つみかさね

CVE-2026-46488

Critical(9.8)

CVE-2026-46488 — motionEye パスワードハッシュによる認証バイパス

公開日: 2026-06-24データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
motioneyemotioneye-project< 0.44.0

対応ガイド

high|対応必須セキュリティ修正影響: 広範

推奨アクション

  1. 1motionEyeのバージョンを確認する(v0.44.0未満であれば影響を受ける)
  2. 2motioneye v0.44.0以降にアップデートする
  3. 3インターネット公開環境ではVPNや認証プロキシ経由のアクセスに限定する
  4. 4アップデート後にパスワードを変更する

影響対象

motioneye v0.44.0未満を運用しているすべての利用者特にインターネット公開環境での運用者

補足

  • -インターネットに直接公開されているmotionEyeインスタンスは特に優先対応を推奨します
CVEmotionEye認証バイパスWebカメラPyPIPython

概要

WebカメラとIPカメラの監視システムmotionEyeにおいて、パスワードのハッシュ値を直接使用して認証を通過できる設計上の問題があります。ハッシュ値を入手した攻撃者が、平文パスワードを知らずに認証をバイパスできる可能性があります。

motionEyeはRaspberry Piなどに導入してWebカメラを管理するシステムとして広く使われており、インターネットに直接公開されているインスタンスが存在する場合、影響が大きくなります。

CVSSベクトル

GHSA評価: Critical(数値スコアは非公開)。パスワードハッシュの入手を前提とした場合でも認証バイパスが可能。

項目内容
攻撃経路 (AV)ネットワーク (N)
攻撃複雑度 (AC)低 (L)
必要権限 (PR)不要 (N)
ユーザ操作 (UI)不要 (N)
機密性への影響 (C)高 (H) — カメラ映像への不正アクセス
完全性への影響 (I)高 (H)
可用性への影響 (A)高 (H)

影響を受けるソフトウェア

製品ベンダー影響バージョン
motioneyemotioneye-project< 0.44.0

修正バージョンと対応方法

修正バージョン: motioneye 0.44.0

  1. 現在使用しているmotionEyeのバージョンを確認する(v0.44.0未満であれば影響を受ける)
  2. motioneye v0.44.0以降にアップデートする(pip install motioneye --upgrade
  3. インターネット公開環境では、VPN経由や認証プロキシ経由のアクセスに限定することを検討する
  4. アップデート後もパスワードを変更することを推奨する

関連リンク


データソース: GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。