DoseFix ライブ
0
安全保障·アメリカ合衆国·確認済み

CISA勧告: ZoneMinderのOSコマンドインジェクションの脆弱性 (CVE-2026-76060)

アメリカ合衆国·
DoseFix Editorial複数情報源の統合記事

CISAは2026年8月25日に、オープンソースのビデオ監視ソフトウェアであるZoneMinderの深刻度の高い脆弱性 (CVE-2026-76060) に関するサイバーセキュリティ勧告を発表しました。この脆弱性は、イベントエクスポート機能における認証済みOSコマンドインジェクションであり、HTTPパラメータ「exportFile」がサニタイズされずにPHPのexec()を介して実行されるシェルコマンドに渡されます。「イベントの表示」権限を持つ認証済みユーザーは、サーバー上で任意のオペレーティングシステムコマンドを実行でき、Webサーバーユーザーとして完全なリモートコード実行につながる可能性があります。影響を受けるバージョンはZoneMinder 1.37.48および1.38.3です。CVSS基本スコアは、CVSS v3.1では8.8 (高)、v4.0では8.7です。CISAは「Scriptkittens」が作成した公開された概念実証を発見し、ZoneMinderに報告しました。ベンダーはバージョン1.38.3以降へのアップグレードを推奨しています。現時点でCISAに報告された既知の公開悪用はありません。CISAは、ネットワークへの露出を最小限に抑え、ファイアウォールを使用し、ベンダーのパッチを適用するようユーザーにアドバイスしています。

自動翻訳 · EN
1 ソース
アメリカ合衆国

判明していること

悪用に成功すると、Webサーバーユーザーとして完全なリモートコード実行が可能になる可能性があります。

1 ソース

この脆弱性は、ZoneMinderのイベントエクスポート機能における認証済みOSコマンドインジェクションです。

1 ソース

現時点でCISAに報告された既知の公開悪用はありません。

1 ソース

CISAは「Scriptkittens」による公開された概念実証を発見しました。

1 ソース

CISAは2026年8月25日にCVE-2026-76060に関する勧告を発表しました。

1 ソース

CVSS v3.1基本スコアは8.8(高)です。

1 ソース

影響を受けるバージョン: ZoneMinder 1.37.48および1.38.3。

1 ソース
勧告のタイムライン

CISAは、ZoneMinderバージョン1.37.48および1.38.3における認証済みOSコマンドインジェクションの脆弱性 (CVE-2026-76060) に関する勧告を公開しました。この脆弱性により、Webサーバーユーザーとしてリモートコード実行が可能になる可能性があります。ベンダーは1.38.3以降へのアップグレードを推奨しています。

検証済み · 1 ソース

ライブレポート

すべて見る
勧告のタイムラインローカルボイス · アメリカ合衆国
検証済み

コメント 0

この出来事を保存されるスレッドで議論できます。ライブチャットとは別です。

礼節を保ち、意見と確認済み情報を区別してください。

まだコメントはありません。会話を始めましょう。

CISA勧告: ZoneMinderのOSコマンドインジェクションの脆弱性 (CVE-2026-76060) | DoseFix