脆弱性情報

【緊急】CVE-2026-45625 Arcane 1.19.0以前に深刻な脆弱性|即時対応が必要

この記事は約2分で読めます。
記事内に広告が含まれています。
CVE-2026-45625 脆弱性情報

結論

この脆弱性は、ArcaneのREST APIにおいて、適切な管理者権限のチェックが行われていないため、認証されたユーザーがGitリポジトリの設定を不正に操作できる問題です。これにより、攻撃者は他のユーザーのGit認証情報を取得することが可能になります。

この記事の要点

  • ArcaneのREST APIにおいて、管理者権限のチェックが不十分
  • 認証されたユーザーがGitリポジトリの設定を操作可能
  • 攻撃者が他のユーザーのGit認証情報を取得できるリスク
  • 脆弱性はバージョン1.19.0で修正済み
  • CVSSスコアは9.9で高リスク

脆弱性の概要

ArcaneはDockerコンテナ、イメージ、ネットワーク、ボリュームを管理するためのインターフェースです。バージョン1.19.0以前のArcaneのhumaベースのREST APIは、GitOpsソースリポジトリとその保存された認証情報を管理するために、/api/customize/git-repositoriesおよび/api/git-repositories/syncの下に9つのエンドポイントを公開しています。そのうち8つのエンドポイント(list, create, get, update, delete, test, listBranches, browseFiles)は、他の管理者管理リソースが使用するcheckAdmin(ctx)ヘルパーを呼び出さず、huma認証ミドルウェアは認証のみを強制し、管理者ロールを強制しません。その結果、デフォルトのユーザーロールを持つログインユーザーは、Gitリポジトリの設定をリスト、作成、変更、削除、テストすることができます。攻撃者は、既存のリポジトリのURLを攻撃者が制御するホストに再指向させ、token/sshKeyフィールドを省略することで、Arcaneが次回の/test、/branches、または/files呼び出し時に正当なPAT/SSHキーを復号化し、攻撃者のホストにHTTP Basic認証(またはSSHキー認証)として提示させることができます。これにより、平文のGit認証情報が一度の操作で流出します。この脆弱性は1.19.0で修正されています。

項目 内容
CVE番号 CVE-2026-45625
公開日 2026-05-29T18:17:10.267000Z
対象システム Arcane 1.19.0以前
脆弱性の種類 認証バイパス
CVSSスコア 9.9
攻撃条件 認証済みユーザーによる操作

まず何をすべきか

  • Arcaneのバージョンを確認し、1.19.0以降にアップデートする。
  • 影響を受けるエンドポイントの使用を一時的に停止する。
  • システムのログを確認し、不審な活動がないか監視する。

出典元

対象システムと影響範囲

Arcane 1.19.0以前を使用しているすべてのユーザーが影響を受けます。特に、GitOpsを利用している環境ではリスクが高まります。

被害内容

悪用された場合、攻撃者は他のユーザーのGit認証情報を取得し、不正にリポジトリの設定を変更することが可能になります。

既知の悪用状況

現時点では実際の攻撃への悪用は確認されていません。

対応方法

Arcaneのバージョンを1.19.0以上にアップデートすることが推奨されます。

FAQ

Q1. どの製品が影響を受けますか?

Arcaneのバージョン1.19.0以前を使用しているすべてのユーザーが影響を受けます。

Q2. まず何をすればよいですか?

Arcaneを最新バージョンにアップデートすることが最優先です。

Q3. 実際の悪用は確認されていますか?

現時点では実際の攻撃への悪用は確認されていません。

参考情報

コメント

タイトルとURLをコピーしました