脅威動向  2026-09-24(木)配信

Moquette における認可バイパスおよびサービス拒否の脆弱性

脆弱性
Java ベースの MQTT ブローカー Moquette において、複数の深刻な脆弱性が報告された。特に、認可ルール(ACL)の処理に不備があり、クライアント ID にワイルドカード文字を注入することで、他テナントのトピックを自由に読み書きできる認可バイパスが極めて重大である。また、未認証の攻撃者が不正なメッセージを送信することでブローカー全体をクラッシュさせるサービス拒否(DoS)攻撃や、Will メッセージの認可チェック漏れ、永続データの破損を招くバグも確認されている。既に概念実証(PoC)コードが公開されており、悪用のリスクが非常に高い状態である。
対象ソフト
Moquette は、Java で実装されたオープンソースの MQTT ブローカーである。IoT デバイス間のメッセージ通信を仲介するサーバーとして、軽量性が求められるシステムや組織で利用されている。
影響
他テナントに属するメッセージの盗聴や改ざん、ブローカーの完全な停止によるサービス不能状態、およびセッションデータの破損や不正なメッセージ公開が発生する可能性がある。
対応策
0.18.1 以降にアップグレードすること。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →