脅威動向  2026-08-19(水)配信

new-api における API トークン漏洩による権限昇格の脆弱性

脆弱性
new-api のユーザー一覧取得およびユーザー詳細検索 API において、機密情報であるアクセストークン(access_token)が JSON レスポンスに含まれてしまう脆弱性が発見された。この問題は、API がデータベースから取得したユーザーモデルをシリアライズする際、パスワードフィールドのみを除外し、アクセストークンを除外していなかったことに起因する。認証済みの管理者権限を持つユーザーがこの API を呼び出すことで、root ユーザーを含む全ユーザーのアクセストークンを取得できる。取得したトークンを用いることで、攻撃者は root ユーザーになりすまし、システムの完全な制御権を奪取する可能性がある。CVSS スコアは 9.1 であり、管理者の役割境界をバイパスする極めて重大な脆弱性である。
対象ソフト
new-api は、API 開発やユーザー認証機能を構築するために使用される Go 言語向けのライブラリである。主に Web アプリケーションのバックエンドなどでユーザー管理や権限制御を行うために利用される。
影響
認証済みの管理者が root ユーザーのアクセストークンを取得し、root ユーザーになりすますことが可能になる。これにより、システム設定、支払い設定、OAuth/SMTP 設定の変更など、管理者権限を超えたシステム全域の操作が行われる恐れがある。
対応策
v1.0.0-rc.7 以降のバージョンにアップグレードすること。また、信頼できない管理者が既に API にアクセスしていた可能性がある場合は、露出した可能性のある root ユーザーや一般ユーザーのアクセストークンを無効化(ローテーション)することが推奨される。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →