つみかさね

CVE-2026-62253

Critical(9.8)

Homerの認証バイパス CVE-2026-62253:影響範囲と対応方法

公開日: 2026-10-08データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
homer-appsipcapture修正コミット適用前の全バージョン

対応ガイド

high|対応必須セキュリティ修正影響: 広範

推奨アクション

  1. 1coordinator.jwt.secret の設定値を確認する
  2. 2修正コミット反映版(Homer 11.0.283以降)へアップデートする
  3. 3アップデートが困難な場合はJWTシークレットの設定とデフォルト管理者パスワードの変更を実施する

影響対象

Homer(sipcapture)運用者SIPトラフィック監視基盤の利用者

対応不要な人

  • ✓Homer(sipcapture)を使用していない
  • ✓coordinator.jwt.secretに十分な強度の値を設定済みである

補足

  • -関連するCVE-2026-62252(デフォルト管理者パスワード)、CVE-2026-62251(SQLインジェクション)も同時に修正されています
CVEHomersipcapture認証バイパスSIP

30秒で判断

対応すべき人:

  • Homer(sipcapture/homer-app)を運用し、coordinator.jwt.secret を初期設定のまま(空)で使用している環境

対応不要な人:

  • Homer を使用していない環境
  • coordinator.jwt.secret に十分な強度の値を設定済みの環境
  • 修正コミット反映版へ更新済みの環境

確認コマンド:

# coordinator.jwt.secret の設定を確認
grep -i "jwt.secret" /path/to/homer-app/config/config.hjson

概要

Homer は、SIPトラフィックのキャプチャ・可視化を行うオープンソースツールです。

CVE-2026-62253 は、Homerの coordinator.jwt.secret が空(デフォルト設定)の場合に 認証を完全にバイパスできる 脆弱性です。攻撃者はこの不備を悪用し、認証なしで管理機能やデータへアクセスできる可能性があります。

同時に、ハードコードされたデフォルト管理者パスワード「sipcapture」が初回ログイン時に変更を強制されない問題(CVE-2026-62252)、認証済みSQLインジェクション(CVE-2026-62251)も公開されています。

CVSSベクトル

項目値
CVSSスコア9.8
深刻度Critical
深刻度評価元GHSA(GitHub Advisory Database)

影響を受けるソフトウェア

製品ベンダー影響バージョン
github.com/sipcapture/homer-appsipcapture修正コミット適用前の全バージョン

修正バージョンと回避策

修正: 修正コミット(5e90809657c9)を反映した最新版へアップデートしてください。

緊急回避策(パッチ適用が困難な場合):

  • coordinator.jwt.secret に十分な強度のランダムな値を設定する
  • デフォルト管理者パスワードを初回ログイン時に変更する
  • 管理画面へのアクセスを信頼できるネットワークに制限する

関連リンク


データソース: GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。