脅威動向  2026-07-15(水)配信

KimaiのDockerイメージにおけるデフォルトAPP_SECRET設定の脆弱性

脆弱性
Kimaiの公式Dockerイメージにおいて、環境変数「APP_SECRET」がデフォルト値のまま固定されている問題が判明した。この値はSymfonyフレームワークの暗号学的署名(Cookieやログインリンク等)に使用されるため、攻撃者は既知のデフォルト値を利用して署名を偽造できる。その結果、認証を回避して管理者を含む任意のユーザーとしてログインし、アカウントを乗っ取ることが可能となる。設定変更を行わずにデプロイされたインスタンスは、インターネット経由で侵害されるリスクが極めて高い。
対象ソフト
Kimaiは、フリーランスや小規模チーム向けのオープンソースのタイムトラッキング(工数管理)ソフトウェアである。
影響
攻撃者は認証なしでCookieやログインリンクを偽造し、任意のユーザー(管理者を含む)としてシステムに不正ログインできる。これにより、機密情報の閲覧やアカウントの乗っ取りが発生する。
対応策
2.58.0以降にアップグレードすること。また、Docker環境で利用する場合は、APP_SECRETに推測困難な固有の値を設定することが強く推奨される。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →