30秒で判断
- 対応すべき人: Sonatype Nexus Repository 3 を運用し、3.95.0より前を使っている方。特にH2データベースをバックエンドにしている方。
- 対応不要な人: 3.95.0以降へ更新済みの方、Nexus Repositoryを使用していない方。
- 確認コマンド: 管理画面またはインストールディレクトリでNexusのバージョンを確認。
概要
Nexus Repository 3 が、DataStore設定APIで設定可能なHikariCP接続プールのプロパティを十分に制限していません。nx-datastores-update 権限を持つユーザーが connectionInitSql プロパティに任意のSQLを設定でき、新規接続のたびに実行されます。デフォルトのH2データベースバックエンドでは、Nexusプロセス権限でのリモートコード実行に悪用され得ます(CWE-94)。
悪用には強い権限(nx-datastores-update)が必要ですが、当該権限を持つアカウントが侵害された場合の影響は大きくなります。あわせてセッション失効の不備(CVE-2026-17600)も同時に修正されているため、まとめてのアップデートを推奨します。
CVSSベクトル
| 項目 | 値 |
|---|---|
| CVSSスコア | 8.8(High) |
| 攻撃元区分 (AV) | ネットワーク |
| 攻撃条件の複雑さ (AC) | 低 |
| 必要な権限 (PR) | 高(nx-datastores-update権限) |
| CWE | CWE-94(コードインジェクション) |
影響を受けるソフトウェア
| 製品 | ベンダー | バージョン |
|---|---|---|
| Nexus Repository 3 | Sonatype | < 3.95.0 |
修正バージョンと回避策
Nexus Repository 3.95.0 以降へアップデートしてください。あわせて、nx-datastores-update などの強い権限の付与範囲を最小化してください。
関連リンク
データソース: NVD (NIST), Sonatype AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
