30秒で判断
- 対応すべき人:
github.com/0xJacky/Nginx-UI(Go)の自己更新機能を有効にして運用している方 - 対応不要な人: Nginx UIを使用していない方、自己更新機能を無効化し手動で更新している方、修正版(v2.5.0以降)へ更新済みの方
- 確認コマンド: Nginx UIの管理画面またはバイナリで稼働中のバージョンを確認
概要
CVE-2026-107812 は、nginxをWeb UIから管理できるセルフホスト型ツール Nginx UI に存在する脆弱性です。
Nginx UIの自己更新機能は、ダウンロードしたバイナリを同一オリジンのダイジェスト(ハッシュ値)のみで検証しており、署名検証を行っていません。このため、配布元ミラーが侵害された場合や、通信経路でのMITM(中間者攻撃)が成立する場合、改ざんされたバイナリが実行され、リモートコード実行につながる可能性があります。
Nginx UIでは同日、クラスタノードのトークン漏洩、パスキー必須の二要素認証を回避できるログイン不備、バックアップ復元時のシンボリックリンク追従など、他にも6件の脆弱性が公開されています(下記「関連する脆弱性」を参照)。
CVSSベクトル
| 項目 | 内容 |
|---|---|
| CVSSスコア | High評価(GHSA基準) |
| 深刻度評価元 | GHSA(GitHub Advisory Database) |
| 攻撃元 | ネットワーク(配布元ミラーの侵害またはMITM経由) |
| 前提条件 | 自己更新機能が有効であること、配布経路が改ざんされること |
影響を受けるソフトウェア
| 製品 | ベンダー | 影響バージョン |
|---|---|---|
| github.com/0xJacky/Nginx-UI | 0xJacky | < v2.5.0 |
修正バージョンと回避策
- Nginx UI を v2.5.0 以降へアップデートしてください。
- アップデートが難しい場合は、自己更新機能を無効化し、公式リリースページから手動でバイナリを取得・検証した上で更新することを推奨します。
関連リンク
データソース: GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
