Asayomu Tech
注目★★★★★GitHub Advisory

Bugsink: バルク操作で他プロジェクトのIssue状態を変更できる脆弱性(CVE-2026-47716)

要約

Bugsinkのバルクアクション機能に認可バイパスの脆弱性が確認された。URLのプロジェクトで認可チェックを行うが、対象Issueがそのプロジェクトのものかどうかをすべきバリデーションが欠如していた。ログイン済みユーザーが他プロジェクトのIssue UUIDを知っている場合に状態変更が可能となる。悪用には有効なUUIDの事前取得が必要なため実際のリスクは低い。修正版では、バルク操作を対象プロジェクト所属のIssueにのみ適用するよう変更された。

あなたへの影響

自己ホスト型Bugsinkを複数プロジェクトで運用しているチームに影響が出る可能性がある。

推奨:深刻度は低く即時対応は必須ではないが、修正バージョンへのアップデートを次回メンテナンス時に適用しておくと良い。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。