つみかさね

CVE-2026-44193

Critical(9.1)

OPNsense XMLRPCのリモートコード実行 CVE-2026-44193:影響範囲と対応方法

公開日: 2026-05-17データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
OPNsenseDeciso B.V.< 26.1.7

対応ガイド

high|対応必須セキュリティ修正影響: 広範

推奨アクション

  1. 1OPNsense のバージョンを確認し、26.1.7 未満の場合は速やかにアップデートを計画する
  2. 2管理インターフェースへのアクセスが適切に制限されているか確認する
  3. 3OPNsense 26.1.7 以降へアップデートを実施する

影響対象

OPNsenseファイアウォール利用者OPNsenseを使用するネットワーク管理者

補足

  • -ファイアウォール製品のため、アップデート中はネットワーク接続が一時的に影響を受ける可能性があります
  • -アップデート前に設定のバックアップを取得してください
CVEOPNsenseファイアウォールRCEXMLRPCCritical

概要

OPNsense(FreeBSD ベースのファイアウォール・ルーティングプラットフォーム)の XMLRPC エンドポイントにリモートコード実行の脆弱性が存在します。XMLRPC メソッド opnsense.restore_config_section がユーザー提供の入力を適切にサニタイズしないため、引数インジェクション(CWE-88)によるリモートコード実行が可能です。

OPNsense はネットワーク境界を保護するファイアウォール製品であるため、本脆弱性の悪用はネットワーク全体のセキュリティに直接影響します。

CVSS ベクトル

項目
Attack VectorNetwork
Attack ComplexityLow
Privileges RequiredLow
User InteractionNone
ScopeChanged
ConfidentialityHigh
IntegrityHigh
AvailabilityHigh

影響を受けるソフトウェア

製品ベンダー影響を受けるバージョン
OPNsenseDeciso B.V.26.1.7 未満

修正バージョンと回避策

修正バージョン: OPNsense 26.1.7 以降

推奨対応:

  1. OPNsense の管理インターフェースから 26.1.7 以降へのアップデートを実施する
  2. アップデートが困難な場合は、XMLRPC エンドポイントへのアクセスをネットワークレベルで制限する
  3. 管理インターフェースをインターネットから直接アクセス可能な状態にしている場合は、速やかにアクセス制御を見直す

関連リンク


データソース: NVD (NIST), GitHub Advisory Database
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。