Asayomu Tech
注目★★★★★GitHub Advisory

motionEye、クッキー改ざんで認証バイパス可能な脆弱性 (CVE-2026-46488)

30秒で把握

  • 1motionEye にクッキー改ざんで認証バイパス可能な CVE-2026-46488 が公開
  • 2平文パスワード不要・ブラウザの開発者ツールだけで任意ユーザー権限を取得可能
  • 3稼働中のインスタンスのネットワーク露出確認と修正バージョンへの更新が必要

要約

motionEye にクライアント制御クッキーを悪用した認証バイパス脆弱性 (CVE-2026-46488) が確認された。`meye_username` と `meye_password_hash` クッキーをログイン前に手動設定するだけで、パスワード平文を知らずに任意ユーザーになりすましが可能となる。サーバー側でセッション検証を行わずクッキー値をそのまま認証に使う設計が原因で、ブラウザの開発者ツールだけで攻撃が成立する。

あなたへの影響

motionEye を自宅・社内ネットワークで稼働させているチームは。

推奨:サービスがインターネットや信頼境界外に露出していないか即確認し、修正バージョンへのアップデートまたはアクセス制限 (IP ホワイトリスト・VPN 限定公開) を適用することを勧める。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。