Asayomu Tech
注目★★★★★GitHub Advisory

File Browser CVE-2026-54091: 公開ディレクトリ共有でアクセス制御バイパス

30秒で把握

  • 1CVE-2026-54091: File Browserの公開共有でパスリベースによりアクセス制御が無効化
  • 2認証不要でブロック対象ファイルへ GET リクエスト1本でアクセス可能
  • 3公開共有機能を使う環境は修正版適用または機能無効化の検討が必要

要約

File Browserに、公開ディレクトリ共有機能のパスリベースによりアクセス制御ルールが無効化される脆弱性(CVE-2026-54091)が確認された。共有ディレクトリ配下のファイルに対するリクエストで、共有ディレクトリを起点に相対パスへ変換されるため、オーナーが設定した拒否ルールがマッチせず意図的にブロックしたファイルへもアクセスできてしまう。攻撃者は公開共有URLを知っているだけで、認証なしに`GET /api/public/share/*`や`GET /api/public/dl/*`から保護対象ファイルを取得できる。

あなたへの影響

File Browserを自社環境で運用し公開ディレクトリ共有機能を利用しているチームは。

推奨:共有URL経由での不正ファイルアクセスの有無をアクセスログで確認し、修正版へのアップデートまたは一時的な公開共有の無効化を検討すること。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。