プラットフォーム
go
コンポーネント
github.com/ory/oathkeeper
修正版
26.2.1
0.40.10-0.20260320084758-8e0002140491
CVE-2026-33494は、Ory Oathkeeperにおけるパス・トラバーサルの脆弱性です。この脆弱性により、攻撃者はパス・トラバーサルシーケンスを含むURLを作成し、保護されたパスにアクセスできます。影響を受ける可能性があります。この問題は、パスの正規化が不十分なことが原因です。この問題は、バージョン0.40.10-0.20260320084758-8e0002140491で修正されました。
Ory Oathkeeper の CVE-2026-33494 は、HTTP パス トラバーサルによる認可バイパスの脆弱性があります。攻撃者は、パス トラバーサルシーケンス (例: /public/../admin/secrets) を含む URL を作成し、正規化後に保護されたパスに解決できますが、生の正規化されていないパスがルール評価中に使用されるため、寛容なルールと一致します。これにより、機密性の高いリソースへの不正アクセスが発生する可能性があります。
この脆弱性は、パス トラバーサルシーケンス (例: ../) を使用して、意図された範囲外のディレクトリまたはファイルにアクセスする悪意のある URL を作成することで悪用されます。Oathkeeper ルールが正規化されていないパスに対して寛容な場合、攻撃者は認可制御をバイパスして保護されたリソースにアクセスできます。エクスプロイトの有効性は、Oathkeeper ルールの構成とサーバーのディレクトリ構造によって異なります。
Organizations relying on Ory Oathkeeper for authentication, particularly those with complex rule configurations or legacy deployments, are at risk. Shared hosting environments where Oathkeeper instances are configured with permissive rules are also particularly vulnerable.
• linux / server:
journalctl -u oathkeeper -g "path traversal"• generic web:
curl -I 'http://your-oathkeeper-server/public/../admin/secrets' # Check for unexpected responses• generic web:
grep -r '/../' /var/log/nginx/access.log # Look for path traversal attempts in access logsdisclosure
エクスプロイト状況
EPSS
0.06% (18% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性に対する軽減策は、Ory Oathkeeper をバージョン 0.40.10-0.20260320084758-8e0002140491 以降にアップグレードすることです。このバージョンは、ルールが正規化されたパスを使用して評価されるように修正することで、認可バイパスを防ぎます。Oathkeeper ルールをレビューおよび更新して、セキュリティ原則に準拠し、攻撃対象領域を最小限に抑えることをお勧めします。
Ory Oathkeeperをバージョン26.2.0以降にアップグレードしてください。このバージョンには、パスのトラバーサルの脆弱性に対する修正が含まれています。アップグレードにより、攻撃者がパスの操作によって認証を回避することを防ぎます。
脆弱性分析と重要アラートをメールでお届けします。
Ory Oathkeeper は、API およびアプリケーションへのアクセスを制御するオープンソースの認可サーバーです。
0.40.10-0.20260320084758-8e0002140491 より前のバージョンの Oathkeeper を使用している場合は、影響を受けている可能性が高いです。
HTTP パス トラバーサルは、../ のようなシーケンスを使用して、意図された Web ディレクトリ外に移動できる手法であり、アクセスすべきではないファイルまたはディレクトリにアクセスできます。
すぐにアップグレードできない場合は、機密性の高いリソースへのアクセスを制限したり、Oathkeeper ルールを注意深くレビューしたりするなど、追加のセキュリティ対策を実装することを検討してください。
この脆弱性に関する詳細については、NVD などの脆弱性データベースの CVE-2026-33494 ページ、または Ory Oathkeeper のドキュメントを参照してください。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。
go.mod ファイルをアップロードすると、影響の有無を即座にお知らせします。