CVE-2026-8023
Zephyr HTTPサーバーの静的ファイルシステムリソースハンドラにおけるパストラバーサルにより、認証されていないリモートからの任意ファイル読み取りが可能
- 公開済み
- 2026/06/29
- 更新済み
- 2026/07/17
- CNA の割り当て
- zephyr
- 観察された証拠
- 2026/08/08
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N低 · 今後 30 日間
- パーセンタイル
- 56.8%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
# ZephyrのHTTPサーバー(subsys/net/lib/http)は、静的ファイルシステムリソースタイプ(HTTP_RESOURCE_TYPE_STATIC_FS、CONFIG_FILE_SYSTEMが有効な場合に利用可能)を提供し、設定されたルートディレクトリからファイルを配信します。この修正以前は、HTTP/1とHTTP/2の両フロントエンドが、生の攻撃者制御のリクエストパスをclient->url_bufferに格納し(HTTP/1ではon_url()で組み立てられ、HTTP/2では:path疑似ヘッダーからそのままコピーされる)、./..セグメントを解決していませんでした。静的FSハンドラーは、設定されたルートとその生のURLを直接連結してディスク上のファイル名を構築し(http_server_http1.c:603およびhttp_server_http2.c:490のsnprintk(fname, ..., "%s%s", static_fs_detail->fs_path, client->url_buffer))、fs_open(fname, FS_O_READ)でそれを開いていました。ハンドラーはワイルドカード/先頭ディレクトリ(fnmatch FNM_LEADING_DIR)またはフォールバックリソースマッチングを介して到達するため、GET /<prefix>/../../<file>のようなリクエストはハンドラーにディスパッチされ、基盤となるファイルシステム(例:LittleFS/FAT)が..セグメントを解決した後、設定されたWebルートをエスケープし、認証されていないリモートクライアントがマウントされたボリューム上の任意の読み取り可能なファイルを読み取ることができます(情報漏えい)。HTTPサーバーはこのパスに到達するためにTLSや認証を必要としません。この修正により、http_server_remove_dot_segments()が追加され、両方のプロトコルハンドラーでリソース検索の前にURLのパス部分を正規化し、トラバーサルを無効化します。静的ファイルシステムリソースを登録するデプロイメントでは、リリースv4.0.0からv4.4.0に影響します。
ソース
1CVE-2026-8023 の PoC: 制限付きディレクトリへのパス名の不適切な制限('パストラバーサル')
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。