| 項目 | 詳細 |
|---|
| レポートタイプ | 脆弱性評価レポート |
| エンゲージメントコンテキスト | セキュリティリサーチ |
| 主な焦点 | アプリケーションセキュリティ |
| 対象読者 | セキュリティチーム、エンジニアリングチーム、採用担当者 |
| 出力スタイル | エグゼクティブサマリー、技術分析、ビジネス影響、是正ロードマップ |
| 公開状態 | 公開ポートフォリオレビュー向けにサニタイズ済み |
[!IMPORTANT] このレポートは、公開GitHubでの公開用に意図的にサニタイズされています。機密性の高い識別子、認証情報、インフラストラクチャの値、クライアント固有の証跡は、明確なプレースホルダーに置き換えられています。
[!TIP] 手早く確認するには、エグゼクティブサマリーと影響のセクションから始めてください。技術的な詳細については、技術分析と是正措置に進んでください。
CVE-2026-46529 - Atril Evince XReader PDFのクリック可能なリンクによるRCE
これは、MATEデスクトップ環境のデフォルトPDFビューアであるAtrilドキュメントビューアと、その関連ビューアであるEvince(GNOMEビューア)およびXReader(Xfceビューア)における、ワンクリックリモートコード実行(Single-Click RCE) という重大なセキュリティ脆弱性です。この脆弱性により、攻撃者は被害者を欺いてPDFファイル内のリンクをクリックさせるだけで、被害者のデバイス上で悪意のあるコードを実行できます。
この脆弱性は、PDFドキュメントに悪意のあるリンクを埋め込むことで機能します。リンクがクリックされると、アプリケーションはURIを安全でない方法で解釈し、現在のユーザーの権限で任意のコマンドを実行できるようになります。
| 要素 | 詳細 |
|---|---|
| CVE | CVE-2026-46529 |
| CVSS v3.1 | 7.8 (High) |
| ベクトル | CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
| タイプ | クリック可能なリンクによるリモートコード実行 |
| 製品 | Atril Document Viewer (MATE) |
| 影響を受ける製品 | Atril < 1.26.3 / < 1.28.4、Evince、XReader系 |
| 修正バージョン | Atril 1.26.3 / 1.28.4 |
| オペレーティングシステム | Linux (MATE、GNOME、Xfceデスクトップ) |
| 影響 | ユーザー権限でのコマンド実行 |
| 属性 | 値 |
|---|---|
| 識別子 | CVE-2026-46529 |
| CVSS / 深刻度 | 7.8 |
| 影響範囲 | -------- |
| 修正バージョン | Atril 1.26.3 / 1.28.4 |
この脆弱性は、アプリケーションセキュリティとインフラストラクチャリスクの観点から評価されました。核心となる問題はリモートコード実行に分類され、公開ポートフォリオでの公開に適したサニタイズ形式で文書化されています。
この脆弱性は、AtrilドキュメントビューアのURIハンドリング(リンク処理) を悪用します。PDFドキュメント内のリンクをクリックすると、AtrilはURIをシステムに渡して開きます。リンクの検証が不十分なため、攻撃者はfile://やghelp://などの危険なプロトコルを使用したリンクを作成したり、コマンドを直接実行したりすることができます。
| 対策 | 優先度 | 説明 |
|---|---|---|
| PDFビューアの更新 | 🟢 至急 | Atrilを1.26.3 / 1.28.4に更新する |
| セキュリティパッチの適用 | 🟢 緊急 | EvinceとXReaderも更新する |
| リンク保護の有効化 | 🟡 重要 | ビューアでリンクの自動オープンを無効にする |
| サンドボックスの使用 | 🟡 重要 | PDFビューアを隔離環境(Firejail)で実行する |
| セキュリティ意識向上 | 🔵 継続的 | PDF内のリンクをクリックしないようユーザーをトレーニングする |
| 代替PDFビューア | 🟡 任意 | 代替としてOkularまたはqpdfviewを使用する |
プロフェッショナルなサイバーセキュリティポートフォリオレポートとして作成
明確なリスクコミュニケーション、実践的な是正措置、防御の改善に重点を置いています。