Asayomu Tech
注目★★★★★GitHub Advisory

nebula-mesh v0.3.1以下、監査ログ権限不備で全テナント情報漏洩

30秒で把握

  • 1CVE-2026-47726: 任意オペレーターが監査ログ全件取得可能
  • 2v0.3.1 以下全版が対象・クロステナント情報含む最大1000件漏洩
  • 3修正は adminチェック追加またはアクタースコープフィルタの2択

要約

nebula-mesh の `GET /api/v1/audit-log` エンドポイントに認可不備の脆弱性(CVE-2026-47726)が確認された。管理者チェックが実装されておらず、Bearer トークンを持つ任意のオペレーターが最大1000件の監査ログ全件を取得できる。漏洩する情報にはクロステナントのアクター名・ホスト/CA/オペレーター ID・タイムスタンプ・レート制限拒否時のマスク IP が含まれ、テナント間の活動推測や標的選定に悪用され得る。影響範囲は v0.3.1 以下の全バージョンで、修正は `actorIsAdmin` チェックの追加またはアクター単位のスコープフィルタリングが推奨されている。

あなたへの影響

nebula-mesh を本番運用しているチームは v0.3.1 以下が対象のため、パッチ適用まで API キーのスコープ制限やネットワーク境界でのエンドポイントアクセス制御を暫定対策として検討されたい。

推奨:影響は中程度で即時の外部公開リスクは限定的だが、マルチテナント環境では情報漏洩面のリスクが高まる点に注意。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。