つみかさね

CVE-2026-45777

Critical(9.8)

CVE-2026-45777 — OpenXDMoD OSコマンドインジェクションによるRCE

公開日: 2026-06-12データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
Open XDMoDUniversity at Buffalo Center for Computational Research9.5.0 - 11.0.2

対応ガイド

high|対応必須セキュリティ修正影響: 限定的

推奨アクション

  1. 1使用しているOpenXDMoDのバージョンを確認する
  2. 29.5.0〜11.0.2の場合は影響を受ける
  3. 3OpenXDMoD 11.0.3以降へアップグレードする
  4. 4即時アップグレードが困難な場合は手動パッチを適用する
  5. 5アップグレード後、動作確認を実施する

影響対象

OpenXDMoD 9.5.0〜11.0.2を利用しているHPCクラスター管理者

補足

  • -CVE-2026-45779(SQLインジェクション)も同じ11.0.3で修正されます
  • -現時点で実際の悪用は確認されていませんが、早急な対応を推奨します
CVEOpenXDMoDRCEOSコマンドインジェクションHPCCWE-78

概要

HPCメトリクスの収集・分析フレームワーク OpenXDMoD の 9.5.0〜11.0.2 に存在するOSコマンドインジェクション脆弱性(CWE-78)です。リモートの攻撃者が OpenXDMoD Webサーバーホスト上で、Webサーバープロセスの権限で任意のシステムコマンドを実行できます。

これにより、アプリケーションデータの読み書き、システム設定の変更、サービス妨害が可能になります。本脆弱性は2026年4月6日に非公開で報告され、2026年5月12日に OpenXDMoD 11.0.3 でパッチが提供されました。現時点では実際の悪用事例は確認されていません。

CVSSベクトル

要素説明
Attack VectorNetworkネットワーク経由で攻撃可能
Attack ComplexityLow特別な条件不要
Privileges RequiredNone認証不要
User InteractionNoneユーザー操作不要
ScopeUnchanged影響範囲は変化なし
ConfidentialityHigh機密情報漏洩のリスク
IntegrityHighデータ改ざんのリスク
AvailabilityHighサービス停止のリスク

影響を受けるソフトウェア

製品影響バージョン修正バージョン
Open XDMoD9.5.0 〜 11.0.211.0.3

修正バージョンと回避策

修正バージョン: Open XDMoD 11.0.3(2026年5月12日リリース)以降へアップグレードしてください。

即時アップグレードが困難な場合は、プロジェクトが提供するパッチを手動で適用することも可能です。

回避策: OpenXDMoD Webインターフェースへのアクセスを信頼できるネットワークに限定することでリスクを低減できますが、根本対処にはアップグレードが必要です。

関連リンク


データソース: NVD (NIST), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。