注目★★★★★GitHub Advisory
File Browser、公開ログインAPIにDoS脆弱性 CVE-2026-54092
30秒で把握
- 1File Browser ログインAPIにパスワード長チェック欠如でDoS確認
- 2巨大パスワード送信でCPU/メモリ急騰・コンテナクラッシュ・Docker 500エラー
- 3公開インスタンスはプロキシでリクエストサイズ制限を即設定推奨
要約
File BrowserのログインAPI(`api/login`)にパスワード長の上限チェックが存在せず、任意の長さのパスワードを送信できるDoS脆弱性(CVE-2026-54092)が確認された。巨大なパスワードを受け取ると`CheckPwd`関数がハッシュ化処理を行い、CPUとメモリが急激に増大する。並行リクエストの数によっては、ログイン失敗のログすら記録されない場合がある。実証検証ではコンテナのクラッシュやDockerデーモンへの500エラーが発生した。
あなたへの影響
File Browserをパブリックに公開しているチームは、ログインAPIへのリクエストサイズ制限(リバースプロキシ側での`client_max_body_size`や`LimitReader`等)を確認し、暫定緩和策を施しておくと安全。
推奨:公式パッチリリースを追跡しつつ、露出ポートを内部ネットワークに限定することも有効。