30秒で判断
- 対応すべき人: Ahsay AhsayCBS 10.3.2 以前を運用している方(特に管理面をインターネット公開している場合)
- 対応不要な人: AhsayCBSを利用していない方、既に 10.3.4 以降へ更新済みの方
- 確認コマンド: 管理コンソールで AhsayCBS のバージョンを確認
概要
CVE-2026-105134 は、バックアップ基盤 Ahsay AhsayCBS に存在するOSコマンドインジェクション(CWE-77 / CWE-78)の脆弱性です。
AhsayCBS 10.3.2 以前の Replication Receiver コンポーネント(/rps/api/json/UpdateReceivers.do)で、random 引数の処理に不備があり、リモートから任意のOSコマンドを実行され得ます。CVSSは最大値の 10.0 と評価されており、さらにエクスプロイト(PoC)が公開されているため、悪用のリスクが相対的に高い状態です。バックアップ基盤は重要データを扱うため、侵害された場合の影響は深刻です。
CVSSと攻撃の前提
| 項目 | 内容 |
|---|---|
| CVSSスコア | 10.0(Critical) |
| CWE | CWE-77 / CWE-78(コマンドインジェクション) |
| 攻撃元 | リモート(ネットワーク経由) |
| PoC | 公開済み |
| 前提 | 該当エンドポイントに到達できること |
影響を受けるソフトウェア
| 製品 | バージョン | 修正バージョン |
|---|---|---|
| Ahsay AhsayCBS | 10.3.2 以前 | 10.3.4 |
修正バージョンと回避策
- AhsayCBS を 10.3.4 以降へアップデートしてください。
- すぐに更新できない場合は、管理面・APIへのアクセスを信頼できるネットワークに限定してください。
- 同製品では不適切な認証の CVE-2026-105133(CVSS 7.3、PoC公開)も同時に公開されているため、あわせて更新してください。
関連リンク
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
