Asayomu Tech
注目★★★★★GitHub Advisory

DevGuard、公開アセットの認可不備でVEXルール改ざんが可能な脆弱性

30秒で把握

  • 1CVE-2026-48089:DevGuardの公開アセットで認可不備、外部認証ユーザーが操作可能
  • 2VEXルール改ざん・脆弱性隠蔽・SBOMデータ汚染が可能・プライベートアセットは対象外
  • 3サプライチェーン下流への影響範囲が広く、公開VEX/SBOMの完全性が損なわれる

要約

DevGuardにCVE-2026-48089(不適切な認可)が確認された。公開アセットを持つインスタンスで、同組織のメンバーでない認証済みユーザーがVEXルールの作成・更新・削除や依存脆弱性トリアージ操作を実行できる。攻撃者はCVEを誤検知扱いにしたり、脆弱性を隠蔽したり、正当なトリアージルールを削除したりでき、公開されるVEX/SBOMデータの完全性が損なわれる。プライベートアセットはこの問題の影響を受けない。

あなたへの影響

DevGuardで公開アセットを運用しているチームは、影響対象バージョンを確認し修正版への更新を計画すること。

推奨:即時対応が必要なレベルではないが、サプライチェーン下流の利用者へのVEX/SBOM信頼性に関わるため、公開アセットの構成を見直しておくと安全。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。