つみかさね

CVE-2026-47691

High(8.7)

NettyのNS検証不備によるDNSキャッシュ汚染 CVE-2026-47691:影響範囲と対応方法

公開日: 2026-09-03データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
Netty (netty-resolver-dns)Netty< 4.1.135.Final / 4.2.x < 4.2.15.Final

対応ガイド

high|推奨セキュリティ修正影響: 限定的

推奨アクション

  1. 1依存する netty-resolver-dns のバージョンを確認する
  2. 24.1.135.Final / 4.2.15.Final 以降へアップデートする
  3. 3アプリを再ビルド・再デプロイする

影響対象

Netty の netty-resolver-dns を利用するアプリの開発・運用者

対応不要な人

  • Netty(netty-resolver-dns)を利用していない
  • 4.1.135.Final / 4.2.15.Final 以降を使用中

補足

  • -修正版が提供されています。利用有無を確認のうえアップデートを推奨します。
CVENettyMavenDNSキャッシュポイズニング

30秒で判断

  • 対応すべき人: Netty の netty-resolver-dns を利用するアプリの開発・運用者
  • 対応不要な人: Netty(netty-resolver-dns)を利用していない/4.1.135.Final / 4.2.15.Final 以降を使用中
  • 確認: 利用中の Netty (netty-resolver-dns) のバージョンが修正版(4.1.135.Final / 4.2.15.Final)以降かを確認

概要

Netty の DnsResolveContext が、NSレコードの出所(bailiwick)を十分に検証しないため、DNSキャッシュポイズニングが可能です。サブドメインの権威ネームサーバを制御する攻撃者が、親ドメイン(例: .co.uk)のキャッシュを汚染できる可能性があります。汚染されたキャッシュは以降の当該親ドメイン配下の名前解決に使われます。4.1.135.Final / 4.2.15.Final で修正されています。

CVSSスコアは 8.7(high)で、深刻度の高い脆弱性です。影響を受ける場合は、修正版へのアップデートを推奨します。

CVSSベクトル

項目
CVSSスコア8.7(high)
深刻度HIGH
CWECWE-345, CWE-346
ベクトル(概要)AV:N/AC:H/PR:N/UI:N/S:U

影響を受けるソフトウェア

製品ベンダー影響バージョン
Netty (netty-resolver-dns)Netty< 4.1.135.Final / 4.2.x < 4.2.15.Final

修正バージョンと回避策

修正版は 4.1.135.Final / 4.2.15.Final です。影響を受けるバージョンを利用している場合は、アップデートを推奨します。すぐにアップデートできない場合は、影響を受ける機能の露出範囲(ネットワーク到達性・権限)を最小化する回避策を検討してください。

関連リンク


データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。