脅威動向  2026-07-04(土)配信

9routerにおける認証不備およびOSコマンドインジェクションの脆弱性

脆弱性
📰 過去報告:6/28, 7/1
9routerの `/api/tunnel/tailscale-install` エンドポイントにおいて、認証チェックが欠如しており、悪意のあるリクエストを送信することでOSコマンドインジェクションが可能となる脆弱性が存在します。攻撃者は認証なしで、サーバー上で任意のコマンドを実行できます。特にNodeプロセスがroot権限で実行されている環境や、sudoのNOPASSWD設定が有効な環境では、リモートからのroot権限奪取に直結するため極めて危険です。
最近相次いでいる認証回避やリモートコード実行の脆弱性と同様、本件も認証なしで最悪の場合root権限を奪取される極めて危険な脆弱性です。該当する環境では早急なアクセス制限等の対策を推奨します。
対象ソフト
9routerは、Tailscaleなどのネットワークトンネルを管理・運用するためのNode.jsベースのツールです。主に開発環境や小規模なサーバー運用で利用されます。
影響
攻撃成功時、サーバー上で任意のコマンドが実行され、システム全体の乗っ取り、機密情報の窃取、またはバックドアの設置が行われる可能性があります。
対応策
9routerをバージョン 0.4.45 以降にアップデートしてください。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →