CVE-2026-93742
CVSS
9.9 超危険
2026-09-19
Totolink A3002MU formWsc コマンドインジェクション脆弱性により遠隔コード実行に至る
Totolink A3002MU の Hh-B20211125.1046 固件版本では、/boafrm/formWsc ファイル内の formWsc 関数に安全欠陥が存在します。パラメータ localPin の処理が不適切なため、コマンドインジェクション(CWE-74)脆弱性が生じます。攻撃者は遠隔から攻撃を開始し、当該脆弱性を利用して対象機器上で任意のシステムコマンドを実行できます。現在利用コードは公開済みであり、自動化攻撃に用いられる可能性があります。本脆弱性は影響を受ける固件版本を動作させるすべての Totolink A3002MU 機器に影響します。攻撃者は利用者の相互作用なしにネットワーク経由で遠隔から脆弱性を起動でき、機器を完全に制御できます。
コンポーネント
Totolink A3002MU は無線ネットワークルータ機器であり、Wi-Fi 接続およびネットワーク管理機能を提供します。
リスク
- 完全なシステム制御:攻撃者はこの脆弱性を利用してルータ上で任意コマンドを実行し、機器の完全な制御権を取得できます
- 遠隔かつ相互作用不要の攻撃:攻撃者はネットワーク経由で直接攻撃を開始でき、被害者による追加操作は不要です
- データ漏洩と改竄:攻撃者は機器構成およびネットワークトラフィックデータを読取、改変または削除できます
出典
対処方法
- ネットワーク境界にファイアウォールを配備し、ルータ管理インタフェースへの未認可アクセスを制限してください
- ネットワークトラフィックを監視し、/boafrm/formWsc エンドポイント向けの異常要求を検出してください
CVE-2026-93985
CVSS
9.9 超危険
2026-09-19
OpenPanel js-runtime サンドボックス脱出脆弱性により遠隔コード実行に至る
OpenPanel js-runtime のコミット bad75bdd より前では、その JavaScript webhook テンプレート検証器が計算メンバーアクセスによるコンストラクタチェーンを阻止できず、サンドボックス脱出(CWE-94)の安全欠陥が存在します。プロジェクト書込権限を持つ攻撃者は計算プロパティ表記を利用して Function コンストラクタへアクセスし、worker プロセス内で任意コードを実行できます。本脆弱性は修正版へ更新していないすべての OpenPanel 利用者に影響します。攻撃者はプロジェクト書込権限を必要とし、悪意ある webhook テンプレートを組み立てることで脆弱性を起動し、遠隔コード実行に至ります。
コンポーネント
OpenPanel はオープンソースのプロダクト分析プラットフォームであり、js-runtime は JavaScript 論理および webhook テンプレートを処理する中核部品です。
リスク
- 一般利用者から管理者へ:被害者が管理者権限で OpenPanel を実行している場合、攻撃者は同一の権限を取得できます
- 完全なシステム制御:攻撃者はこの脆弱性を利用して被害者システム上で任意コードを実行し、利用者権限に応じてプログラムのインストール、データの閲覧・変更・削除、または完全権限の新規アカウント作成が可能です
- サンドボックス脱出攻撃:攻撃者は特殊な計算プロパティアクセスチェーンを組み立てて JavaScript サンドボックス制限を突破し、worker プロセス内で直接システムコマンドを実行できます
出典
対処方法
- プロジェクト書込権限を厳格に制限し、信頼できる人員のみに操作を認可してください
- worker プロセス内の異常なコード実行行為を監視してください