
Weaver E-cology 10.0(ビルド20260312より前のバージョン)には、/papi/esearch/data/devops/dubboApi/debug/method エンドポイントに重大な未認証リモートコード実行の脆弱性が存在します。攻撃者は認証なしで interfaceName および methodName POSTパラメータを通じて任意のコマンドを注入でき、システム全体を完全に侵害できます。Shadowserver Foundation により2026年3月31日以降、活発な悪用が検出されています。
クイックリスク: CVSS 9.3 - 完全に未認証、ユーザー操作不要、ネットワークからアクセス可能なエンドポイントが直接コード実行につながります。
| 項目 | 詳細 |
|---|---|
| CVE ID | CVE-2026-22679 |
| CVSSスコア | 9.3(Critical) |
| CVSSベクター | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CWE | CWE-94(コードインジェクション) |
| ベンダー | Weaver(泛微) |
| 製品 | E-cology 10.0 |
| 脆弱性タイプ | 未認証リモートコード実行(RCE) |
| 影響を受けるエンドポイント | /papi/esearch/data/devops/dubboApi/debug/method |
| 攻撃ベクトル | ネットワーク / HTTP POST |
| 必要な認証 | なし |
| 影響を受けるバージョン | ビルド20260312より前の10.0バージョン |
| 修正バージョン | ビルド20260312(2026年3月12日リリース) |
| 活発な悪用 | 2026年3月31日以降(Shadowserver Foundation) |
| パッチ方法 | 脆弱なエンドポイントの完全な削除 |
Weaver E-cology は、中国で最も広く導入されているエンタープライズOA(オフィスオートメーション)およびコラボレーションプラットフォームの1つです。泛微集団(Fanwei Group)によって開発され、以下の分野で広く使用されています:
E-cology は以下の包括的なエンタープライズソリューションを提供します:
E-cology の導入は通常、組織あたり数百人から数千人のユーザー規模です。このプラットフォームは多くの組織にとって重要なインフラストラクチャコンポーネントであり、その脆弱性は非常に大きな影響を及ぼします。
この脆弱性は、開発およびトラブルシューティング目的でアクセス可能なまま残された可能性が高い dubboApi デバッグエンドポイントに存在します。このエンドポイントは、適切な入力検証や認証チェックなしに、Dubbo RPCフレームワークを通じて任意のメソッドを直接呼び出すことを可能にします。
脆弱なコードパターン:``` POST /papi/esearch/data/devops/dubboApi/debug/method HTTP/1.1 Host: target.com Content-Type: application/json
{ "interfaceName": "com.weaver.rpc.InvokeCommand", "methodName": "executeCommand", "parameters": ["id", "whoami", "cat /etc/passwd"] }
アプリケーションはこれらのパラメータを直接処理し、以下の処理を行わずにRPCコマンド実行ヘルパーへ渡します:
- 認証検証
- 入力検証・サニタイズ
- メソッドホワイトリストの適用
- パラメータ型チェック
これにより、攻撃者はシステムコマンドを実行する任意のDubboインターフェースメソッドを指定できます。
### 攻撃フロー図```
Internet Attacker
|
| Sends unauthenticated POST request
| with malicious interfaceName/methodName
v
Weaver E-cology HTTP Server (port 80/443)
|
| No authentication check
| No authorization validation
v
/papi/esearch/data/devops/dubboApi/debug/method endpoint
|
| Direct parameter pass-through to Dubbo RPC layer
v
Dubbo RPC Framework (unvalidated interface invocation)
|
| Resolves arbitrary interface methods
| Attacker-controlled method name injection
v
Command Execution Helpers (vulnerable classes)
|
| Direct OS command execution via Runtime.exec()
| or similar OS command invocation mechanisms
v
System Command Execution
|
| Complete code execution as Weaver service user
| (typically root or high-privilege account)
|
+-> Read sensitive files (/etc/passwd, configs)
+-> Execute arbitrary binaries
+-> Create reverse shells
+-> Exfiltrate data
+-> Establish persistence
v
Complete System Compromise
エンドポイントパス: /papi/esearch/data/devops/dubboApi/debug/method
HTTPメソッド: POST
必要な認証: なし(ゼロ認証)
必要なヘッダー: 標準のHTTPヘッダー(特別なトークンやCookieは不要)
リクエストボディのパラメータ:
| パラメータ | 型 | 説明 | 例 |
|---|---|---|---|
interfaceName | String | RPCインターフェースのクラス名(攻撃者制御) | com.weaver.rpc.InvokeCommand |
methodName | String | 呼び出すメソッド名(攻撃者制御) | executeCommand |
parameters | Array | 実行ロジックに直接渡されるメソッドパラメータ | ["id"] |
Internet | v Firewall (often misconfigured or open for "accessibility") | v Web Server (port 80/443) | +--------> HTTP Request to any path | v Route Dispatcher | +---> /login/Login.jsp > Requires authentication | +---> /wui/index.html > Requires authentication | +---> /papi/esearch/data/devops/dubboApi/debug/method | +---> UNPROTECTED - No authentication check! | v Dubbo RPC Invoker (unrestricted method invocation) | v OS Command Execution | v System Compromise (RCE as web user)
### 典型的Weaverデプロイメントアーキテクチャ```
Corporate Network
=================
Internet > Firewall (port 80/443 open for E-cology)
|
v
Load Balancer (optional)
|
+---------+---------+
| | |
v v v
Node1 Node2 Node3
Web Web Web
Server Server Server
| | |
+----------+----+----+
|
v
Shared Storage
(Documents/Config)
|
v
Database Server
(MySQL/Oracle)
Each Web Server has:
- Weaver E-cology Java application
- Embedded Tomcat/JBoss container
- Dubbo RPC framework
- VULNERABLE /papi/esearch/data/devops/dubboApi/debug/method
endpoint (pre-patch)
| 影響領域 | 重大度 | 詳細 |
|---|---|---|
| 機密性 | CRITICAL | すべてのシステムデータ、文書、ユーザー資格情報、データベース内容への未認証アクセス |
| 完全性 | CRITICAL | ファイル、文書、データベースレコード、システム設定の変更能力 |
| 可用性 | CRITICAL | システムシャットダウン、リソース枯渇、データ破壊、サービス中断 |
| スコープ | CHANGED | Weaverサービスユーザーは通常rootまたは高権限アカウントで実行されるため、システム全体が侵害される可能性 |
国家支援型攻撃者または犯罪グループが政府機関のE-cology導入環境を悪用して、以下を実行する可能性があります:
攻撃者が銀行や金融機関のE-cologyインスタンスを侵害して、以下を実行する可能性があります:
侵害されたE-cologyインスタンスがピボットポイントとして利用され、以下を実行する可能性があります:
| バージョン | ビルド範囲 | ステータス | パッチの有無 |
|---|---|---|---|
| 10.0 | < 20260312 | 脆弱 | あり |
| 10.0 | >= 20260312 | 修正済み | 該当なし(エンドポイント削除) |
| 9.x以前 | すべて | 不明 | ベンダーに確認 |
注記: 他のバージョンも影響を受ける可能性があります。Weaverは包括的なバージョン互換性情報を公開していません。組織は展開前にパッチを徹底的にテストする必要があります。
ファイル名: CVE-2026-22679_Weaver_Ecology_RCE_detector.py
説明: エンドポイントの到達可能性を確認することで、脆弱なWeaver E-cologyインスタンスを特定する、安全で非破壊的な検出スクリプトです。```python #!/usr/bin/env python3 """ CVE-2026-22679 Weaver E-cology RCE Detection Scanner Detects vulnerable dubboApi debug endpoint exposure Author: Kerem Oruc (@keraattin) """
import requests import argparse import sys from datetime import datetime from urllib.parse import urljoin import json