← 戻る
CVE-2026-44097
high
CVSS 7.1
A low-privileged remote attacker with "operator" access can upload arbitrary files via the REST...
概要
A low-privileged remote attacker with "operator" access can upload arbitrary files via the REST...
AI要約 openai / gpt-4o
低権限のリモート攻撃者が「operator」アクセス権を持ち、ファームウェア更新用のRESTエンドポイントを通じて任意のファイルをアップロード可能で、攻撃者が管理するファイルを永続的に保存し、リソースを枯渇させる可能性があります。これにより、サービス拒否(DoS)が発生する可能性があります。
❓ 何が問題か
低権限の攻撃者が任意のファイルをアップロード可能
📍 影響範囲
ファームウェア更新用のRESTエンドポイント
🔥 重要度
サービス拒否(DoS)を引き起こす可能性があるため、重大な脆弱性です。
🔧 修正方法
RESTエンドポイントのファイルアップロード機能を制限し、適切な権限検証を実装します。
🛡️ 暫定回避
運用上の権限を制限することで被害を軽減可能です。
🔍 検知方法
ログを監視して不審なファイルアップロードを検出する。