プラットフォーム
other
コンポーネント
crafty-controller
修正版
4.8.0
CVE-2026-0805は、Crafty Controllerのバックアップ構成コンポーネントに存在するパス・トラバーサル脆弱性です。この脆弱性を悪用されると、認証されたリモート攻撃者がファイルシステムへの不正アクセスを試み、ファイル改ざんやリモートコード実行を実行する可能性があります。影響を受けるバージョンはCrafty Controller 4.5.0から4.8.0です。バージョン4.8.0へのアップデートで脆弱性が修正されています。
この脆弱性は、認証された攻撃者がCrafty Controllerのバックアップ構成コンポーネントを通じて、ファイルシステム上の機密ファイルにアクセスしたり、改ざんしたりすることを可能にします。攻撃者は、パス・トラバーサル攻撃を利用して、本来アクセスできないファイルにアクセスし、その内容を読み取ったり、書き換えたりすることができます。さらに、この脆弱性はリモートコード実行に繋がる可能性があり、攻撃者はシステムを完全に制御する可能性があります。この攻撃は、機密情報の漏洩、システムの改ざん、さらにはシステムの乗っ取りといった深刻な結果をもたらす可能性があります。
この脆弱性は、2026年1月30日に公開されました。現時点では、この脆弱性を悪用する公開されているPoCは確認されていません。CISA KEVリストへの登録状況は不明です。攻撃者は、この脆弱性を利用して、機密情報を盗み出したり、システムを乗っ取ったりする可能性があります。Crafty Controllerのセキュリティアップデートを迅速に適用することが重要です。
Organizations utilizing Crafty Controller versions 4.5.0 through 4.8.0, particularly those with remote access enabled or lacking robust authentication controls, are at risk. Shared hosting environments where multiple users share the same Crafty Controller instance are also particularly vulnerable.
disclosure
エクスプロイト状況
EPSS
0.05% (14% パーセンタイル)
CISA SSVC
CVSS ベクトル
最も効果的な対策は、Crafty Controllerをバージョン4.8.0にアップデートすることです。アップデートがすぐに適用できない場合は、バックアップ構成コンポーネントへのアクセスを制限するファイアウォールルールを実装するか、アクセス制御リスト(ACL)を使用して、許可されたユーザーのみがアクセスできるように制限することを検討してください。また、入力検証を強化し、不正なパス・トラバーサル攻撃を防止するための対策を講じることが重要です。アップデート後、システムログを監視し、異常なファイルアクセスや変更がないか確認してください。
Actualice Crafty Controller a la versión 4.8.0 o superior. Esta versión contiene la corrección para la vulnerabilidad de path traversal. La actualización mitigará el riesgo de manipulación de archivos y ejecución remota de código.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2026-0805は、Crafty Controllerのバックアップ構成コンポーネントにおけるパス・トラバーサル脆弱性であり、認証された攻撃者がファイル改ざんやリモートコード実行を実行する可能性があります。
Crafty Controllerのバージョン4.5.0から4.8.0を使用している場合は、この脆弱性の影響を受ける可能性があります。バージョン4.8.0にアップデートしてください。
Crafty Controllerをバージョン4.8.0にアップデートすることで脆弱性が修正されます。アップデートがすぐに適用できない場合は、アクセス制限などの緩和策を講じてください。
現時点では、この脆弱性を悪用する公開されているPoCは確認されていませんが、攻撃者はこの脆弱性を利用してシステムを攻撃する可能性があります。
Crafty Controllerの公式アドバイザリは、Crafty Controllerのウェブサイトまたはセキュリティ情報ページで確認できます。