プラットフォーム
other
コンポーネント
calibre
修正版
9.2.1
CVE-2026-25635は、電子書籍管理ソフトウェアCalibreのCHMリーダーに存在するパストラバーサル脆弱性です。この脆弱性を悪用されると、攻撃者はCalibreがアクセス可能な任意の場所にファイルを書き込むことが可能となり、Windows環境においては、Startupフォルダへのペイロード書き込みによってリモートコード実行につながる可能性があります。影響を受けるバージョンは9.2.0以前です。9.2.0へのアップデートでこの脆弱性は修正されています。
このパストラバーサル脆弱性は、攻撃者にとって非常に危険な状況を生み出します。攻撃者は、Calibreがアクセスできる任意の場所にファイルを書き込むことができ、特にWindows環境においては、Startupフォルダに悪意のあるファイルを配置することで、ユーザーが次回ログインする際にそのファイルが実行される可能性があります。これにより、攻撃者はシステムを完全に制御し、機密情報を盗み出したり、マルウェアをインストールしたりすることが可能になります。この脆弱性は、類似のファイル操作脆弱性と共通の攻撃パターンを持ち、システムへの侵入経路として悪用されるリスクがあります。
CVE-2026-25635は、2026年2月6日に公開されました。現時点では、この脆弱性を悪用する公開されたPoCは確認されていませんが、パストラバーサル脆弱性であるため、悪用コードが公開される可能性はあります。CISA KEVへの登録状況は不明です。攻撃者は、この脆弱性を利用して、Calibreを介してシステムに侵入し、機密情報を盗み出す可能性があります。
Users of Calibre e-book manager, particularly those on Windows systems, are at risk. Shared hosting environments where Calibre is installed and accessible to multiple users are especially vulnerable, as an attacker could potentially compromise the entire host.
• windows / supply-chain:
Get-ScheduledTask | Where-Object {$_.Action.Path -like "*Calibre*"}• windows / supply-chain:
Get-ChildItem -Path "$env:AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup" -Filter "*Calibre*.*"• other: Monitor Calibre installation directory for unexpected file creations, especially executable files.
disclosure
エクスプロイト状況
EPSS
0.08% (24% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への対応として、まずCalibreをバージョン9.2.0以降にアップデートすることを強く推奨します。アップデートが直ちに実行できない場合は、Calibreがアクセスできるディレクトリのアクセス権を制限することで、攻撃の影響範囲を軽減できます。また、WAFやプロキシサーバーを使用して、不審なファイルアクセスを監視し、ブロックすることも有効です。Windows環境では、Startupフォルダの監視を強化し、不正なファイルの存在を早期に検知できるようにする必要があります。アップデート後、Calibreの動作を確認し、問題がないことを確認してください。
Actualice Calibre a la versión 9.2.0 o superior. Esta versión corrige la vulnerabilidad de path traversal que permite la escritura arbitraria de archivos. La actualización se puede realizar a través del gestor de paquetes o descargando la nueva versión desde el sitio web oficial.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2026-25635は、Calibre eBook ManagerのCHMリーダーに存在するパストラバーサル脆弱性で、攻撃者が任意の場所にファイルを書き込める可能性があります。CVSSスコアは8.6(HIGH)です。
Calibre eBook Managerのバージョンが9.2.0以前の場合は、影響を受けます。9.2.0以降にアップデートすることで、この脆弱性を修正できます。
Calibre eBook Managerをバージョン9.2.0以降にアップデートしてください。アップデートが難しい場合は、アクセス権の制限などの緩和策を検討してください。
現時点では、この脆弱性を悪用する公開されたPoCは確認されていませんが、悪用コードが公開される可能性はあります。
Calibreの公式ウェブサイトまたはセキュリティアドバイザリページで最新情報を確認してください。