注目★★★★★GitHub Advisory
File Browser: シンボリックリンク経由でスコープ外ファイルへのアクセスが可能な脆弱性 CVE-2026-54094
30秒で把握
- 1CVE-2026-54094: File Browserでシンボリックリンク経由のスコープ境界越えが判明
- 2読み取り・書き込み・TUSアップロード・共有作成の全操作が影響対象
- 3未認証の公開共有受信者もスコープ外アクセスが可能な場合あり
要約
File BrowserにCVE-2026-54094が公開された。ユーザースコープ外へのシンボリックリンクを辿ることで、スコープ制限を迂回してファイルの読み取り・上書き・共有が可能になる脆弱性だ。影響を受けるのは2パターンで、スコープ内に置いたシンボリックリンクが最終パスコンポーネントとなる場合と、シンボリックリンクを経由したディレクトリ配下のファイルにアクセスする場合がある。読み取り・書き込み・TUSリジューマブルアップロード・共有作成・公開共有の提供がすべて影響を受ける。
あなたへの影響
File Browserをマルチユーザー環境で運用しているチームは、サーバープロセスがアクセス可能なパス上にシンボリックリンクが存在しないか確認し、パッチが公開され次第速やかに適用を。
推奨:現時点では公開共有機能を無効化するなど影響範囲を絞る暫定対策も検討すること。