注目★★★★★GitHub Advisory
motionEye、クッキー改ざんで認証バイパス可能な脆弱性 (CVE-2026-46488)
30秒で把握
- 1motionEye にクッキー改ざんで認証バイパス可能な CVE-2026-46488 が公開
- 2平文パスワード不要・ブラウザの開発者ツールだけで任意ユーザー権限を取得可能
- 3稼働中のインスタンスのネットワーク露出確認と修正バージョンへの更新が必要
要約
motionEye にクライアント制御クッキーを悪用した認証バイパス脆弱性 (CVE-2026-46488) が確認された。`meye_username` と `meye_password_hash` クッキーをログイン前に手動設定するだけで、パスワード平文を知らずに任意ユーザーになりすましが可能となる。サーバー側でセッション検証を行わずクッキー値をそのまま認証に使う設計が原因で、ブラウザの開発者ツールだけで攻撃が成立する。
あなたへの影響
motionEye を自宅・社内ネットワークで稼働させているチームは。
推奨:サービスがインターネットや信頼境界外に露出していないか即確認し、修正バージョンへのアップデートまたはアクセス制限 (IP ホワイトリスト・VPN 限定公開) を適用することを勧める。