いつ Hibernate がEOLを迎えても、CVEの報告は止まりません。

HibernateNever-Ending Support (NES) Hibernate、サポート終了後も、Javaデータレイヤーの核となるORMのセキュリティ、コンプライアンス、監査対応を確実に維持します。NESは、セキュリティチーム、エンジニア、経営陣に、サポート終了(EOL)によって失われたもの――すなわち、自社のセキュリティ態勢、スケジュールを自ら管理し、ビジネスが注力すべき領域を決定する力――を取り戻します。

多くの企業から信頼されています

グーグルのロゴマイクロソフトロゴフィンラのロゴサンタンデール銀行のロゴ
日立ロゴワークデイのロゴDropboxのロゴ

セキュリティ、コンプライアンス、事業継続――これらを一体的に解決

Hibernate 、多くのエンタープライズJavaスタックの中心Hibernate 、サポート終了版については、アップストリームからのセキュリティ修正プログラムの提供が停止されています。Hibernate .6 に対する最近の CVE(CVE-2026-0603)では、侵害された ID フィールドを介してコマンドインジェクションが可能となっており、スキャンを行うたびに、お使いのビルドが「サポート対象外の依存関係」としてフラグが立てられます。NES forHibernate 5.6Hibernate 、これらの未解決の脆弱性を解決したものです。

セキュリティ

リスク:JPA Criteria API を通じた SQL インジェクション — サポート終了(EOL)により、上流での修正は期待できません。

‍ビジネスを支えるデータ層向けの専門的なセキュリティ対策により、攻撃者が不正なデータにアクセスするために利用するインジェクション経路を遮断します。

SQLインジェクションおよびデータ流出に対する即時の防御

SLAに基づくパッチの提供は、深刻度に応じて行われる

Hibernate .6 アーティファクトツリー全体での対応範囲

コンプライアンス

リスク:EOL(サポート終了)hibernate未解決の監査指摘事項。

スキャナーは、HibernateVEの検出を停止し、すべてのビルドには、コンプライアンスチームがこれに対応するために必要なドキュメントが同梱されます。

コンプライアンス・チーム向けにセキュリティ・パッチを文書化

文書化されたパッチ管理により監査をクリアする

スキャン結果から「非対応ソフトウェア」の警告を解除する

事業継続

リスク:5.6を超えると、Boot 2.7 → 3.0 → JDK という連鎖反応が引き起こされ、何年にもわたるリファクタリングが必要になります。

オブジェクトリレーショナルマッピングへの移行リスクがゼロのドロップイン型Mavenアーティファクトです。これにより、アーキテクチャを再構築することなくデータ層を保護できます。

複雑なORMマッピングにおいても移行リスクはゼロ

高価な再構築なしに顧客データを保護

プレッシャーに追われることなく、ご自身のスケジュールに合わせて移行してください

「私たちには3つの選択肢がありました。1)新しいフレームワークへ移行する(コストがかかり、時間がかかり、計画されたロードマップに支障をきたす)、2)フレームワークを自社で維持管理する(開発リソースの割愛を余儀なくされる)、3)HeroDevsと契約し、サブスクリプション形式で継続的なサポートを受ける(予算内に収まる年間費用で、開発計画への影響なし)……実装は驚くほど簡単でした。 HeroDevsのライブラリを導入したことで、AngularJS 是正され、毎月のPOA&M(脆弱性評価)において、Burp Suiteによるスキャン結果がクリーンなものとなりました。」

— ViTel Net
企業向け医療IT

「HeroDevsの延長サポートを活用することで、セキュリティリスクを軽減し、レガシーアプリケーションの安全な運用を継続するとともに、より持続可能な長期的な移行戦略を策定するための貴重な時間を確保することができました。そのすべてを、顧客体験や規制要件を損なうことなく実現できたのです。」

— サンラム・プライベート・ウェルス
金融サービス

「私たちは、典型的な技術的ジレンマに直面していました。すでに置き換えを計画していたレガシーシステムの更新に貴重なエンジニアリングリソースを費やすか、それとも増大するセキュリティリスクを受け入れるか。どちらの選択肢も、当社のビジネス目標とは合致しませんでした。……NESの導入により、戦略的なロードマップを損なうことなくセキュリティ体制を維持しつつ、大幅なコスト削減も実現することができました。」

— Statista
マルクス・ヴォルフ(建築家)

「顧客から要望されていた機能を一切提供できないと伝えなければならない状況を想像してみてください。その理由は、すでに正常に動作しているコードの書き直しに、今後1年間を費やさなければならないからです。 これは、どのCTOも望まない会話でしょう……。NESがもたらした影響は、単に事業を継続するだけにとどまりません。私たちは、まったく新しいコンポーネントライブラリへの投資を行い、ユーザー体験を向上させ、新規顧客獲得に直接貢献する機能を提供することができました。もし移行作業に縛られていたなら、それは不可能だったでしょう。」

— キールヴァル
ヴァレンティーナ・ロケス、CTO

データレイヤーこそが攻撃対象領域です

72%

エンタープライズアプリケーションにおけるJava ORM市場におけるHibernateシェア。

130M

ハートランド・ペイメント・システムズがSQLインジェクション攻撃により失った記録。

$170M

ソニーのSQLインジェクションによる情報漏洩事件における損害賠償額および復旧費用。

3,700+

金融、医療、行政の各分野の企業が、Hibernate を活用しています。

コモンハウス財団

エコシステム・パートナーシップ

Commonhaus Foundationは、Jacksonをはじめとするコミュニティ主導のオープンソースプロジェクトを支援する非営利団体であり、これらのプロジェクトの長期的な管理と持続可能性を確保しています。HeroDevsは、Commonhaus Foundationのオープンソース持続可能性イニシアチブ(OSSI)の創設メンバーであることを誇りに思っています。HeroDevsはCommonhausと協力して、セキュリティに重点を置いたこのイニシアチブを立ち上げ、サポート終了版Never-Ending Support (NES) を提供しています。 Hibernateや、コモンハウス財団が統括するその他のオープンソースプロジェクトに対し、「Never-Ending Support(NES)」を提供しています。

NESをインストールしたその日から、何が変化するのか。

その前――痛み

現在、データレイヤーが公開されています

Hibernate .6 へのセキュリティパッチの提供は終了しました。JPA Criteria API に SQL インジェクションの CVE が発生しても、上流からの修正は提供されません。さらに、セキュリティ侵害が発見されるまでに平均 194 日を要します。

その後 — HeroDevsと

ORMは「無防備」な状態から「防御された」状態へと移行する

NESビルドへの1座標の置換により、Hibernate .6ツリー全体でSLAに基づくCVEパッチの適用が再開されます。この際、エンティティマッピングやパブリックAPIに変更は生じません。

その前――痛み

答えのない未解決の知見

内部監査、SOC 2、および顧客向けセキュリティアンケートにおいて、いずれも「hibernate」のEOLが指摘されています。是正策はなく、監査人に対して説得力のある回答もできません。

その後 — HeroDevsと

調査結果はほぼ出揃い、アンケートは自ずと答えが導き出される

ベンダーがサポートする、明確な名称が付けられたビルドであり、SLAが確約され、パッチ管理が文書化されています。スキャナーによるCVEの検出がなくなり、PCI DSS、HIPAA、SOC 2、DORA、およびNIS2に準拠したランタイムを参照できるようになります。

その前――痛み

このアップグレードで、すべてが機能しなくなってしまいます

Hibernate .6 を超えるバージョンへ移行すると、連鎖反応が引き起こされます。Spring 2.7 → Boot 3.0 → JDK のアップグレード → 依存関係の書き換えといった流れです。多くの企業にとって、これは四半期で済む話ではなく、数年単位のリファクタリング作業となります。

その後 — HeroDevsと

時間にとらわれず、自分のペースで移行しましょう

すぐに導入できるソリューション――コードの変更も不要で、マッピングへの影響もありません。5.6シリーズがセキュリティとコンプライアンスを維持している間、各チームはBootおよびJDKへの移行を適切に計画するための余裕を得ることができます。

EOL(サポート終了)版のHibernHibernateにおいて、実際の脆弱性が修正されました。

HeroDevsは、公認のCVE番号付与機関(CNA)です。以下のアドバイザリは、サポート終了(EOL)Hibernate 実際に存在する脆弱性に関するものです。既知のCVEに対する修正を含むパッチを直ちに適用するには、NESへ移行してください。すべての修正は公開されており、1件のアドバイザリにつき1つのエントリとなっています。
重大性
ID
カテゴリー
影響を受けるバージョン
公開日
高い
コマンド・インジェクション
>= 5.6.0 <= 5.6.15
2026年1月20日

コマンドインジェクションは、移行が完了するのを待ってはくれません。

CVE-2026-0603は、Hibernate .6のInlineIdsOrClauseBuilderを標的としており、攻撃者が侵害されたIDフィールドを利用して、その後の更新や削除操作において不正なSQLを実行できるようにします。 内部テストでは、このエクスプロイトにより、テーブル内のすべての行を削除したり、アプリケーションサーバーのファイルシステムの内容を読み取ったりすることが可能でした。Hibernate .Hibernate もはやコミュニティパッチが提供されていないため、移行または NES をインストールするまでは、すべてのビルドでこの脆弱性が未修正のまま残ります。
重大性
CVE
カテゴリー
影響を受けるバージョン
公開日
ミディアム
不適切な入力検証 (4.16)
>=0.16.0 <2.0.10 >=3.0.0 <3.0.6 >=4.0.0 <4.1.0
2026年7月14日
ミディアム
サービス拒否
<20.20.2 >=22.0.0 <22.22.2 >=24.0.0 <24.14.1 >=25.0.0 <25.8.2
2026年4月13日
高い
無秩序な資源消費
v4 < v20.20.0, v22 < v22.22.0, v24 < v24.13.0, v25 < v25.3.0
2026年1月13日
高い
パストラバーサル
4.0 < 20.19.4, 22 < 22.17.1, 24 < 24.4.1
2025年7月15日
ミディアム
HTTPリクエストの密輸
4.0 < 20.19.1
2025年5月14日
高い
暗号の弱点
4.0 < 20.19.1, 22 < 22.15.0, 24 < 24.0.1
2025年5月14日
ミディアム
サービス拒否
4.0 < 18.20.6, 20 < 20.18.2
2025年2月7日
ミディアム
パストラバーサル
4.0 < 18.20.6, 20 < 20.18.2
2025年1月28日
高い
コマンド・インジェクション
4.0 <= 18.20.2, 20 < 20.12.2
2025年1月9日
高い
HTTPリクエストの密輸
>=16.0.0 <16.20.1, >=18.0.0 <18.16.1, >=20.0.0 <20.3.1
2024年10月16日
低い
情報露出
>=16.0.0 <=16.20.2
2024年10月15日
ミディアム
サービス拒否
>=14.0.0 <=14.21.3, >=16.0.0 <=16.20.2
2024年10月15日
ミディアム
暗号の弱点
4.0 < 18.19.1, 20 < 20.11.1
2024年9月7日
高い
コマンド・インジェクション
4.0 < 18.20.4, 20.0 < 20.15.1, 22.0< 22.4.1
2024年9月7日
ミディアム
HTTPリクエストの密輸
4.0 < 18.20.1, 20 < 20.12.1
2024年5月7日
ミディアム
HTTPリクエストの密輸
<21.7.2, <20.12.1, <v18.20.1, <= 16.20.2, <=v14.21.3, <= v12.22.12
2024年5月1日
高い
無秩序な資源消費
4 <= 18.20.0, 20 <= 20.12.0
2024年4月9日
高い
特権のエスカレーション
4.0 < 18.19.1, 20 < 20.11.1
2024年2月20日
ミディアム
サービス拒否
<21.6.2, <20.11.1, <v18.19.1, <= 16.20.2
2024年2月14日
高い
サービス拒否
<21.6.2, <20.11.1, <v18.19.1, <= 16.20.2, <=v14.21.3, <= v12.22.12
2024年2月14日
ミディアム
暗号の弱点
4.0 < 16.20.1, 18 < 18.16.1, 20 < 20.3.1
2023年11月28日
ミディアム
データ真正性の不十分な検証
4.0 <= 18.18.1, 20 < 20.8.1
2023年10月18日
ミディアム
特権のエスカレーション
4 <= 16.20.1, 0 <= 18.17.0, 0 <= 20.5.0
2023年8月24日
ミディアム
HTTPリクエストの密輸
4.0 < 16.20.1, 18 < 18.16.1, 20 < 20.3.1
2023年6月30日
ミディアム
HTTPリクエストの密輸
4.0 < 14.20.1, 16 < 16.17.1, 18 < 18.9.1
2022年12月5日
高い
リソース・インジェクション
4.0 < 14.20.0, 16 < 16.20.0, 18 < 18.5.0
2022年7月14日
ミディアム
HTTPリクエストの密輸
4.0 < 14.20.1, 16 < 16.17.1, 18 < 18.9.1
2022年7月14日
高い
認証バイパス
4.0 < 14.20.1, 16 < 16.17.1, 18 < 18.9.1
2022年7月14日
ミディアム
HTTPリクエストの密輸
4.0 < 14.20.0, 16 < 16.20.0, 18 < 18.5.0
2022年7月14日
ミディアム
HTTPリクエストの密輸
4.0 < 14.20.1, 16 < 16.17.1, 18 < 18.9.1
2022年7月14日

65.1%

現在、あらゆるWebアプリケーションへの攻撃のうち、SQLインジェクションを標的とするものがほとんどを占めています。これは、ORMを直撃する脆弱性の種類です。

$8.7M

SQLインジェクション攻撃だけで企業が被った規制当局による罰金の総額。

$4.88M

2024年のデータ漏洩による平均被害額――過去最高を記録した。

194日

侵害の特定にかかる平均時間 — 毎日、攻撃対象領域は拡大しています。

脆弱性のクラス

CVE-2026-0603 は、hibernate に対する「HIGH」深刻度のコマンドインジェクションの脆弱性であり、2026年1月20日に公開され、Hibernate .6.0 から 5.6.15 までで存在することが確認されています。HeroDevs は、公認の CVE 番号付与機関です。 当社のエンジニアが CVE-2026-0603 の分析作業に貢献し、NES forHibernate が修正プログラムHibernate 。

脆弱性ディレクトリ
白い矢印

出典:IBM「データ漏洩のコストに関するレポート」(2024年)、HeroDevs脆弱性ディレクトリ(CVE-2026-0603)、NVD。

hibernateだけではありません

NES forHibernate 、Hibernate .6 のモジュールセットをすべてHibernate 。これには、ORM エンジン、Jakarta EE 対応版、キャッシュおよび接続プールとの統合、さらにサービスが依存する OSGi、GraalVM、および可観測性の拡張機能が含まれます。

コアとORM

エンジン

hibernate

hibernate

hibernate

hibernatejcache

キャッシュとプール

配管工事

hibernate

hibernate

hibernate

hibernate

拡張機能と連携機能

接着剤

hibernate

hibernate

hibernate

hibernate

hibernate

あらゆる規格、フレームワーク、規制に対して、説得力のある回答を用意しています

EOL(サポート終了)ソフトウェアは、世界中の規制におけるパッチ管理への期待を損なうものです。NESなら、ベンダーによるサポートが継続されるビルドを提供し、確約されたSLAと文書化されたパッチ履歴により、監査人や規制当局に対してコンプライアンスを証明することができます。

PCIデータセキュリティ基準

米国

要件 6.3.3 では、既知の「重大」および「高」深刻度の脆弱性については、30 日以内にパッチを適用することが求められています。アップストリームからのパッチが提供されていない EOL 版のHibernate 、コンプライアンス違反となります。NES を使用することで、パッチ適用経路を復元できます。

HIPAA

米国

サポート対象外のライブラリでは、ePHIを扱うシステムに対して適切な安全対策を講じることが困難になります。NESは、データ層に対して積極的なメンテナンスとリスク低減を提供します。

SOC 2

グローバル

トラスト・サービス基準では、脆弱性の適時な是正とパッチ管理が求められています。EOL(サポート終了)となった依存関係については、代償となるサポート手段が存在しない限り、監査の際に重大な指摘事項となります。NESこそが、その代償となるサポート手段です。

NIS2

EU

第21条では、パッチ適用、脆弱性、およびサプライチェーン管理について規定している。サポート体制が整っていないEOLソフトウェアを稼働させるとリスクが生じるが、NIS2では、事業者がこのリスクを積極的に軽減することが求められている。

DORA

EU

DORAは、EOL(サポート終了)ソフトウェアを、金融ICT資産におけるレジリエンスのギャップと見なしています。NESでは、メンテナンスが継続されているビルドと、文書化されたパッチ管理プログラムを提供します。

サイバーレジリエンス法

EU

デジタル要素を含む製品のソフトウェアライフサイクルにおけるセキュリティを管理します。NESでは、保証期間中、EOL(サポート終了)となったQuarkus製品ライン向けに、メンテナンスおよびパッチ適用済みのビルドを提供します。

NIST CSF 2.0

米国

規制PR.PS-02では、組織に対し、リスクに基づいて脆弱性のあるソフトウェアを積極的に維持または削除することが求められています。NESを利用すれば、強制的なアップグレードを行うことなく、この規制への準拠が可能になります。

FedRAMP

米国

継続的な監視では、定義された周期での脆弱性の修正が求められます。パッチが適用され、ベンダーがサポートするビルドがあれば、ISSOは、EOL(サポート終了)Hibernate 認証Hibernate 維持することを正当化するための、文書化された修正手順を得ることができます。

商業契約

グローバル

脆弱性および構成管理の対策には、技術的な脆弱性を特定し、ソフトウェアをセキュリティ基準の範囲内に維持することが求められます。NESは、そのセキュリティ態勢を回復させます。

セキュリティエンジニアによって開発されました。CNAの支援を受けています。

HeroDevsは、CVE IDの発見および割り当てを行う権限を持つ、公認のCVE番号付与機関です。Hibernate 、対象となるアーティファクトについて既知のCVE件数をゼロにし、コンプライアンスチームが解決すべき課題に直接紐付けられる、文書化されたセキュリティパッチを同梱しています。これにより、レポートから「サポート対象外の依存関係」という警告が解消されます。

また、HeroDevsは長年にわたりオープンソースへの資金提供を行っており、Hibernate を支えるメンテナやエコシステムを支援しています。

CVE番号付与機関

CVEの発見と公開

記録済みのパッチ

監査人が承認するパッチ管理

約束されたSLA

深刻度に応じたパッチの配信

よくある質問

NESは、アップグレードに代わる恒久的な選択肢となるのでしょうか?
Hibernate 、コンプライアンス対応にHibernate ?
配送方法はどのようなものですか?
EOL(サポート終了)Hibernate 「ドロップイン置換」Hibernate ?
NESはHibernate に対応していますか?
Hibernate Never-Ending Support (NES) とは何ですか?

お問い合わせ

オープンソース・ライブラリのネバーエンディング・サポートについてご質問ですか?私たちがお手伝いします!

HeroDevsのNES製品がお客様のシステムの安全性とコンプライアンスをどのように維持できるかをご覧ください。

当社のソリューションがお客様の組織にどのような価値をもたらすかをご覧ください。

お客様のニーズに合わせた詳細な価格情報を入手できます。

グーグルのロゴリリーのロゴアボット社ロゴボックスロゴEGのロゴ日立ロゴDropboxのロゴNHSロゴワークデイのロゴフィンラのロゴマイクロソフトロゴサンタンデールのロゴ
専門家に相談する

このフォームを送信することにより、私は当社のプライバシーポリシーを確認したことを認めます

ありがとうございました!あなたの投稿は受理されました!
おっと!フォームの送信中に何か問題が発生しました。