーバーサイドのターミナルマルチプレクサ、Ghostty派生のMITライセンスライブラリlibghosttyを土台に構築し改善を本家へ還元
- 出資者はNotable Capital・Amplify Partnersほか、HashiCorp共同創業者Armon Dadgar氏ら個人投資家、Ghosttyは非営利のまま維持
mitchellh.com
⏱ 4 min read
2026-07-31
⚡ Dev & Engineering
開発者Michael Stapelberg氏は、`~/.zsh_history`が何年分もの履歴を残さず突然短くなる現象をbpftraceとコアダンプ解析で追跡した。原因はZsh 5.9.1で、ログアウト時にCtrl+Cなどの割り込みを受けると`readhistfile`は読み込みループを中断するのに、後続の`savehistfile`がその中断フラグを見ずに不完全な状態のまま上書き保存してしまうバグだった。修正はBart Schaefer氏によりコミットされ、Zsh 5.9.2で取り込まれた。
- bpftraceでシステムコールを追跡し、正常終了時は`read = 0`が記録されるのに対し切り詰められたセッションではこのマーカーが欠落することを発見
- `readhistfile`が`errflag & ERRFLAG_INT`検出で中断しても`savehistfile`が中断状態を確認せず書き込む欠陥で、Zsh 5.9.2で修正済み
michael.stapelberg.ch
⏱ 5 min read
2026-08-09
開発者Lucas Dohmen氏は、Railsのコア(railties・actionpack・activesupport・activemodel・activerecord・actionview)がRails 6.0以降機能的に安定しており、それ以降の追加はアセットパイプラインやJS周辺ツールなど周辺機能にとどまると指摘。DHH氏のリーダーシップを問う公開書簡を引き合いに、Rails 8.x系をセキュリティパッチとパフォーマンス改善に絞ってコミュニティ主導で維持するフォーク「Amiko」(仮称)を提唱した。HanamiやRodaと並ぶ選択肢としての位置づけを狙う。
- Rails 6.0以降のコア6コンポーネントは機能的に安定、追加された機能の多くはアセットパイプラインなど周辺領域にとどまると分析
- 提唱するフォーク「Amiko」はRails 8.xをベースにセキュリティパッチとパフォーマンス改善に維持範囲を限定、根本的な再設計は行わない方針
lucas.dohmen.io
⏱ 4 min read
2026-08-09
データベースの書き込みは速度と耐久性を同時に最大化できず、速い経路ほど後続処理へ責任を先送りしているだけだと論じる記事。ホストローカルNVMeへの`fdatasync()`は約1msで完了するがホスト喪失には耐えられず、後日のレプリケーションという責任を先送りする。リモートのオブジェクトストレージ経由は約6.4msかかる代わりに、月間リクエスト数を25億から2,600万まで減らすバッチング設計が必要になる。多数決レプリケーションを伴うWAL書き込みが最も遅く、リーダー選出やログ修復といった運用コストを引き受ける。
- ホストローカルNVMeへの`fdatasync()`は約1msで完了するがホスト喪失に耐えられず、レプリケーションという責任を後回しにする
- オブジェクトストレージ経由は約6.4msかかり、バッチングによって月間リクエスト数を25億から2,600万まで削減する設計が求められる
shayon.dev
⏱ 5 min read
2026-08-08
セキュリティ研究者は、x86命令の実行を意図的に遅延させる手法を集めた「Deoptimization Hall of Shame」で、通常150サイクル程度で完了する`fxrstor64`命令をPCIeのMMIO領域へ向けつつ他コアからバスを飽和させることで198億サイクル(約62秒)まで引き延ばすことに成功した。この手法はSMM(System Management Mode)が全コア同時実行を前提とする「相互排他仮説」を崩し、TOCTOU脆弱性経由での特権メモリ操作につながりうるとしている。
- 通常約150サイクルの`fxrstor64`命令をPCIe MMIO領域への発行と他コアからのバス飽和で198億サイクル(約62秒)まで遅延させることに成功
- AMXの`xrstor64`命令ではさらに1兆サイクル超まで遅延できる可能性があり、休眠中のCVEが100件超再浮上しうると指摘
xenospectrum.com
⏱ 4 min read
2026-08-08
🔖 27