プラットフォーム
nodejs
コンポーネント
anchorr
修正版
1.4.3
CVE-2026-32890は、DiscordボットAnchorrのバージョン1.4.1以前に存在する保存型クロスサイトスクリプティング(XSS)脆弱性です。攻撃者は、ウェブダッシュボードのユーザーマッピングドロップダウンを通じて悪意のあるJavaScriptコードを実行し、Anchorrの管理者権限を持つユーザーのブラウザを制御する可能性があります。この脆弱性を悪用することで、機密情報が漏洩する危険性があります。バージョン1.4.2へのアップデートで修正されています。
このXSS脆弱性は、攻撃者がAnchorrの管理者権限を持つユーザーのブラウザ上で任意のJavaScriptコードを実行することを可能にします。攻撃者は、この脆弱性を悪用して、Anchorrが保存している機密情報を盗み出す可能性があります。具体的には、Discordのトークン(DISCORDTOKEN)、Jellyfin APIキー(JELLYFINAPIKEY)、Jellyseerr APIキー(JELLYSEERRAPI_KEY)などが危険にさらされます。これらの情報が漏洩した場合、攻撃者はDiscordサーバーを乗っ取ったり、メディアライブラリに不正アクセスしたりする可能性があります。この脆弱性は、類似のXSS攻撃と同様に、広範囲な影響を及ぼす可能性があります。
この脆弱性は、2026年3月20日に公開されました。現時点では、公開されているPoC(Proof of Concept)は確認されていませんが、XSS脆弱性の性質上、悪用される可能性は高いと考えられます。CISA KEVカタログへの登録状況は不明です。攻撃者は、Anchorrを導入しているDiscordサーバーを標的にし、この脆弱性を悪用する可能性があります。
Discord server owners and administrators using Anchorr are at significant risk. Specifically, those who have configured the web dashboard with broad access permissions or have not implemented strong authentication measures are particularly vulnerable. Shared hosting environments where multiple Discord bots are hosted on the same server also increase the risk of lateral movement.
• nodejs / server: Monitor Anchorr logs for unusual JavaScript execution patterns. Use lsof or ss to check for unexpected network connections from the Anchorr process.
lsof -i -p $(pidof anchorr)• generic web: Examine the web dashboard's User Mapping dropdown for suspicious input fields or unusual behavior. Check access logs for requests to /api/config from unauthorized users.
grep '/api/config' /var/log/apache2/access.logdisclosure
エクスプロイト状況
EPSS
0.06% (18% パーセンタイル)
CISA SSVC
この脆弱性への最も効果的な対策は、Anchorrをバージョン1.4.2にアップデートすることです。アップデートが利用できない場合、一時的な緩和策として、ウェブダッシュボードへのアクセスを制限し、信頼できるユーザーのみにアクセス権を付与することを検討してください。また、WAF(Web Application Firewall)を導入し、XSS攻撃のパターンを検知・ブロックするルールを設定することも有効です。Anchorrのログを監視し、不審なアクティビティがないか確認することも重要です。アップデート後、ウェブダッシュボードにアクセスし、正常に動作することを確認してください。
Anchorrをバージョン1.4.2以降にアップデートしてください。このバージョンはStored XSSの脆弱性を修正し、機密情報の外部への持ち出しを防ぎます。
脆弱性分析と重要アラートをメールでお届けします。
CVE-2026-32890は、Anchorr Discordボットのバージョン1.4.1以前に存在する保存型クロスサイトスクリプティング(XSS)脆弱性です。攻撃者は、ウェブダッシュボードを通じて悪意のあるJavaScriptコードを実行できます。
はい、影響があります。攻撃者は機密情報を盗み出す可能性があり、Discordサーバーの乗っ取りやメディアライブラリへの不正アクセスにつながる可能性があります。
Anchorrをバージョン1.4.2にアップデートしてください。アップデートが利用できない場合は、ウェブダッシュボードへのアクセスを制限し、WAFを導入することを検討してください。
現時点では、公開されているPoCは確認されていませんが、XSS脆弱性の性質上、悪用される可能性は高いと考えられます。
Anchorrの公式アドバイザリは、AnchorrのウェブサイトまたはGitHubリポジトリで確認できます。
CVSS ベクトル