脅威動向  2026-07-14(火)配信

FacturaScriptsにおける2FA認証バイパスの脆弱性

脆弱性
📰 過去報告:7/11
FacturaScriptsの2要素認証(2FA)処理において、認証バイパスの脆弱性が存在します。当該エンドポイントにはレート制限やパスワード検証、CSRF保護が欠如しており、攻撃者はターゲットのユーザー名を知るだけで、ブルートフォース攻撃により2FAを突破し、アカウントを乗っ取ることが可能です。PoCも公開されており、悪用されるリスクが極めて高い重大な脆弱性です。
7/11報告のFile Browserの事例など、認証プロセスの不備を突いた深刻な脆弱性の公表が続いています。認証機能を持つ外部公開システムにおいては、適切なアクセス制限やパッチ適用を徹底してください。
対象ソフト
FacturaScriptsは、請求書管理や会計業務を行うためのオープンソースのERP/CRMソフトウェアです。
影響
攻撃成功時、対象ユーザーのアカウントが完全に乗っ取られ、機密情報の閲覧、データの改ざん、管理者権限の悪用、および特定アカウントに対するサービス拒否(DoS)攻撃が行われる可能性があります。
対応策
FacturaScriptsをバージョン 2026.3 以降にアップデートしてください。また、開発元が提示する修正パッチ(認証ステップの検証追加、レート制限の適用、CSRFトークン検証の追加、検証ウィンドウの縮小)を適用することが推奨されます。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →