このページでは、Couchbaseの重要なアラートとアドバイザリを一覧表示します。
更新通知を購読することで、Couchbase Serverの最新の重要なアラートとアドバイザリに関する情報を入手できます。登録するには、当社のサポートサイトに登録し、この記事に従ってください: お知らせ - Couchbaseサポート
企業向けセキュリティ・アラート
CVE | あらすじ | 影響(CVSS) | 製品紹介 | 影響バージョン | 修正版 | 発行日 |
---|---|---|---|---|---|---|
Credential Disclosure Vulnerability in Sync Gateway Log Collection Process |
ミディアム |
Couchbase Sync Gateway |
3.2.5, |
3.2.6 |
July 2025 |
|
.NET SDK v3.7.1以前では、証明書のホスト名検証がスキップされる可能性があります。 |
ミディアム |
Couchbase .NET SDK |
3.7.0, |
3.7.1 |
2025年6月 |
|
バウンシー・キャッスルを1.79にアップグレード |
ミディアム |
Couchbaseサーバー |
サーバー |
サーバー |
2025年5月 |
|
Windows版Couchbase Serverにローカルファイル包含の脆弱性を発見 |
高い |
Couchbaseサーバー |
サーバー |
サーバー |
2025年4月 |
|
JDKを17.0.13にアップデート |
ミディアム |
Couchbaseサーバー |
サーバー |
サーバー |
2025年4月 |
|
昇格ロールを持つユーザーの不正作成 |
ミディアム |
Couchbaseサーバー |
サーバー |
サーバー |
2024年12月 |
|
JDKを17.0.11にアップデート |
低い |
Couchbaseサーバー |
サーバー |
サーバー |
2024年8月 |
|
クラスタ管理ポートにSWEET32脆弱性。 |
高い |
Couchbaseサーバー |
サーバー |
サーバー |
2024年8月 |
|
ヘッダ操作の脆弱性。 |
ミディアム |
Couchbaseサーバー |
サーバー |
サーバー |
2024年8月 |
|
リモートリンク暗号化が HALF に設定されている場合、クレデンシャルは SCRAM-SHA を使用して KV とネゴシエートされる。 |
ミディアム |
Couchbaseサーバー |
サーバー |
サーバー |
2024年7月 |
|
v8を12.1.285.26にアップグレードしてください。 |
高い |
Couchbaseサーバー |
サーバー |
サーバー |
2024年7月 |
|
pyca-cryptographyを42.0.5にアップグレード。 |
高い |
Couchbaseサーバー |
サーバー |
サーバー |
2024年7月 |
|
Query Service statsエンドポイントが認証なしでアクセス可能でした。 |
ミディアム |
Couchbaseサーバー |
サーバー |
サーバー |
2024年1月 |
|
データリーダロールを持つユーザがデータサービスをOOM killする可能性がある。 |
ミディアム |
Couchbaseサーバー |
サーバー |
サーバー |
2024年1月 |
|
データ・リーダーはリーダー・スレッドにDOSをかけることができる。 |
ミディアム |
Couchbaseサーバー |
サーバー |
サーバー |
2024年1月 |
|
認証されていないRMIサービスのポートがアナリティクスサービスに公開された。 |
クリティカル |
Couchbaseサーバー |
サーバー |
サーバー |
2024年1月 |
|
otpCookieがクラスタマネージャのAPIエンドポイントserverGroupsとengageCluster2でフル管理者ロールを持つユーザに表示されました。 |
高い |
Couchbaseサーバー |
サーバー |
サーバー |
2024年1月 |
|
SQL++のcURLによる/diag/eval呼び出しが十分に制限されていなかった。 |
高い |
Couchbaseサーバー |
サーバー |
サーバー |
2024年1月 |
|
SQL++ N1QL cURLホスト制限実装の問題。 |
ミディアム |
Couchbaseサーバー |
サーバー |
サーバー |
2024年1月 |
|
SQL++のcURL呼び出しによるdiag evalのイベント発生が十分に制限されていなかった。 |
高い |
Couchbaseサーバー |
サーバー |
サーバー |
2024年1月 |
|
クラスタ管理用の内部 Full Admin ユーザの認証情報がログファイルに漏れた。 |
低い |
Couchbaseサーバー |
サーバー |
サーバー |
2024年1月 |
|
TLS 秘密鍵が XDCR ログファイルから漏れた。 |
低い |
Couchbaseサーバー |
サーバー |
サーバー |
2024年1月 |
|
cURLを8.4.0にアップグレード。 |
クリティカル |
Couchbaseサーバー |
サーバー |
サーバー |
2024年1月 |
|
OpenSSL 3.1.4にアップグレードしてください。 |
ミディアム |
Couchbaseサーバー |
サーバー |
サーバー |
2024年1月 |
|
gRPCをv1.58.3にアップグレード。 |
高い |
Couchbaseサーバー |
サーバー |
サーバー |
2023年11月 |
|
Golangを1.20.10にアップグレード。 |
高い |
Couchbaseサーバー |
サーバー |
サーバー |
2023年11月 |
|
OpenSSL 1.1.1uにアップグレードしてください。 |
高い |
Couchbaseサーバー |
サーバー |
サーバー |
2023年11月 |
|
GoLangを1.19.9に更新。 |
高い |
Couchbaseサーバー |
サーバー |
サーバー |
2023年11月 |
|
V8を11.4.185.1にアップデート。 |
高い |
Couchbaseサーバー |
サーバー |
サーバー |
2023年11月 |
|
CVE-2023-21930 |
OpenJDKを11.0.19にアップデート。 |
高い |
Couchbaseサーバー |
サーバー |
サーバー |
2023年11月 |
Windows トラバーサルセキュリティの問題。 |
高い |
Couchbaseサーバー |
サーバー |
サーバー |
2023年11月 |
|
認証されていないユーザがmemcachedのメモリ不足を引き起こす可能性がある。 |
高い |
Couchbaseサーバー |
サーバー |
サーバー |
2023年11月 |
|
7.2 クラスタに 7.0 より前のノードを追加すると、debug.log に秘密鍵が漏れる。 |
ミディアム |
Couchbaseサーバー |
サーバー |
サーバー |
2023年11月 |
|
Nettyを4.1.86.Final以上にアップデートする。 |
低い |
Couchbaseサーバー |
サーバー |
サーバー |
2023年5月 |
|
全文検索(FTS) nsstatsエンドポイントは認証なしでアクセス可能。 |
ミディアム |
Couchbaseサーバー |
サーバー |
サーバー |
2023年3月 |
|
ノード参加中にクラッシュが発生すると、認証情報がログに漏れる可能性がある。 |
ミディアム |
Couchbaseサーバー |
サーバー |
サーバー |
2023年1月 |
|
Couchbase Cluster Managerは、クラスタノードの再起動時のアクセス制御を欠いています。 |
クリティカル |
Couchbaseサーバー |
サーバー |
サーバー |
2023年1月 |
|
アナリティクス・サービスで使用されているJackson Databindを2.13.4.2+に更新し、脆弱性を解消。 |
高い |
Couchbaseサーバー |
サーバー |
サーバー |
2023年1月 |
|
REST API への HTTP リクエストに細工を施すと、バックアップサービスの OOM が発生する可能性があります。 |
ミディアム |
Couchbaseサーバー |
サーバー |
サーバー |
2023年1月 |
|
V8 Javascript Engineを10.7.xにアップデート。 |
高い |
Couchbaseサーバー |
サーバー |
サーバー |
2023年1月 |
|
Apache Parquetを1.12.3に更新。 |
高い |
Couchbaseサーバー |
サーバー |
サーバー |
2022年11月 |
|
Erlangをバージョン24.3.4.4にアップグレードしました。 |
クリティカル |
Couchbaseサーバー |
サーバー |
サーバー |
2022年11月 |
|
秘密鍵は特定のクラッシュでログファイルに漏れる。 |
ミディアム |
Couchbaseサーバー |
サーバー |
サーバー |
2022年7月 |
|
GoLangを最低1.17.9または1.18.1に更新。 |
高い |
Couchbaseサーバー |
サーバー |
サーバー |
2022年7月 |
|
jackson-databind ライブラリをバージョン 2.13.2.2 に更新。 |
ミディアム |
Couchbaseサーバー |
サーバー |
サーバー |
2022年7月 |
|
opensslを1.1.1oに更新。 |
クリティカル |
Couchbaseサーバー |
サーバー |
サーバー |
2022年7月 |
|
暗号化された秘密鍵のパスフレーズがログに漏れる可能性がある。 |
ミディアム |
Couchbaseサーバー |
サーバー |
サーバー |
2022年7月 |
|
Couchbase ServerのUIで使用されているクライアント側のJavaScriptライブラリであるramdaをバージョン0.28に更新しました。 |
クリティカル |
Couchbaseサーバー |
サーバー |
サーバー |
2022年7月 |
|
Couchbase ServerのUIで使用されるクライアント側のJavaScriptライブラリ、js-beautifyを1.14.3に更新しました。 |
クリティカル |
Couchbaseサーバー |
サーバー |
サーバー |
2022年7月 |
|
アナリティクス サービスのログ検証メッセージでは、フィールド名は編集されません。 |
低い |
Couchbaseサーバー |
サーバー |
サーバー |
2022年6月 |
|
アナリティクス・リモートリンクは、TLSポートを決定するために一時的に非TLS接続にダウングレードすることがあります。 |
低い |
Couchbaseサーバー |
サーバー |
サーバー |
2022年6月 |
|
バックアップサービスのログから、編集されていないユーザー名とドキュメントIDが漏れる。 |
低い |
Couchbaseサーバー |
サーバー |
サーバー |
2022年6月 |
|
golang.org/x/text パッケージを 0.3.4 以降に更新してください。 |
高い |
Couchbaseサーバー |
サーバー |
サーバー |
2022年6月 |
|
couchbase-cliはコマンドライン引数として秘密管理マスターパスワードを漏らす。 |
ミディアム |
Couchbaseサーバー |
サーバー |
サーバー |
2022年6月 |
|
操作は、古いRBACパーミッションを使用しているコレクションで成功する可能性があります。 |
高い |
Couchbaseサーバー |
サーバー |
サーバー |
2022年6月 |
|
XDCR - 内部設定を変更する際の役割チェックが欠けている。 |
ミディアム |
Couchbaseサーバー |
サーバー |
サーバー |
2022年6月 |
|
couchbase-cli: server-eshell がクラスタマネージャクッキーをリークする。 |
高い |
Couchbaseサーバー |
サーバー |
サーバー |
2022年6月 |
|
サービス拒否の問題に対処するため、Python が 3.9.12 に更新されました。 |
高い |
Couchbaseサーバー |
サーバー |
サーバー |
2022年6月 |
|
サンプルバケツのロードは、障害時に内部ユーザーパスワードを漏らす可能性がある。 |
ミディアム |
Couchbaseサーバー |
サーバー |
サーバー |
2022年6月 |
|
秘密鍵は、Couchbase ServerのCluster Managerコンポーネントのクラッシュ時にログに記録される可能性があります。 |
ミディアム |
Couchbaseサーバー |
サーバー |
サーバー |
2022年6月 |
|
CVE-2018-15728に対するこれまでの緩和策は、診断用エンドポイントが依然としてネットワークからアクセス可能であることが判明したため、不十分であることが判明した。 |
高い |
Couchbaseサーバー |
サーバー |
サーバー |
2022年6月 |
|
Index Service は、TCP/TLS サーバーに対して認証を強制しない。 |
高い |
Couchbaseサーバー |
サーバー |
サーバー |
2022年6月 |
|
ランダムなhttpリクエストは、漏れたメトリクスにつながる。 |
高い |
Couchbaseサーバー |
サーバー |
サーバー |
2022年6月 |
|
Sync GatewayからCouchbase ServerにX.509クライアント証明書認証を使用する場合、管理者認証情報が検証されません。 |
クリティカル |
Couchbase Sync Gateway |
Couchbase Sync Gateway: |
3.0.2 |
2022年6月 |
|
信頼されていないノードの追加は、クラスタの秘密を収穫するために操作することができる。 |
高い |
Couchbaseサーバー |
サーバー |
サーバー |
2022年5月 |
|
Kubernetes環境から収集されたログで、冗長化されない秘密。 |
高い |
Couchbaseクラウドネイティブオペレーター |
2.2.0, |
2.2.3 |
2022年3月 |
|
Apache Log4Jの2.15.0へのアップデート |
クリティカル |
Couchbaseサーバー |
サーバー |
サーバー |
2021年12月 |
|
Sync GatewayがCouchbase Serverのバケット認証情報を安全に保存しない |
ミディアム |
Couchbase Sync Gateway |
同期ゲートウェイ |
シンクゲートウェイ 2.8.3 |
2021年10月 |
|
XDCRのremoteCluster認証情報をredactしないログ |
高い |
Couchbaseサーバー |
サーバー |
サーバー |
2021年10月 |
|
バックトレースからクラッシュエラーログに暴露された認証情報 |
高い |
Couchbaseサーバー |
セヴァン |
サーバー |
2021年10月 |
|
Pythonのurllib3を1.26.5以上にアップデートする。 |
高い |
Couchbaseサーバー |
サーバー |
サーバー |
2021年10月 |
|
Python暗号パッケージの3.3.2への更新 |
クリティカル |
Couchbaseサーバー |
セヴァン |
サーバー |
2021年10月 |
|
攻撃者から送信された特別に細工されたネットワーク・パケットは、memcached をクラッシュさせる可能性がある。 |
高い |
Couchbaseサーバー |
サーバー |
サーバー |
2021年9月 |
|
攻撃者から送信された特別に細工されたネットワーク・パケットは、memcached をクラッシュさせる可能性がある。 |
高い |
Couchbaseサーバー |
サーバー |
サーバー |
2021年9月 |
|
外部で管理されているユーザーは、RFC4513に従って、空のパスワードを使用することはできません。 |
クリティカル |
Couchbaseサーバー |
サーバー |
サーバー 6.6.3 |
2021年8月 |
|
OpenSSLをバージョン1.1.1kにアップデートする。 |
中/高 |
Couchbaseサーバー |
サーバー |
サーバー 6.6.3 |
2021年8月 |
|
AngularJSを1.8.0にアップデートする |
高い |
Couchbaseサーバー |
サーバー |
サーバー 6.6.3 |
2021年8月 |
|
N1QL 共通テーブル式(CTE)のアクセス制御の処理に誤りがありました。 |
ミディアム |
Couchbaseサーバー |
サーバー |
サーバー 6.6.2 |
2020年2月 |
|
FTS UIをangular 1.6.9にアップグレードする |
高い |
Couchbaseサーバー |
6.0.2, |
6.5.0 |
2020年1月 |
|
core-io 1.7.11(および結果としてJava SDK 2.7.11)までは、TLS/SSL接続時のホスト名検証は有効になっておらず、特定の環境ではセキュリティリスクとなる可能性があります。 |
高い |
Couchbase Java SDK |
1.7.10, |
2.7.11 |
2019年4月 |
|
プロジェクターとインデクサーのRESTエンドポイントでは、認証が必要ありませんでした。 |
高い |
Couchbaseサーバー |
5.5.1, |
6.5.0 |
2018年9月 |
|
Couchbase Serverは、認証されていないリクエストに対してWWW-Authenticateレスポンスを返します。 |
ミディアム |
Couchbaseサーバー |
6.0.0 |
6.5.1 |
2020年4月 |
|
ポート8092にX-XSS保護ヘッダがない |
ミディアム |
Couchbaseサーバー |
5.5.0 |
6.0.2 |
2019年3月 |
|
Syncゲートウェイで_all_docs startkey、endkey経由のN1QLインジェクションを防ぐ |
高い |
Couchbase Sync Gateway |
2.1.2 |
2.5.0 |
2019年2月 |
|
イベント・デバッグ・エンドポイントは認証を強制しなければならない。 |
高い |
Couchbaseサーバー |
6.0.0 |
6.0.1 |
2018年12月 |
|
Memcachedの "connections "統計ブロック・コマンドが、リダクトされていないユーザー名を出力する。 |
ミディアム |
Couchbaseサーバー |
6.0.0, |
6.0.1 |
2019年1月 |
|
diag/evalエンドポイントはlocalhostにロックされていません。 |
高い |
Couchbaseサーバー |
5.5.1, |
6.0.0 |
2018年10月 |
|
Erlangクッキーは弱いランダムシードを使います。 |
高い |
Couchbaseサーバー |
5.1.1 |
6.0.0 |
2018年9月 |
|
3k文字以上の'˶'を含むJSONドキュメントがインデクサをクラッシュさせます。 |
ミディアム |
Couchbaseサーバー |
5.5.0, |
5.1.2, |
2018年8月 |
|
XDCRはリモートクラスタ証明書を検証しません。 |
高い |
Couchbaseサーバー |
5.0.0 |
5.5.0 |
2018年6月 |
|
Couchbase Serverのバケット設定を編集すると、認証情報なしで認証できるようになります。 |
高い |
Couchbaseサーバー |
5.0.0 |
5.1.0 |
2017年12月 |