つみかさね

CVE-2026-52855

Critical(9.9)

Pterodactyl Wingsのデーモン設定情報漏えい CVE-2026-52855:影響範囲と対応方法

公開日: 2026-07-31データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
WingsPterodactyl< 1.12.3

対応ガイド

high|対応必須セキュリティ修正影響: 限定的

推奨アクション

  1. 1wings version で稼働中のバージョンを確認する
  2. 2Wings 1.12.3 以降へアップグレードする
  3. 3漏えいの可能性があるデーモントークン等の資格情報をローテーションする

影響対象

Pterodactyl Wings(1.12.3未満)を運用する環境

対応不要な人

  • Wings 1.12.3 以降を使用中
  • Pterodactyl Wingsを使用していない

補足

  • -低権限ユーザーにサーバ操作を提供している環境で特に影響が大きいです
CVEPterodactylWings情報漏えいゲームサーバ

30秒で判断

対応すべき人:

  • Pterodactyl Wings 1.12.3 より前を運用している
  • 低権限ユーザーにサーバ(ゲームサーバ等)の操作を提供している

対応不要な人:

  • Wings 1.12.3 以降へアップグレード済み
  • Pterodactyl Wings を使用していない

確認コマンド:

wings version
# または
cat /etc/pterodactyl/config.yml | head

概要

Wings は、無料のオープンソースゲームサーバ管理パネル Pterodactyl のサーバコントロールプレーンです。1.12.3 より前のバージョンでは、egg 設定ファイルテンプレート内の {{config.}} プレースホルダを通じて、低権限ユーザーが {{config.token}}{{config.token_id}}{{config.docker.registries}} といったデーモン全体の設定情報を読み取れてしまいます(CWE-200 / CWE-522 情報漏えい)。

デーモントークンなどが漏えいすると、より広範な操作の踏み台となり得るため、深刻度は 9.9 と評価されています。


CVSSベクトル

項目
CVSSスコア9.9(Critical)
CWECWE-200 / CWE-522(機密情報の露出)
攻撃元区分 (AV)ネットワーク (N)
必要な特権 (PR)低 (L)(低権限ユーザー)
ユーザーの関与 (UI)不要 (N)

影響を受けるソフトウェア

製品影響バージョン
pterodactyl/wings1.12.3 より前

修正バージョンと回避策

修正バージョン: Wings 1.12.3

アップグレード後、漏えいの可能性があるデーモントークン等の資格情報のローテーションも検討してください。


関連リンク


データソース: NVD (NIST), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。