つみかさね

CVE-2026-17603

High(8.8)

Sonatype Nexus Repository 3のコードインジェクション CVE-2026-17603:影響範囲と対応方法

公開日: 2026-09-23データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
Nexus Repository 3Sonatype< 3.95.0

対応ガイド

high|推奨セキュリティ修正影響: 限定的

推奨アクション

  1. 1利用中のNexus RepositoryのバージョンとバックエンドDBを確認する
  2. 23.95.0以降へアップデートする
  3. 3nx-datastores-updateなど強い権限の付与範囲を最小化する

影響対象

Nexus Repository 3利用者

対応不要な人

  • 3.95.0以降へ更新済みの方、Nexus Repositoryを使用していない方。

補足

  • -H2バックエンド利用時は特に優先度が上がります
CVENexus RepositoryコードインジェクションRCESonatype

30秒で判断

  • 対応すべき人: Sonatype Nexus Repository 3 を運用し、3.95.0より前を使っている方。特にH2データベースをバックエンドにしている方。
  • 対応不要な人: 3.95.0以降へ更新済みの方、Nexus Repositoryを使用していない方。
  • 確認コマンド: 管理画面またはインストールディレクトリでNexusのバージョンを確認。

概要

Nexus Repository 3 が、DataStore設定APIで設定可能なHikariCP接続プールのプロパティを十分に制限していません。nx-datastores-update 権限を持つユーザーが connectionInitSql プロパティに任意のSQLを設定でき、新規接続のたびに実行されます。デフォルトのH2データベースバックエンドでは、Nexusプロセス権限でのリモートコード実行に悪用され得ます(CWE-94)。

悪用には強い権限(nx-datastores-update)が必要ですが、当該権限を持つアカウントが侵害された場合の影響は大きくなります。あわせてセッション失効の不備(CVE-2026-17600)も同時に修正されているため、まとめてのアップデートを推奨します。

CVSSベクトル

項目
CVSSスコア8.8(High)
攻撃元区分 (AV)ネットワーク
攻撃条件の複雑さ (AC)
必要な権限 (PR)高(nx-datastores-update権限)
CWECWE-94(コードインジェクション)

影響を受けるソフトウェア

製品ベンダーバージョン
Nexus Repository 3Sonatype< 3.95.0

修正バージョンと回避策

Nexus Repository 3.95.0 以降へアップデートしてください。あわせて、nx-datastores-update などの強い権限の付与範囲を最小化してください。

関連リンク


データソース: NVD (NIST), Sonatype AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。