Asayomu Tech
注目★★★★★GitHub Advisory

nebula-mesh Web UI に CSRF トークン欠如の脆弱性 CVE-2026-47725

30秒で把握

  • 1CVE-2026-47725: nebula-mesh v0.3.2 以前の Web UI に CSRF トークン欠如
  • 2CA 証明書・API キー操作など特権エンドポイントが CSRF で悪用可能
  • 3修正はダブルサブミット Cookie + logout の POST 化で対応予定

要約

nebula-mesh の Web UI(v0.3.2 以前)の `/ui/*` 系エンドポイント全体で CSRF トークンが実装されておらず、セッション Cookie の検証のみでリクエストが処理される。`SameSite=Lax` の保護は、サブドメイン XSS やトップレベルの POST フォーム送信、`GET /ui/logout` への `<img>` タグ経由の強制ログアウトには対抗できない。管理 UI は CA 証明書署名・API キー発行・オペレーター無効化などの特権操作を持つため、CSRF が実質的な権限昇格に直結する。修正版では 32 バイトの CSRF トークンをダブルサブミット Cookie 方式で導入し、`/ui/logout` を POST 化することで `<img>` 経由のアクセスを遮断する。

あなたへの影響

nebula-mesh の管理 UI を公開・運用しているチームは v0.3.2 以前を使用中なら修正版へのアップデートを確認し、それまでの間は管理 UI を外部ネットワークから遮断するなどの暫定対処を検討すること。

推奨:CVSS スコアは未確定だが特権操作への影響範囲から優先対応が望ましい。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。