プラットフォーム
java
コンポーネント
org.apache.openmeetings:openmeetings-parent
修正版
9.0.0
9.0.0
CVE-2026-33005は、Apache OpenMeetingsにおいて、認証されたユーザーが特定のIDを指定することで、任意のフォルダのメタデータを不正に取得できる情報漏洩脆弱性です。この脆弱性は、Apache OpenMeetingsの3.10以前のバージョンから9.0.0未満のバージョンに影響を与えます。脆弱性の影響を軽減するためには、バージョン9.0.0へのアップグレードを推奨します。
この脆弱性を悪用されると、攻撃者は認証されたユーザーとしてシステムにアクセスし、任意のフォルダのメタデータ(ID、タイプ、名前など)を盗み出す可能性があります。メタデータ自体はファイルの内容を含みませんが、フォルダ構造やファイルの種類に関する情報が漏洩し、攻撃者がさらなる攻撃を計画するための足がかりとなる可能性があります。特に、機密情報を含むフォルダのメタデータが漏洩した場合、ビジネスへの影響は大きくなる可能性があります。この脆弱性は、OpenMeetingsのファイル管理機能のセキュリティ上の欠陥を示しており、攻撃者による情報窃取のリスクを高めます。
この脆弱性は、2026年4月9日に公開されました。現時点では、公的に利用可能なPoC(Proof of Concept)は確認されていませんが、脆弱性の性質上、攻撃者による悪用が懸念されます。CISA KEVカタログへの登録状況は不明です。Apache OpenMeetingsのセキュリティコミュニティは、この脆弱性に関する情報を収集し、対策を講じる必要があります。
Organizations using Apache OpenMeetings for video conferencing and collaboration, particularly those with less restrictive user access controls, are at risk. Shared hosting environments where multiple users share the same OpenMeetings instance are also at higher risk, as a compromised account could potentially expose metadata for other users' files and folders.
• linux / server: Monitor Apache OpenMeetings access logs for unusual web service query patterns, specifically requests targeting file and folder metadata endpoints. Use journalctl -u openmeetings to check for error messages related to unauthorized access or metadata retrieval.
• generic web: Use curl to test access to the metadata endpoints with different user credentials. Check response headers for any unauthorized access indicators.
curl -u username:password 'http://openmeetings.example.com/openmeetings/api/v1/files?folderId=1' -vdisclosure
エクスプロイト状況
EPSS
0.11% (30% パーセンタイル)
CVSS ベクトル
この脆弱性への最も効果的な対策は、Apache OpenMeetingsをバージョン9.0.0にアップグレードすることです。アップグレードが一時的に困難な場合は、アクセス制御リスト(ACL)を適切に設定し、不要なフォルダへのアクセスを制限することを検討してください。また、WAF(Web Application Firewall)を導入し、不正なメタデータ取得リクエストを検知・遮断するルールを実装することも有効です。さらに、OpenMeetingsのログを定期的に監視し、不審なアクセスパターンを早期に発見することも重要です。アップグレード後、アクセス制御設定とログ監視が適切に機能していることを確認してください。
Actualice Apache OpenMeetings a la versión 9.0.0 o superior para mitigar la vulnerabilidad. Esta actualización corrige la falta de comprobaciones de privilegios en el servicio web de archivos, evitando que usuarios no autorizados accedan a metadatos de archivos.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2026-33005は、Apache OpenMeetingsのバージョン8.1.0以前に存在する、認証されたユーザーが任意のフォルダのメタデータを不正に取得できる情報漏洩脆弱性です。
Apache OpenMeetingsのバージョンが8.1.0以前の場合は、この脆弱性に影響を受ける可能性があります。バージョン9.0.0へのアップグレードを推奨します。
Apache OpenMeetingsをバージョン9.0.0にアップグレードすることで、この脆弱性を修正できます。
現時点では、公的に利用可能なPoCは確認されていませんが、脆弱性の性質上、悪用が懸念されます。
Apache OpenMeetingsの公式アドバイザリは、Apache OpenMeetingsのウェブサイトで確認できます。
pom.xml ファイルをアップロードすると、影響の有無を即座にお知らせします。