つみかさね

CVE-2026-39386

High(8)

CVE-2026-39386 — Neko 権限昇格

公開日: 2026-04-22データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
github.com/m1k1o/neko/serverm1k1o3.0.11未満

対応ガイド

high|推奨セキュリティ修正影響: 限定的

推奨アクション

  1. 1Neko(m1k1o/neko)を利用しているか確認する
  2. 2現在のバージョンが3.0.11未満か確認する
  3. 3Neko 3.0.11以上にアップデートする

影響対象

Neko利用者・運用者

補足

  • -マルチユーザー環境で運用している場合は特に早急な対応を推奨します
CVENeko権限昇格Go

概要

リモートブラウザ環境を提供するNeko(m1k1o/neko)において、認証済みユーザーがセルフサービス機能を通じて権限昇格を行うことが可能な脆弱性が存在します。権限管理の不備により、一般ユーザーが管理者権限を取得できるおそれがあります。

CVSSベクトル

項目
CVSSスコア8.0(High)
攻撃元区分ネットワーク
攻撃条件の複雑さ
必要な特権
ユーザー関与不要
CWECWE-269(不適切な権限管理)

影響を受けるソフトウェア

製品ベンダー影響バージョン
github.com/m1k1o/neko/serverm1k1o3.0.11未満

修正バージョンと回避策

  • 修正: Neko 3.0.11へアップデート
  • 回避策: 信頼できないユーザーへのアクセスを制限する。ネットワークレベルでのアクセス制御を実施する

関連リンク


データソース: NVD (NIST), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。