脅威動向  2026-07-11(土)配信

File Browserにおける認証フックのOSコマンドインジェクション脆弱性

脆弱性
📰 過去報告:7/8
File Browserの「Hook Authentication」機能において、認証時に外部シェルコマンドを呼び出す際、ユーザー入力(ユーザー名やパスワード)が適切にサニタイズされずコマンド文字列に挿入される脆弱性が存在します。認証されていないリモートの攻撃者が、ログイン画面の入力フィールドに細工した文字列を送信することで、サーバー上で任意のOSコマンドを認証なしで実行可能です(Pre-Authentication RCE)。本脆弱性は極めて深刻であり、インターネットに公開されているインスタンスでは即座にサーバーが乗っ取られるリスクがあります。
類似の認証回避やリモートコード実行の脆弱性が相次いで報告されています。本件も認証なしでサーバーが乗っ取られる極めて深刻な脆弱性であるため、利用環境では早急なアップデートが必要です。
対象ソフト
File Browserは、サーバー上のファイルをブラウザ経由で管理・操作するためのオープンソースのファイル管理プラットフォームです。
影響
攻撃成功時、File Browserプロセスを実行している権限で任意のOSコマンドが実行されます。これにより、サーバー上の全ファイルの読み取り・改ざん、バックドアの設置、内部ネットワークへの侵入など、サーバーの完全な侵害につながる恐れがあります。
対応策
2.63.6 以降のバージョンへアップデートしてください。また、認証フック機能の設定を確認し、必要に応じて無効化することを推奨します。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →