Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-49009 — CVE-2026-49009 の POC、Mender Server における認証済みパストラバーサルからRCEに至る問題 | Kitploit
ツール/GitHubGitHub/j0xh-sec/cve-2026-49009
脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテスト学習と教育レッドチーミング
GitHubj0xh-sec/cve-2026-49009

CVE-2026-49009

CVE-2026-49009 の POC、Mender Server における認証済みパストラバーサルからRCEに至る問題

リポジトリを見る
3ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
root@kitploit:~
    ▄█████ ██  ██ ██████    ████▄  ▄██▄ ████▄ ▄██▀▀▀    ██  ██ ▄█▀▀█▄  ▄██▄   ▄██▄ ▄█▀▀█▄
    ██     ██▄▄██ ██▄▄   ▄▄▄ ▄██▀ ██  ██ ▄██▀ ██▄▄▄ ▄▄▄ ▀█████  ▀▀▀██ ██  ██ ██  ██ ▀▀▀██
    ▀█████  ▀██▀  ██▄▄▄▄    ███▄▄  ▀██▀ ███▄▄ ▀█▄▄█▀        ██  ▄▄██▀  ▀██▀   ▀██▀  ▄▄██▀

            ░█▄█░█▀▀░█▀█░█▀▄░█▀▀░█▀▄░░░█▀▀░█▀▀░█▀▄░█░█░█▀▀░█▀▄░░░█▀▄░█▀▀░█▀▀░
            ░█░█░█▀▀░█░█░█░█░█▀▀░█▀▄░░░▀▀█░█▀▀░█▀▄░▀▄▀░█▀▀░█▀▄░░░█▀▄░█░░░█▀▀░
            ░▀░▀░▀▀▀░▀░▀░▀▀░░▀▀▀░▀░▀░░░▀▀▀░▀▀▀░▀░▀░░▀░░▀▀▀░▀░▀░░░▀░▀░▀▀▀░▀▀▀░

Mender Server 認証済みパス横断からリモートコード実行へ!

私は Mender Server のシングルファイルアーティファクト生成ワークフローにおいて、深刻な脆弱性を発見し、責任を持って報告しました。この問題は、ユーザーが制御する args.filename フィールドにおける入力サニタイズとパス横断バグとして始まりましたが、私はこのバグが単なる任意ファイル書き込みにとどまらないことを示しました。アーティファクト生成コンテナ内のワーカーが所有する実行可能ファイルを標的にすることで、問題を確実なリモートコード実行へと昇格させました。

実際には、アーティファクト生成にアクセスできる認証済み攻撃者が、create-artifact-worker 内の /usr/bin/mender-artifact を上書きできました。その後、通常のアーティファクト生成時にワークフローが同じバイナリを呼び出すため、攻撃者が制御するペイロードが実行されることになります。

これにより、横断/任意上書きバグが、アーティファクトワークフローにおけるバックエンドコード実行問題へと変わりました。

  • このリポジトリは教育目的および防御的なセキュリティ研究のみのために提供されています。
  • 自分が所有していない、または明示的な許可を得ていないシステムに対して実行しないでください。

影響を受けるバージョン

  • 脆弱: Mender Server v4.1.0、v4.0.1 以下
  • 修正済み: Mender Server v4.1.1 および v4.0.2

脆弱性の内容

脆弱なワークフローは、シングルファイルアーティファクト生成フローにおいて攻撃者が制御する入力を受け入れ、アップロードされたコンテンツの書き込み先を十分に制限していませんでした。

私は args.filename を制御し、パス横断を悪用して意図された保存先以外に書き込めることを発見しました。通常のアーティファクト入力ファイルの代わりに、書き込み先をワーカーコンテナ内の /usr/bin/mender-artifact に向けました。脆弱な設定ではランタイムユーザーがそのバイナリを所有していたため、書き込みは成功しました。

その後、ワークフローはアーティファクトビルドプロセスの一部として mender-artifact を呼び出します。すでにその実行可能ファイルを自身のペイロードで置き換えていたため、ワーカーは攻撃者制御のコードを実行しました。

攻撃者の前提条件

攻撃者に必要なもの:

  • 有効な認証済み Mender アカウント
  • シングルファイルアーティファクト生成ワークフローへのアクセス

エクスプロイトの流れ

大まかには、エクスプロイトチェーンは次のように機能しました:

  1. 通常のテナントユーザーとして認証しました。
  2. シングルファイルアーティファクト生成リクエストを送信しました。
  3. 意図されたパスから外れ、/usr/bin/mender-artifact を標的とする悪意のある値を指定しました。
  4. 期待されるファイルコンテンツの代わりにペイロードをアップロードしました。
  5. ワーカーがペイロードを標的のパスに書き込みました。
  6. その後、ワークフローはアーティファクト生成中に mender-artifact を呼び出しました。
  7. ワーカーがペイロードを実行し、バックエンドワーカー内でコマンド実行が可能になりました。

これが重要だったのは、脆弱な書き込み先が単なるファイルではなかったからです。それは、ワークフローが即座に信頼して実行するバイナリでした。

攻撃者が達成できること

攻撃が成功すると、共有アーティファクト生成ワーカー内で任意のコマンドを実行できました。

そこから、影響は単一のリクエストを超えて広がりました:

  • 持続的なワーカー侵害: 1回の上書きが成功すると、同じワーカーが処理する後続のジョブにも影響を与える可能性があります。
  • アーティファクトパイプラインの悪用: 攻撃者はアーティファクト生成の振る舞いを改ざんできました。
  • 秘密情報の漏洩: 攻撃者はバックエンドジョブが扱うトークンや署名付きURLなどの機密ワークフローコンテキストにアクセスできました。
  • 内部サービスへの露出: ワーカー環境内に入ると、攻撃者はバックエンド信頼ゾーン内の足がかりを得ました。
  • 共有デプロイメントにおけるクロステナントリスク: ワーカーインフラとワークフローメッセージングがテナント間で共有されている場合、あるテナントの侵害が他のテナントのアーティファクト生成ジョブに影響を与える可能性があります。

つまり、これは単なるファイル書き込みバグではありませんでした。ソフトウェア配信パスに位置する重要なバックエンドコンポーネントにおけるコード実行バグでした。

HackerOne は最終的にこの報告を Critical と評価し、$3,000 の報奨金 を授与しました。これは検証中に実証された実際の影響と一致しています。

技術的根本原因

根本原因は、シングルファイルアーティファクト生成パスにおける信頼境界の欠陥でした。

ワークフローは、攻撃者が制御するパス入力をバックエンド処理チェーンのあまりに深い段階まで信頼していました。ユーザーが操作したファイル名が意図された場所を脱出し、機密性の高いファイルシステムターゲットに到達することを許しました。そして、ワーカー環境がその誤りを増幅しました。なぜなら、ランタイムユーザーが書き込み可能であり、かつワークフロー自身が後で実行する実行可能パスが露出していたからです。

その組み合わせが、明確なエクスプロイトチェーンを生み出しました。

ユーザー制御のパス入力 → 任意ファイル上書き → 信頼された実行可能ファイルの上書き → バックエンド RCE

参照

  • ベンダーアドバイザリ: CVE-2026-49009 – Mender Server における不適切な入力サニタイズ
  • CVE-2026-49009 at CVE.org
  • パッチコミット 484cc2a

結論

CVE-2026-49009 は、一見狭い入力サニタイズの問題が、信頼されたワークフローが攻撃者制御のデータを実行可能パスに書き込むときに、完全な RCE チェーンに変わり得ることを示しています。

脆弱なバージョンでは、認証済み攻撃者がシングルファイルアーティファクト生成機能を、パス横断、任意上書き、リモートコード実行のチェーンに変えられました。修正版ではその経路を遮断し、ワークフローを意図された動作に戻しました。

ツールをダウンロード