プラットフォーム
windows
コンポーネント
sonarr
修正版
4.0.1
CVE-2026-30976は、Sonarrのバージョン4.0から4.0.17.2950未満に存在するパストラバーサル脆弱性です。この脆弱性を悪用されると、攻撃者はSonarrプロセスが読み取り可能な任意のファイルを読み取ることが可能となり、機密情報が漏洩するリスクがあります。影響を受けるバージョンはSonarr 4.0以降で、4.0.17.2950に修正が適用されています。
この脆弱性は、認証されていないリモート攻撃者がSonarrプロセスが読み取り可能なファイルを読み取ることができるという重大な影響をもたらします。具体的には、Sonarrの設定ファイル(APIキー、データベースの認証情報など)、Windowsシステムファイル、および同じドライブ上のユーザーがアクセス可能なファイルが危険にさらされます。攻撃者はこれらの情報を盗み出し、Sonarrシステムを制御したり、他のシステムへのアクセス権を取得したりする可能性があります。この脆弱性は、Windowsシステムにのみ影響し、macOSやLinuxでは発生しません。APIから返されるファイルは、意図されたディレクトリに限定されていなかったため、この問題が発生しました。
この脆弱性は、2026年3月25日に公開されました。現時点では、この脆弱性を悪用する公開されているPoCは確認されていませんが、パストラバーサル脆弱性であるため、悪用される可能性は否定できません。CISA KEVカタログへの登録状況は不明です。この脆弱性は、機密情報を漏洩させる可能性があるため、注意が必要です。
Organizations running Sonarr on Windows systems, particularly those with exposed APIs or weak network security, are at significant risk. Shared hosting environments where multiple users share the same server instance are also vulnerable, as an attacker could potentially exploit this vulnerability to access data belonging to other users.
• windows / supply-chain:
Get-Process -Name Sonarr | Select-Object -ExpandProperty Path• windows / supply-chain:
Get-ScheduledTask | Where-Object {$_.TaskName -like '*Sonarr*'}• windows / supply-chain:
reg query "HKLM\Software\Sonarr" /v APIKey• generic web:
curl -I http://sonarr.example.com/../../../../etc/passwddisclosure
エクスプロイト状況
EPSS
0.06% (19% パーセンタイル)
CISA SSVC
この脆弱性への対応策として、まずSonarrをバージョン4.0.17.2950以降にアップデートすることを推奨します。アップデートがシステムに影響を与える場合は、一時的にSonarrのバージョンをロールバックし、影響を評価する必要があります。ファイアウォールやプロキシサーバーを使用して、Sonarrへの不正なアクセスを制限することも有効です。また、Sonarrのアクセスログを監視し、不審なアクセスがないか確認することも重要です。Windows Defenderのアラートクエリを使用して、関連するイベントを検出することも可能です。
Actualice Sonarr a la versión 4.0.17.2950 o superior. Como alternativa, asegúrese de que Sonarr solo sea accesible desde una red interna segura y acceda a él a través de VPN, Tailscale o una solución similar fuera de esa red.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2026-30976は、Sonarrのバージョン4.0から4.0.17.2950未満に存在するパストラバーサル脆弱性です。攻撃者はこの脆弱性を悪用して、Sonarrプロセスが読み取り可能な任意のファイルを読み取ることが可能になります。
Sonarrのバージョン4.0から4.0.17.2950を使用している場合は、この脆弱性に影響を受けます。バージョン4.0.17.2950以降にアップデートすることで、脆弱性を解消できます。
Sonarrをバージョン4.0.17.2950以降にアップデートしてください。アップデート後、Sonarrが正常に動作することを確認してください。
現時点では、この脆弱性を悪用する公開されているPoCは確認されていませんが、悪用される可能性は否定できません。
Sonarrの公式アドバイザリは、SonarrのウェブサイトまたはGitHubリポジトリで確認できます。
CVSS ベクトル