つみかさね
Top/Security/CVE一覧/CVE-2026-30851

CVE-2026-30851

High(8.1)

CVE-2026-30851 — Caddy Server forward_authヘッダー偽装による権限昇格

公開日: 2026-03-08データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
Caddy Servercaddyserver修正前バージョン
CVECaddy認証バイパスヘッダー偽装権限昇格

概要

Caddy Server の forward_auth ディレクティブ に おいて、copy_headers 機能 が クライアント から 提供 された ヘッダー を 適切 に 除去 しない 脆弱性 が 存在 します。CWE-287(認証の不備)および CWE-345(データの真正性検証の不足)に 分類 されます。

この 脆弱性 に より、攻撃者 は リクエスト に 認証 ヘッダー を 含める こと で、認証 プロキシ の 背後 で ID の 偽装(スプーフィング)を 行い、権限 昇格 を 達成 する こと が 可能 です。forward_auth と copy_headers を 組み合わせて 使用 して いる Caddy 環境 が 影響 を 受けます。

Caddy Server で forward_auth を 使用 して いる 環境 で は、速やか に 修正版 へ の アップデート を 推奨 します。

CVSSベクトル

項目
CVSSスコア8.1
深刻度High
CWECWE-287 (認証の不備) / CWE-345 (データの真正性検証の不足)

影響を受けるソフトウェア

製品ベンダー影響バージョン
Caddy Servercaddyserver修正前バージョン

修正バージョンと回避策

  • 修正バージョン: Caddy Server の 最新バージョン へ の アップデート
  • 暫定回避策: forward_auth の 上流 で クライアント 提供 の 認証 ヘッダー を 明示的 に 削除 する 設定 を 追加

関連リンク


データソース: NVD (NIST) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。