脆弱性情報

【緊急】CVE-2026-47202 Kavita 0.9.0.2以前に深刻な脆弱性|即時対応が必要

この記事は約1分で読めます。
記事内に広告が含まれています。
CVE-2026-47202 脆弱性情報

結論

この脆弱性は、Kavitaのバージョン0.9.0.2以前に存在し、攻撃者がユーザー名を知っている場合、管理者を含む任意のユーザーのJWTを取得できる可能性があります。利用者は、最新バージョンへのアップデートを行うことが推奨されます。

この記事の要点

  • Kavitaはクロスプラットフォームのリーディングサーバー。
  • バージョン0.9.0.2以前に不適切なトークン検証の脆弱性が存在。
  • 攻撃者はユーザー名を知っている限り、JWTをリクエスト可能。
  • この脆弱性は0.9.0.2で修正済み。
  • CVSSスコアは9.3で、高い危険性を示す。

脆弱性の概要

Kavitaはクロスプラットフォームのリーディングサーバーです。バージョン0.9.0.2以前において、不適切なトークン検証の欠陥により、攻撃者はユーザー名を知っている限り、管理者を含む任意のユーザーのJWTをリクエストすることが可能です。この脆弱性は0.9.0.2で修正されています。

項目 内容
CVE番号 CVE-2026-47202
公開日 2026-05-26T18:16:52.540000Z
対象システム Kavita 0.9.0.2以前
脆弱性の種類 認証バイパス
CVSSスコア 9.3
攻撃条件 認証不要 / ネットワーク経由

まず何をすべきか

  • Kavitaのバージョンを確認し、0.9.0.2以降にアップデートする。
  • ユーザー名の管理を厳重に行う。
  • 不審なアクセスがないかログを確認する。

出典元

対象システムと影響範囲

Kavitaのバージョン0.9.0.2以前を使用しているユーザーが影響を受けます。特に、管理者権限を持つユーザーがリスクにさらされます。

被害内容

悪用された場合、攻撃者は管理者権限を含む任意のユーザーのJWTを取得し、システムへの不正アクセスが可能となります。

既知の悪用状況

現時点では実際の攻撃への悪用は確認されていません。

対応方法

Kavitaの最新バージョンである0.9.0.2以降にアップデートすることが推奨されます。

FAQ

Q1. どの製品が影響を受けますか?

Kavitaのバージョン0.9.0.2以前を使用しているユーザーが影響を受けます。

Q2. まず何をすればよいですか?

Kavitaのバージョンを確認し、0.9.0.2以降にアップデートしてください。

Q3. 実際の悪用は確認されていますか?

現時点では実際の攻撃への悪用は確認されていません。

参考情報

コメント

タイトルとURLをコピーしました