
報告した CVE に関する PoC と write-up(協調的開示;公開済みかつパッチ適用済みのみ)
私が発見し、coordinated disclosure(協調的開示)を通じて報告した脆弱性の概念実証コードと技術解説です。ここにあるすべてのエントリはすでに公開済みです。ベンダーのアドバイザリが公開され、修正版リリースが利用可能です。 エンバーゴ中または下書き段階のものは含まれていません。
PoC は検証用ハーネスであり、武器化されたエクスプロイトではありません。各 PoC はローカルかつ自己所有のインスタンスに対して実行され、良性のセンチネル(マーカーファイル、シードされた「シークレット」レコード、ポリシー評価アサーション)を使用して欠陥を証明します。いずれも第三者システムを標的としておらず、破壊的または永続的なアクションを実行しません。
— Pig-Tail · オフェンシブセキュリティエンジニア&脆弱性リサーチャー · [email protected]
| CVE / アドバイザリ | プロジェクト | 脆弱性クラス (CWE) | 深刻度 | PoC |
|---|---|---|---|---|
| GHSA-f5m5-jfmq-ghpx | SteeltoeOSS/NetCoreToolService | 認証なし RCE - 'dotnet new' への引数インジェクション (CWE-88) | 緊急 | ✅ 実行可能 |
| GHSA-p34x-fmph-9fjx | flyto-core | 無防備な data./file. モジュールによる任意のファイル書き込み (CWE-22) | 緊急 | ✅ 実行可能 |
| GHSA-7833-fr7j-v32q | GitPython | [include] を直接介した任意のローカルファイル内容の開示 (CWE-73/CWE-200) | 高 | ✅ 実行可能 |
| GHSA-284h-m62q-gf8w | GitPython | 休眠状態の複数行 git-config 値がライブ設定として取り込まれ破損する (CWE-88/CWE-94) | 高 | ✅ 実行可能 |
| GHSA-8mcc-hrx5-hvxc | GitPython | clone_from()/clone() が unsafe_git から --separate-git-dir を除外している (CWE-22/CWE-73) | 高 | ✅ 実行可能 |
| CVE-2026-62263 | OpenAM | ObjectInputFilt を介した OpenAM WebAuthn Java デシリアライゼーション RCE (CWE-502) | 高 | 📄 解説 |
| CVE-2026-53626 | glpi | 任意のドキュメント読み取り (CWE-639/CWE-862) | 高 | 📄 解説 |
| CVE-2026-49285 |
各ベンダーがアドバイザリを公開するたびに、エントリがここに追加されます。coordinated disclosure のエンバーゴ下にある調査結果(アドバイザリが下書き段階、CVE が予約済みだが未公開)は、ベンダーが公開するまで意図的に含めていません。
すべての調査結果は、まずメンテナーへ非公開で報告され(GitHub Private Vulnerability Report またはベンダーのセキュリティ窓口)、トリアージと修正が行われ、その後にのみ公開されました。PoC は修正後に公開され、防御側が自身のパッチ適用を検証できるようにするためです — 攻撃者を武装させるためではありません。
| glpi-agent |
| GLPI Agent ToolBox Results エクスポートにおける OS コマンドインジェクション (CWE-78) |
| 高 |
| 📄 解説 |
| CVE-2026-52764 | glpi-agent | MSSQL インベントリモジュールがサニタイズされていない値で OS コマンドを実行 (CWE-78) | 高 | 📄 解説 |
| CVE-2026-45621 | glpi-agent | MongoDB インベントリモジュールがエスケープされていない入力による JavaScript インジェクションを許容 (CWE-94/CWE-116) | 高 | 📄 解説 |
| CVE-2026-46615 | glpi-agent | データベースインベントリモジュールがサニタイズされていない入力で OS コマンドを実行 (CWE-78) | 高 | 📄 解説 |
| CVE-2026-40936 | glpi-agent | ToolBox プラグインが認証なしのパストラバーサルを許容 (CWE-22/CWE-73) | 高 | 📄 解説 |
| CVE-2026-48730 | glpi-inventory-plugin | 反射型 XSS (CWE-79) | 高 | 📄 解説 |
| GHSA-9vx2-j98c-p72w | kirby | 画像ファイルへのアクセスと、外部の JSON ファイルへの限定的なアクセス (CWE-22) | 高 | 📄 解説 |
| CVE-2026-61699 | nebula-mesh | メッシュレベルでは証明書失効が一切強制されない: nebula (CWE-299/CWE-672) | 高 | 📄 解説 |
| CVE-2026-63202 | netty-incubator-codec-ohttp | BinaryHttpParser: 認証なし CPU 枯渇 DoS(無限ループ経由) (CWE-400/CWE-835) | 高 | ✅ 実行可能 |
| GHSA-p6gq-j5cr-w38f | nodemailer | メッセージレベルの raw オプションが disableFileAccess/disableU をバイパスする (CWE-73/CWE-918) | 高 | ✅ 実行可能 |
| CVE-2026-71315 | nuxt | 大文字小文字混在パスで Nuxt ルートルールが暗黙に破棄され、バイパスされる (CWE-178/CWE-863) | 高 | ✅ 実行可能 |
| CVE-2026-62375 | opendj | OpenDJ の無制限 VLV オフセット配列割り当て → メモリ枯渇 (CWE-190/CWE-770/CWE-789) | 高 | 📄 解説 |
| CVE-2026-62366 | opendj | OpenDJ が LDA をデコードする際の認証なしスタック枯渇 (CWE-400/CWE-674) | 高 | 📄 解説 |
| GHSA-r9mf-88r7-g6j9 | probo | OIDC ログインによるアカウント乗っ取り: continue リダイレクトが引き渡す (CWE-384/CWE-601) | 高 | ✅ 実行可能 |
| GHSA-cppp-g98f-gfpp | probo | 垂直的権限昇格: 組織の ADMIN が min できる (CWE-269/CWE-863) | 高 | ✅ 実行可能 |
| GHSA-fj3w-533r-fvf6 | python-statemachine | SCXML が特定条件下で任意のローカルファイルを読み取る (CWE-22/CWE-200) | 高 | ✅ 実行可能 |
| GHSA-r7hw-jx6r-756g | saml2 | CVE-2026-49283 の不完全な修正: 署名なしの埋め込み Response (CWE-287/CWE-347) | 高 | ✅ 実行可能 |
| CVE-2026-62989 | shopper | 商品バリアントの DeleteAction/Delete に対する認可の欠如 (CWE-285/CWE-862) | 高 | 📄 解説 |
| CVE-2026-54697 | cbssh | DER 秘密鍵における過剰な割り当てと整数オーバーフロー (CWE-190/CWE-789) | 中 | 📄 解説 |
| CVE-2026-55422 | conda-forge | conda-forge.org における、サニタイズされていない危険なコードによる保存型 DOM XSS (CWE-79) | 中 | 📄 解説 |
| GHSA-6pm8-6f34-9v3g | flyto-core | DNS リバインディングによる SSRF ガードバイパス(validate_url_ssrf の名前解決) (CWE-918) | 中 | ✅ 実行可能 |
| CVE-2026-52768 | glpi-agent | Tools::Archive におけるデプロイタスクのパストラバーサル (CWE-22/CWE-23) | 中 | ✅ 実行可能 |
| CVE-2026-52765 | glpi-agent | Oracle および DB2 インベントリモジュールが GLPI で SQL インジェクションを許容 (CWE-89) | 中 | 📄 解説 |
| CVE-2026-42187 | glpi-agent | Proxy プラグインは local_store が特定条件の場合に任意のファイル書き込みを許容 (CWE-22) | 中 | 📄 解説 |
| CVE-2026-48728 | glpi-inventory-plugin | Deploy, Collect, (CWE-306) におけるジョブ列挙とステータス操作 | 中 | 📄 解説 |
| CVE-2026-63432 | horilla-hr | Mail Preview エンドポイントにおけるサーバーサイドテンプレートインジェクション (SSTI) (CWE-94/CWE-200) | 中 | 📄 解説 |
| CVE-2026-59249 | mint | Integer.parse/2 の符号処理による Mint の HTTP/1 チャンクサイズ desync (CWE-444) | 中 | 📄 解説 |
| CVE-2026-67435 | monitoring-plugins | fetch() がクロスオリジンリダイレクトをまたいで資格情報ヘッダーを転送する (CWE-200/CWE-918) | 中 | 📄 解説 |
| CVE-2026-67436 | monitoring-plugins | 検証されていない @odata.id リンクによる SSRF と認証トークン開示 (CWE-20/CWE-200/CWE-918) | 中 | ✅ 実行可能 |
| CVE-2026-62373 | opendj | シリアルフィルターなしの OpenDJ JMX MBean 引数デシリアライゼーション (CWE-502) | 中 | 📄 解説 |
| CVE-2026-63505 | probo | 検証されていない FK 参照によるクロステナント IDOR (CWE-639) | 中 | ✅ 実行可能 |
| CVE-2026-64662 | statamic | ナビゲーションエンドポイントの認可欠如により情報開示を許容 (CWE-639/CWE-862) | 中 | 📄 解説 |
| GHSA-h5rg-8p7f-47g2 | surrealdb | JWKS URL を介した SSRF — JWT キーフェッチにおけるリダイレクト追従 (CWE-918) | 中 | 📄 解説 |
| CVE-2026-54764 | traefik | ForwardAuth ミドルウェアが X-Forwarded-Port スプーフィングを漏えいする (CWE-345) | 中 | 📄 解説 |
| CVE-2026-14620 | webpack-dev-server | webpack-dev-server はクロスサイトリクエストフォージェリに対して脆弱 (CWE-352/CWE-749) | 中 | ✅ 実行可能 |
| CVE-2026-55780 | NanaZip | NanaZip .NET si におけるキャッチされない例外 / 無制限の割り当て (CWE-248/CWE-400) | 低 | 📄 解説 |
| CVE-2026-55781 | NanaZip | NanaZip UFS パーサーにおける無制限のメモリ割り当て (DoS) (CWE-400/CWE-789) | 低 | 📄 解説 |
| CVE-2026-55782 | NanaZip | NanaZip WebAssembly パーサーにおける無制限のメモリ割り当て (DoS) (CWE-400/CWE-789) | 低 | 📄 解説 |
| CVE-2026-55783 | NanaZip | NanaZip の 7 つすべての c における Extract() の NULL ポインタ参照 (CWE-476) | 低 | 📄 解説 |
| GHSA-vwv6-85p7-mjvc | glpi-agent | Oracle インベントリモジュールが未検証のプロセスユーザー名を使用 (CWE-78) | 低 | 📄 解説 |
| GHSA-mgcf-xgv7-5w4x | glpi-agent | Collect タスクがサーバー制御の正規表現をコンパイルする (CWE-1333) | 低 | 📄 解説 |
| GHSA-cwg9-jj5m-pq4q | glpi-agent | SNMP community/authprotocol 資格情報フィールドを介した保存型 XSS (CWE-79) | 低 | 📄 解説 |
| CVE-2026-67433 | monitoring-plugins | logfile レガシーデータベースマイグレーションにおけるシンボリックリンク追従 (CWE-59/CWE-367) | 低 | ✅ 実行可能 |
| GHSA-m5p8-h274-f7w8 | openproject | Content Security Policy の img-src ワイルドカードによりクロスオリジ (CWE-200) | 低 | 📄 解説 |
| GHSA-22xj-f767-ppw6 | probo | 公開 e-署名 API におけるアクセス制御の欠陥: 任意のトラスト... (CWE-639/CWE-862) | 低 | 📄 解説 |
| GHSA-w23w-f7v2-625w | probo | 認証なしのクロステナントおよび非表示アイテムの開示 (CWE-284/CWE-639) | 低 | 📄 解説 |