CISA勧告: ZoneMinderのOSコマンドインジェクションの脆弱性 (CVE-2026-76060)
CISAは2026年8月25日に、オープンソースのビデオ監視ソフトウェアであるZoneMinderの深刻度の高い脆弱性 (CVE-2026-76060) に関するサイバーセキュリティ勧告を発表しました。この脆弱性は、イベントエクスポート機能における認証済みOSコマンドインジェクションであり、HTTPパラメータ「exportFile」がサニタイズされずにPHPのexec()を介して実行されるシェルコマンドに渡されます。「イベントの表示」権限を持つ認証済みユーザーは、サーバー上で任意のオペレーティングシステムコマンドを実行でき、Webサーバーユーザーとして完全なリモートコード実行につながる可能性があります。影響を受けるバージョンはZoneMinder 1.37.48および1.38.3です。CVSS基本スコアは、CVSS v3.1では8.8 (高)、v4.0では8.7です。CISAは「Scriptkittens」が作成した公開された概念実証を発見し、ZoneMinderに報告しました。ベンダーはバージョン1.38.3以降へのアップグレードを推奨しています。現時点でCISAに報告された既知の公開悪用はありません。CISAは、ネットワークへの露出を最小限に抑え、ファイアウォールを使用し、ベンダーのパッチを適用するようユーザーにアドバイスしています。
判明していること
悪用に成功すると、Webサーバーユーザーとして完全なリモートコード実行が可能になる可能性があります。
この脆弱性は、ZoneMinderのイベントエクスポート機能における認証済みOSコマンドインジェクションです。
現時点でCISAに報告された既知の公開悪用はありません。
CISAは「Scriptkittens」による公開された概念実証を発見しました。
CISAは2026年8月25日にCVE-2026-76060に関する勧告を発表しました。
CVSS v3.1基本スコアは8.8(高)です。
影響を受けるバージョン: ZoneMinder 1.37.48および1.38.3。
CISAは、ZoneMinderバージョン1.37.48および1.38.3における認証済みOSコマンドインジェクションの脆弱性 (CVE-2026-76060) に関する勧告を公開しました。この脆弱性により、Webサーバーユーザーとしてリモートコード実行が可能になる可能性があります。ベンダーは1.38.3以降へのアップグレードを推奨しています。
検証済み · 1 ソースライブレポート
すべて見るコメント 0
この出来事を保存されるスレッドで議論できます。ライブチャットとは別です。
まだコメントはありません。会話を始めましょう。