注目★★★★★GitHub Advisory
nebula-mesh v0.3.1以下、監査ログ権限不備で全テナント情報漏洩
30秒で把握
- 1CVE-2026-47726: 任意オペレーターが監査ログ全件取得可能
- 2v0.3.1 以下全版が対象・クロステナント情報含む最大1000件漏洩
- 3修正は adminチェック追加またはアクタースコープフィルタの2択
要約
nebula-mesh の `GET /api/v1/audit-log` エンドポイントに認可不備の脆弱性(CVE-2026-47726)が確認された。管理者チェックが実装されておらず、Bearer トークンを持つ任意のオペレーターが最大1000件の監査ログ全件を取得できる。漏洩する情報にはクロステナントのアクター名・ホスト/CA/オペレーター ID・タイムスタンプ・レート制限拒否時のマスク IP が含まれ、テナント間の活動推測や標的選定に悪用され得る。影響範囲は v0.3.1 以下の全バージョンで、修正は `actorIsAdmin` チェックの追加またはアクター単位のスコープフィルタリングが推奨されている。
あなたへの影響
nebula-mesh を本番運用しているチームは v0.3.1 以下が対象のため、パッチ適用まで API キーのスコープ制限やネットワーク境界でのエンドポイントアクセス制御を暫定対策として検討されたい。
推奨:影響は中程度で即時の外部公開リスクは限定的だが、マルチテナント環境では情報漏洩面のリスクが高まる点に注意。