つみかさね

CVE-2026-107812

High(8.1)

Nginx UIの自己更新機能の署名検証不備 CVE-2026-107812:影響範囲と対応方法

公開日: 2026-10-10データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
github.com/0xJacky/Nginx-UI0xJacky< v2.5.0

対応ガイド

high|推奨セキュリティ修正影響: 広範

推奨アクション

  1. 1運用中のNginx UIのバージョンを確認する
  2. 2v2.5.0以降へアップデートする
  3. 3更新が困難な場合は自己更新機能を無効化し、手動でバイナリを検証・更新する

影響対象

Nginx UI運用者

対応不要な人

  • ✓Nginx UIを使用していない
  • ✓自己更新機能を無効化し手動で更新している
  • ✓修正バージョンへ更新済みである

補足

  • -同時に公開された関連CVE(CVE-2026-107811、CVE-2026-107808など)も合わせて確認してください
  • -インターネットに公開している管理画面は特に優先度高めで確認を推奨します
CVENginx UIGoRCE署名検証

30秒で判断

  • 対応すべき人: github.com/0xJacky/Nginx-UI(Go)の自己更新機能を有効にして運用している方
  • 対応不要な人: Nginx UIを使用していない方、自己更新機能を無効化し手動で更新している方、修正版(v2.5.0以降)へ更新済みの方
  • 確認コマンド: Nginx UIの管理画面またはバイナリで稼働中のバージョンを確認

概要

CVE-2026-107812 は、nginxをWeb UIから管理できるセルフホスト型ツール Nginx UI に存在する脆弱性です。

Nginx UIの自己更新機能は、ダウンロードしたバイナリを同一オリジンのダイジェスト(ハッシュ値)のみで検証しており、署名検証を行っていません。このため、配布元ミラーが侵害された場合や、通信経路でのMITM(中間者攻撃)が成立する場合、改ざんされたバイナリが実行され、リモートコード実行につながる可能性があります。

Nginx UIでは同日、クラスタノードのトークン漏洩、パスキー必須の二要素認証を回避できるログイン不備、バックアップ復元時のシンボリックリンク追従など、他にも6件の脆弱性が公開されています(下記「関連する脆弱性」を参照)。

CVSSベクトル

項目内容
CVSSスコアHigh評価(GHSA基準)
深刻度評価元GHSA(GitHub Advisory Database)
攻撃元ネットワーク(配布元ミラーの侵害またはMITM経由)
前提条件自己更新機能が有効であること、配布経路が改ざんされること

影響を受けるソフトウェア

製品ベンダー影響バージョン
github.com/0xJacky/Nginx-UI0xJacky< v2.5.0

修正バージョンと回避策

  • Nginx UI を v2.5.0 以降へアップデートしてください。
  • アップデートが難しい場合は、自己更新機能を無効化し、公式リリースページから手動でバイナリを取得・検証した上で更新することを推奨します。

関連リンク


データソース: GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。