プラットフォーム
other
コンポーネント
bigquery-connector-for-apache-kafka
修正版
2.11.1
Google BigQuery Sink connectorは、Apache KafkaからGoogle BigQueryへのデータ転送を可能にするシンクコネクタです。CVE-2026-23529は、このコネクタのバージョン2.11.0以前に発見された任意ファイルアクセス脆弱性です。認証情報JSONファイルの検証が不十分なため、攻撃者はコネクタが実行されている環境内の任意のファイルを読み取ることが可能になります。バージョン2.11.0へのアップデートによりこの脆弱性は修正されています。
この脆弱性を悪用されると、攻撃者はBigQuery Sink connectorが実行されているサーバー上の任意のファイルを読み取ることができます。これにより、機密情報(APIキー、パスワード、データベース接続文字列など)が漏洩する可能性があります。攻撃者は、この情報を使用して、さらなる攻撃を仕掛けたり、システムへのアクセスを維持したりする可能性があります。特に、認証情報が機密ファイルに保存されている場合、攻撃者はBigQueryサービス自体へのアクセス権を取得する可能性があります。この脆弱性は、機密データの漏洩、システムへの不正アクセス、およびさらなる攻撃の踏み台として悪用される可能性があります。
この脆弱性は2026年1月16日に公開されました。現時点では、この脆弱性を悪用する公開されているPoCは確認されていませんが、攻撃者による悪用が懸念されます。CISA KEVカタログへの登録状況は不明です。この脆弱性は、認証情報の漏洩につながる可能性があるため、深刻なリスクと見なされるべきです。
Organizations utilizing the Aiven Google BigQuery Kafka Connect Sink connector, particularly those with automated deployment pipelines or shared hosting environments, are at heightened risk. Systems relying on the connector for critical data ingestion processes should be prioritized for patching.
• linux / server:
find /opt/kafka/connectors/ -name 'aiven-bigquery-sink-connector.jar' -print0 | xargs -0 grep -i 'credential.json'• generic web:
curl -I <connector_endpoint> | grep -i 'credential.json'disclosure
エクスプロイト状況
EPSS
0.03% (8% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への最良の対応は、Google BigQuery Sink connectorをバージョン2.11.0にアップデートすることです。アップデートがすぐに利用できない場合、一時的な回避策として、認証情報JSONファイルの内容を厳密に検証し、許可されていないファイルへのアクセスを制限するカスタムの検証ロジックを実装することを検討してください。また、コネクタが実行されている環境へのアクセスを制限し、最小権限の原則を適用することも重要です。WAFやプロキシサーバーを使用して、不審なファイルアクセス試行を検出およびブロックすることも有効です。
Kafka BigQueryコネクタをバージョン2.11.0以降にアップデートしてください。このバージョンは、任意のファイル読み込みの脆弱性を修正します。外部から提供された認証情報構成を使用する前に、必ず検証およびサニタイズしてください。
脆弱性分析と重要アラートをメールでお届けします。
CVE-2026-23529は、Google BigQuery Sink connectorのバージョン2.11.0以前に存在する、認証情報JSONファイルの検証不備による任意ファイルアクセス脆弱性です。攻撃者はこの脆弱性を悪用して、任意のファイルを読み取ることができます。
はい、Google BigQuery Sink connectorのバージョン2.11.0以前を使用している場合は、この脆弱性の影響を受ける可能性があります。攻撃者は、機密情報を漏洩させたり、システムへの不正アクセスを試みたりする可能性があります。
この脆弱性を修正するには、Google BigQuery Sink connectorをバージョン2.11.0にアップデートしてください。アップデートがすぐに利用できない場合は、一時的な回避策として、認証情報JSONファイルの内容を厳密に検証することを検討してください。
現時点では、この脆弱性を悪用する公開されているPoCは確認されていませんが、攻撃者による悪用が懸念されます。
Google BigQuery Sink connectorの公式アドバイザリは、Googleのセキュリティアナウンスメントページで確認できます。