My News ← 戻る

Rocket.ChatのMongoDB ObjectId予測可能性の脆弱性をAikidoのAIエージェントが発見

Rocket.ChatのMongoDB ObjectId予測可能性の脆弱性をAikidoのAIエージェントが発見

項目 内容
ジャンル セキュリティ
日付 2026-07-07
元記事 Aikido Security Blog

要約

Aikido SecurityのAIペンテストエージェントが、ビジネス向けチャットプラットフォームRocket.ChatにおけるMongoDBのObjectId()生成の弱いランダム性を悪用した脆弱性を発見した。ObjectIdはMongoDBのデフォルト識別子として広く使われているが、生成パターンが予測可能な場合、攻撃者が有効なIDを推測して不正アクセスを試みる可能性がある。AIを使った自動脆弱性探索の有効性を示す事例であり、MongoDBベースのアプリケーションではObjectIdを認証・認可のセキュリティ要素として単独で使用しないよう設計段階から注意が必要だ。


元記事を読む →