CVE-2026-74864
CVSS
10.0 超危険
2026-09-30
SOGo の x-webobjects-remote-user によるなりすまし脆弱性で不正アクセスが可能に
SOGo 5.8.0~ynh9 より前のバージョンでは、設定モジュールの認可ロジックに欠陥があり、ユーザーが制御するキーによる認可の迂回(CWE-639)が可能です。Nginx が HTTP ヘッダー "x-webobjects-remote-user" を除去せず、SOGo の設定がパスワードを検証せずにこのヘッダーを無条件に信頼するため、任意のクライアントがヘッダーを指定するだけで、特権ユーザーを含む任意のユーザーとしてパスワードなしでアクセスできます。この脆弱性は、5.8.0~ynh9 に更新していないすべての SOGo ユーザーに影響し、特に YunoHost を使用した環境が対象となります。攻撃者は特定の HTTP ヘッダーを含むリクエストを作成するだけで、ユーザー操作なしに遠隔から悪用できます。
コンポーネント
SOGo は、カレンダー、連絡先、メールサービスを提供するオープンソースの企業向けコラボレーションスイートです。Nginx などのリバースプロキシと組み合わせて使用されることが多い製品です。
リスク
- 一般ユーザーから管理者へ:攻撃者が特権ユーザーの識別情報を偽装すると、管理者権限を直接取得できます
- 完全なシステム制御:攻撃者は任意のユーザーとしてログインし、データの閲覧・変更・削除や管理操作を行えます
- ユーザー操作不要の攻撃:悪意ある HTTP リクエストを作成するだけで、被害者の操作なしにセッションの権限を直接取得できます
出典
対処方法
- SOGo を直ちに 5.8.0~ynh9 以降に更新してください
- Nginx の設定で "x-webobjects-remote-user" ヘッダーを明示的に除去または無視してください
- 厳格な認証を有効にし、単一の HTTP ヘッダーに依存して認可を判断しないでください
CVE-2026-96349
CVSS
10.0 超危険
2026-09-30
SiteSkite の認証不要のリモートコード実行脆弱性によりシステムの完全な制御が可能に
SiteSkite 2.1.8 以前のバージョンでは、中核の処理モジュールに認証不要のリモートコード実行(RCE)の欠陥が存在します。コード生成の制御が不適切(CWE-94)なため、攻撃者は認証なしでネットワーク経由の細工したリクエストを送り、コードインジェクションを直接引き起こせます。対象サーバー上で任意のシステムコマンドを実行でき、データ漏えい、完全性の侵害、サービス停止につながります。SiteSkite の <= 2.1.8 の全バージョンが影響を受け、すでに公開された実証用の攻撃コード(PoC)があります。攻撃者はネットワークへのアクセスだけで、ユーザー操作なしにサーバーを遠隔から制御できます。
コンポーネント
SiteSkite は、ウェブサイトの構築やコンテンツ管理によく使われるオープンソースのソフトウェアコンポーネントで、動的なコンテンツ生成と対話機能を提供します。
リスク
- 完全なシステム制御:攻撃者は被害者のシステム上で任意のコードを実行し、ユーザー権限に応じてプログラムのインストール、データの閲覧・変更・削除、完全な権限を持つ新規アカウントの作成を行えます
- ユーザー操作不要の攻撃:クリックや入力を誘導する必要はなく、ネットワーク経由で悪意あるリクエストを送るだけでリモートコード実行を引き起こせます
- 深刻な影響:CVSS スコア 10.0 は、機密性・完全性・可用性への深刻な被害を示します。攻撃の複雑さも低く、極めて容易に悪用されます
出典
対処方法
- SiteSkite を直ちに 2.1.9 以降に更新し、脆弱性を修正してください
- Web アプリケーションファイアウォール(WAF)に、このコンポーネントを狙う悪意あるコードインジェクションを遮断するルールを設定してください
- SiteSkite 関連ポートへのネットワークアクセスを制限し、信頼できる IP アドレスからの接続のみ許可してください
CVE-2026-102490
CVSS
10.0 超危険
2026-10-01
Zammad のローカルユーザー権限昇格脆弱性により root 権限の取得が可能に
最新の alpha バージョンを含む Zammad のすべてのバージョンに、ローカルの zammad ユーザーが root に権限昇格できる深刻なセキュリティ上の欠陥が存在します。権限制御の欠如または設定ミスにより、zammad ユーザーの権限を持つ攻撃者はシステムの制限を迂回し、特権操作を実行できます。悪用に成功すると、システムの最上位の権限を取得し、サーバーを完全に乗っ取れます。この脆弱性は、バージョンの新旧を問わず、未修正のすべての Zammad 環境に影響します。悪用にはローカルの zammad ユーザー権限が必要です。ただし、Zammad は通常サービスとして動作するため、サービスの侵害や別の侵入経路がある場合、横方向への移動と権限昇格の重要な足掛かりになります。
コンポーネント
Zammad は、顧客サポートやヘルプデスク管理向けのオープンソースの Web ベースのチケット管理システムで、複数のチャネルとの連携に対応しています。
リスク
- 一般ユーザーから管理者へ:ローカルの zammad ユーザーは、この脆弱性により root に直接権限昇格し、システムの最上位の権限を取得できます
- 完全なシステム制御:攻撃者は root 権限でサーバー上の任意のコードを実行し、バックドアの設置、機密データの窃取、システム設定の変更、サービスの可用性の破壊を行えます
- ローカル権限昇格:最初にローカルアクセスが必要ですが、攻撃のハードルが大幅に下がり、zammad ユーザー権限を取得できる攻撃者はホストを完全に制御できます
出典
対処方法
- zammad ユーザーのシステム権限を直ちに確認・制限し、最小権限の原則を適用してください
- zammad プロセスのシステムコールログを監視し、異常な権限昇格を検出してください
- 公式のセキュリティパッチの公開を速やかに確認し、修正版に更新してください。パッチがない場合は、実行環境の隔離を検討してください
kartykgithub-ph-b@1.0.0
が悪意あるコンポーネントとして検知
このコンポーネントは、悪意ある活動に関連するドメインと通信し、悪意ある動作に関連するコマンドを1つ以上実行することが確認されました。
MD5
408b640877c3e9c3f27b08e6a59403e7
kartykgithub-ph-e@1.0.0
が悪意あるコンポーネントとして検知
このコンポーネントは、悪意ある活動に関連するドメインと通信し、悪意ある動作に関連するコマンドを1つ以上実行することが確認されました。
MD5
9aedda80527e93b7348d6abf994c1543
kartykgithub-ph-f@1.0.0
が悪意あるコンポーネントとして検知
このコンポーネントは、悪意ある活動に関連するドメインと通信し、悪意ある動作に関連するコマンドを1つ以上実行することが確認されました。
MD5
bdd3e8662838f423322479982ec6dcdd
css-interop-observer-polyfill@1.0.0
が悪意あるコンポーネントとして検知
このコンポーネントは、悪意ある活動に関連するドメインと通信し、悪意ある動作に関連するコマンドを1つ以上実行することが確認されました。
MD5
734bf6a15b4741937b0a3884965df29e
css-relative-color-util@1.0.0
が悪意あるコンポーネントとして検知
このコンポーネントは、悪意ある活動に関連するドメインと通信し、悪意ある動作に関連するコマンドを1つ以上実行することが確認されました。
MD5
4bf16747e00dccef4dd0913ca0dbd2da
css-scroll-anchor-polyfill@1.0.0
が悪意あるコンポーネントとして検知
このコンポーネントは、悪意ある活動に関連するドメインと通信し、悪意ある動作に関連するコマンドを1つ以上実行することが確認されました。
MD5
6c28686c7098bd576cddabe1022400bb
focus-visible-polyfill-lite@1.0.0
が悪意あるコンポーネントとして検知
このコンポーネントは、悪意ある活動に関連するドメインと通信し、悪意ある動作に関連するコマンドを1つ以上実行することが確認されました。
MD5
f7eb4ad055654131ebd7473019ca01d4
@kibt/www-nuxt-i18n@99.0.1
が悪意あるコンポーネントとして検知
このコンポーネントは、悪意ある活動に関連するドメインと通信し、悪意ある動作に関連するコマンドを1つ以上実行することが確認されました。
MD5
ef4c5fc05701c4b4f9ebb267e8779c10
tiny-focusgroup-helper@1.0.0
が悪意あるコンポーネントとして検知
このコンポーネントは、悪意ある活動に関連するドメインと通信し、悪意ある動作に関連するコマンドを1つ以上実行することが確認されました。
MD5
e7aadb02e68161e102089d9fea652bf1
ultimate-websocket@1.0.0
が悪意あるコンポーネントとして検知
このコンポーネントは npm registry を経由せず、安全でない GitHub URL から攻撃者が制御するコードを直接取得して実行することが確認されました。postinstall スクリプトがインストール時にその悪意あるモジュールを読み込み、実行します。
MD5
74afcc1ca8dc7ebd0af7f34adf9f32b2
@inpeek/odata@99.99.99
が悪意あるコンポーネントとして検知
このコンポーネントは、悪意ある活動に関連するドメインと通信し、悪意ある動作に関連するコマンドを1つ以上実行することが確認されました。
MD5
a221a8aed09a5c960f20bae1576dc28f
risk-detection@99.9.1
が悪意あるコンポーネントとして検知
このコンポーネントは、悪意ある活動に関連するドメインと通信し、悪意ある動作に関連するコマンドを1つ以上実行することが確認されました。
MD5
f729b5affa6da691571374b5d43ba912
serpacksven@>= 0
が悪意あるコンポーネントとして検知
このパッケージをインストールまたは実行したコンピューターは、完全に侵害されたものと見なす必要があります。そのコンピューターに保存されたすべてのシークレットとキーを、別のコンピューターから直ちにローテーションしてください。パッケージは削除すべきですが、コンピューターの完全な制御がすでに外部の第三者に渡っている可能性があるため、削除してもインストールによって持ち込まれたすべてのマルウェアを除去できる保証はありません。
MD5
6ed15814f63f825b33ecfc10bf40da91
serpacksven1@>= 0
が悪意あるコンポーネントとして検知
このコンポーネントは、悪意ある活動に関連するドメインと通信し、悪意ある動作に関連するコマンドを1つ以上実行することが確認されました。
MD5
4a3e53d0e7e57c6fb9c61060503da116
serpacksven2@>= 0
が悪意あるコンポーネントとして検知
このコンポーネントには悪意あるコードが含まれていることが確認されました。このパッケージをインストールまたは実行したコンピューターは、完全に侵害されたものと見なす必要があります。そのコンピューターに保存されたすべてのキーと資格情報を、別のコンピューターから直ちにローテーションしてください。
MD5
b640de1f3402c60ad865e2c39625a1ac