注目★★★★★GitHub Advisory
Apollo ConfigService に認証回避の脆弱性、appId のパース仕様差で無認証アクセス可能
30秒で把握
- 1Apollo ConfigService に appId パース仕様差を悪用した認証回避脆弱性・無認証で設定データ読取可能
- 2AccessKey/管理鍵認証が有効な環境で、非正規形式の appId が認証スキップの起点に・データベース照合規則が誘因
- 3Apollo 2.5.2 でパッチ・本番環境は即座にアップグレード・ログで非正規形式リクエストの痕跡を検査
要約
Apollo ConfigService に認証回避脆弱性 (CVE-2026-59954) が確認された。AccessKey/管理鍵認証が有効な環境で、非正規形式の appId を送信すると、認証時の照合ロジックがスキップされて署名検証なしで通過する可能性がある。データベース照合規則が非正規形式を正規形式と同等扱いする場合 (アクセント記号無視・末尾スペース無視等) に発生する。
あなたへの影響
Apollo を本番運用し AccessKey 認証を有効化している場合は、直ちに 2.5.2 以上へのアップグレードが必要。
推奨:データベース照合規則の設定を確認し、非正規形式の appId リクエストの送出がないか監査ログで検査することを推奨。