注目★★★★★GitHub Advisory
DevGuard、公開アセットの認可不備でVEXルール改ざんが可能な脆弱性
30秒で把握
- 1CVE-2026-48089:DevGuardの公開アセットで認可不備、外部認証ユーザーが操作可能
- 2VEXルール改ざん・脆弱性隠蔽・SBOMデータ汚染が可能・プライベートアセットは対象外
- 3サプライチェーン下流への影響範囲が広く、公開VEX/SBOMの完全性が損なわれる
要約
DevGuardにCVE-2026-48089(不適切な認可)が確認された。公開アセットを持つインスタンスで、同組織のメンバーでない認証済みユーザーがVEXルールの作成・更新・削除や依存脆弱性トリアージ操作を実行できる。攻撃者はCVEを誤検知扱いにしたり、脆弱性を隠蔽したり、正当なトリアージルールを削除したりでき、公開されるVEX/SBOMデータの完全性が損なわれる。プライベートアセットはこの問題の影響を受けない。
あなたへの影響
DevGuardで公開アセットを運用しているチームは、影響対象バージョンを確認し修正版への更新を計画すること。
推奨:即時対応が必要なレベルではないが、サプライチェーン下流の利用者へのVEX/SBOM信頼性に関わるため、公開アセットの構成を見直しておくと安全。