Asayomu Tech
注目★★★★★GitHub Advisory

File Browser: シンボリックリンク経由でスコープ外ファイルへのアクセスが可能な脆弱性 CVE-2026-54094

30秒で把握

  • 1CVE-2026-54094: File Browserでシンボリックリンク経由のスコープ境界越えが判明
  • 2読み取り・書き込み・TUSアップロード・共有作成の全操作が影響対象
  • 3未認証の公開共有受信者もスコープ外アクセスが可能な場合あり

要約

File BrowserにCVE-2026-54094が公開された。ユーザースコープ外へのシンボリックリンクを辿ることで、スコープ制限を迂回してファイルの読み取り・上書き・共有が可能になる脆弱性だ。影響を受けるのは2パターンで、スコープ内に置いたシンボリックリンクが最終パスコンポーネントとなる場合と、シンボリックリンクを経由したディレクトリ配下のファイルにアクセスする場合がある。読み取り・書き込み・TUSリジューマブルアップロード・共有作成・公開共有の提供がすべて影響を受ける。

あなたへの影響

File Browserをマルチユーザー環境で運用しているチームは、サーバープロセスがアクセス可能なパス上にシンボリックリンクが存在しないか確認し、パッチが公開され次第速やかに適用を。

推奨:現時点では公開共有機能を無効化するなど影響範囲を絞る暫定対策も検討すること。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。