Asayomu Tech
注目★★★★★GitHub Advisory

File Browser、公開ログインAPIにDoS脆弱性 CVE-2026-54092

30秒で把握

  • 1File Browser ログインAPIにパスワード長チェック欠如でDoS確認
  • 2巨大パスワード送信でCPU/メモリ急騰・コンテナクラッシュ・Docker 500エラー
  • 3公開インスタンスはプロキシでリクエストサイズ制限を即設定推奨

要約

File BrowserのログインAPI(`api/login`)にパスワード長の上限チェックが存在せず、任意の長さのパスワードを送信できるDoS脆弱性(CVE-2026-54092)が確認された。巨大なパスワードを受け取ると`CheckPwd`関数がハッシュ化処理を行い、CPUとメモリが急激に増大する。並行リクエストの数によっては、ログイン失敗のログすら記録されない場合がある。実証検証ではコンテナのクラッシュやDockerデーモンへの500エラーが発生した。

あなたへの影響

File Browserをパブリックに公開しているチームは、ログインAPIへのリクエストサイズ制限(リバースプロキシ側での`client_max_body_size`や`LimitReader`等)を確認し、暫定緩和策を施しておくと安全。

推奨:公式パッチリリースを追跡しつつ、露出ポートを内部ネットワークに限定することも有効。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。