つみかさね

CVE-2026-33640

Critical(9.8)

CVE-2026-33640 — Outline OTPブルートフォースによるアカウント乗っ取り

公開日: 2026-04-01データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
OutlineOutline< 1.6.0
CVEOutline認証バイパスブルートフォース

概要

コラボレーション ドキュメント サービス Outline の Email OTP ログイン フロー に おいて、OTP コード の 無効 な 試行 回数 に 基づく 無効化 が 行われて おらず、レート リミッター に 依存 して います。レート リミッター の バイパス が 可能 な 場合、OTP コード の 有効 期間 内 に 無制限 の 試行 が 可能 と なり、ブルート フォース に よる アカウント 乗っ取り が 成立 します。

CVSS ベクトル

項目
CVSS スコア9.8(Critical)
攻撃 元 区分ネットワーク
攻撃 条件 の 複雑 さ
必要 な 特権 レベル不要
ユーザー 関与不要
CWECWE-307(不適切 な 認証 試行 制限)

影響 を 受ける ソフトウェア

製品影響 バージョン修正 バージョン
Outline0.86.0〜1.6.0未満1.6.0

修正 バージョン と 回避策

  • v1.6.0 へ の アップデート を 推奨
  • IdP 連携 に よる SSO を 使用 して いる 場合 は Email OTP フロー は 使用 されない ため 影響 なし

関連 リンク


データソース: NVD (NIST) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。