脅威動向  2026-06-28(日)配信

Fluentdにおけるパス・トラバーサルによる任意コード実行の脆弱性

脆弱性
Fluentdにおいて、ログ出力先のパス設定に使用される「${tag}」プレースホルダーの検証が不十分であることに起因する脆弱性が発見された。攻撃者は、信頼できないソースからのログ送信を通じてパス・トラバーサル(../)を注入できる。これにより、システム上の任意のファイルを上書きすることが可能となり、最終的にリモートコード実行(RCE)へ至る恐れがある。認証を必要とせず、Fluentdの実行権限で任意のコードが実行されるため、極めて深刻な影響を及ぼす。
6/25報告の他製品事例と同様、パス・トラバーサルを起点とした深刻なリモートコード実行(RCE)の脆弱性です。認証不要で悪用される恐れがあるため、利用中の環境では速やかなパッチ適用を推奨します。
対象ソフト
Fluentdは、ログ収集やデータ転送を行うオープンソースのデータコレクターであり、クラウド環境や大規模なシステムインフラにおいてログ管理の基盤として広く利用されている。
影響
攻撃成功時、システム上の任意のファイルが上書きされ、設定ファイルの改ざんや悪意のあるプラグインの注入を通じて、システム全体が乗っ取られる可能性がある。
対応策
速やかに Fluentd をバージョン 1.19.3 以降へアップデートすること。直ちに適用できない場合は、ネットワークアクセス制限の強化、非特権ユーザーでの実行、設定ファイルでの「${tag}」利用停止、および入力タグのフィルタリングによる「.」や「/」の除去を推奨する。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →