つみかさね

CVE-2026-105134

Critical(10)

Ahsay AhsayCBSのOSコマンドインジェクション CVE-2026-105134:影響範囲と対応方法

公開日: 2026-10-05データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
AhsayCBSAhsay<= 10.3.2

対応ガイド

high|対応必須セキュリティ修正影響: 極めて広範

推奨アクション

  1. 1AhsayCBSのバージョンを確認する
  2. 210.3.4 以降へアップデートする
  3. 3更新が困難な場合は管理面・APIへのアクセスを制限する

影響対象

Ahsay AhsayCBS運用者

対応不要な人

  • ✓AhsayCBSを利用していない
  • ✓10.3.4 以降へ更新済みである

補足

  • -PoCが公開済みのため優先度が高い更新です
CVEAhsayOSコマンドインジェクションバックアップ

30秒で判断

  • 対応すべき人: Ahsay AhsayCBS 10.3.2 以前を運用している方(特に管理面をインターネット公開している場合)
  • 対応不要な人: AhsayCBSを利用していない方、既に 10.3.4 以降へ更新済みの方
  • 確認コマンド: 管理コンソールで AhsayCBS のバージョンを確認

概要

CVE-2026-105134 は、バックアップ基盤 Ahsay AhsayCBS に存在するOSコマンドインジェクション(CWE-77 / CWE-78)の脆弱性です。

AhsayCBS 10.3.2 以前の Replication Receiver コンポーネント(/rps/api/json/UpdateReceivers.do)で、random 引数の処理に不備があり、リモートから任意のOSコマンドを実行され得ます。CVSSは最大値の 10.0 と評価されており、さらにエクスプロイト(PoC)が公開されているため、悪用のリスクが相対的に高い状態です。バックアップ基盤は重要データを扱うため、侵害された場合の影響は深刻です。

CVSSと攻撃の前提

項目内容
CVSSスコア10.0(Critical)
CWECWE-77 / CWE-78(コマンドインジェクション)
攻撃元リモート(ネットワーク経由)
PoC公開済み
前提該当エンドポイントに到達できること

影響を受けるソフトウェア

製品バージョン修正バージョン
Ahsay AhsayCBS10.3.2 以前10.3.4

修正バージョンと回避策

  • AhsayCBS を 10.3.4 以降へアップデートしてください。
  • すぐに更新できない場合は、管理面・APIへのアクセスを信頼できるネットワークに限定してください。
  • 同製品では不適切な認証の CVE-2026-105133(CVSS 7.3、PoC公開)も同時に公開されているため、あわせて更新してください。

関連リンク


データソース: NVD (NIST), OSV (Google), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。