脅威動向  2026-09-24(木)配信

OpenC3 COSMOS における認証されたユーザーによるリモートコード実行の脆弱性

脆弱性
📰 過去報告:9/19
OpenC3 COSMOS において、認証されたユーザーがサーバー上で任意のコードを実行できる重大な脆弱性が判明した。本システムは設定ファイルを読み込む際、読み取り専用領域よりもユーザーが書き込み可能なオーバーレイ領域を優先して参照する。攻撃者がこの領域に ERB スクリプトや特定のコードブロックを含むファイルを配置すると、設定解析プロセスがこれらをコードとして評価・実行してしまう。オープンソース版では詳細な権限チェックが行われないため、管理者以外の一般認証ユーザーでも悪用が可能である。
9/19 報告の別製品と同様に、サーバー上で任意コードが実行される重大な脆弱性です。対象環境では影響の確認が必要です。
対象ソフト
OpenC3 COSMOS は、宇宙機や地上システムのコマンド送信、テレメトリ(遠隔測定)監視、データ解析を行うためのオープンソースの制御プラットフォームである。
影響
攻撃者が COSMOS サーバー上で任意の Ruby または Python コードを実行し、システムの完全な制御を奪取する可能性がある。これにより、機密データの窃取、テレメトリデータの改ざん、あるいは運用中の機器に対する不正なコマンド送信が行われる恐れがある。
対応策
openc3 バージョン 7.3.0 以降にアップグレードすること。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →