30秒で判断
対応すべき人:
- Homer(sipcapture/homer-app)を運用し、
coordinator.jwt.secretを初期設定のまま(空)で使用している環境
対応不要な人:
- Homer を使用していない環境
coordinator.jwt.secretに十分な強度の値を設定済みの環境- 修正コミット反映版へ更新済みの環境
確認コマンド:
# coordinator.jwt.secret の設定を確認
grep -i "jwt.secret" /path/to/homer-app/config/config.hjson
概要
Homer は、SIPトラフィックのキャプチャ・可視化を行うオープンソースツールです。
CVE-2026-62253 は、Homerの coordinator.jwt.secret が空(デフォルト設定)の場合に 認証を完全にバイパスできる 脆弱性です。攻撃者はこの不備を悪用し、認証なしで管理機能やデータへアクセスできる可能性があります。
同時に、ハードコードされたデフォルト管理者パスワード「sipcapture」が初回ログイン時に変更を強制されない問題(CVE-2026-62252)、認証済みSQLインジェクション(CVE-2026-62251)も公開されています。
CVSSベクトル
| 項目 | 値 |
|---|---|
| CVSSスコア | 9.8 |
| 深刻度 | Critical |
| 深刻度評価元 | GHSA(GitHub Advisory Database) |
影響を受けるソフトウェア
| 製品 | ベンダー | 影響バージョン |
|---|---|---|
| github.com/sipcapture/homer-app | sipcapture | 修正コミット適用前の全バージョン |
修正バージョンと回避策
修正: 修正コミット(5e90809657c9)を反映した最新版へアップデートしてください。
緊急回避策(パッチ適用が困難な場合):
coordinator.jwt.secretに十分な強度のランダムな値を設定する- デフォルト管理者パスワードを初回ログイン時に変更する
- 管理画面へのアクセスを信頼できるネットワークに制限する
関連リンク
データソース: GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
