Rocket.ChatのMongoDB ObjectId予測可能性の脆弱性をAikidoのAIエージェントが発見
Rocket.ChatのMongoDB ObjectId予測可能性の脆弱性をAikidoのAIエージェントが発見
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-07-07 |
| 元記事 | Aikido Security Blog |
要約
Aikido SecurityのAIペンテストエージェントが、ビジネス向けチャットプラットフォームRocket.ChatにおけるMongoDBのObjectId()生成の弱いランダム性を悪用した脆弱性を発見した。ObjectIdはMongoDBのデフォルト識別子として広く使われているが、生成パターンが予測可能な場合、攻撃者が有効なIDを推測して不正アクセスを試みる可能性がある。AIを使った自動脆弱性探索の有効性を示す事例であり、MongoDBベースのアプリケーションではObjectIdを認証・認可のセキュリティ要素として単独で使用しないよう設計段階から注意が必要だ。