プラットフォーム
java
コンポーネント
io.opentelemetry.javaagent:opentelemetry-javaagent
修正版
2.26.2
2.26.1
CVE-2026-33701は、OpenTelemetry Java Agentに存在するRCEの脆弱性です。この脆弱性により、攻撃者はネットワーク経由で任意のコードを実行し、システムを制御する可能性があります。影響を受けるバージョンは2.9.0以前です。この問題は、バージョン2.26.1で修正されています。
OpenTelemetry Java instrumentation の CVE-2026-33701 は、2.26.1 以前のバージョンに影響します。具体的には、RMI instrumentation は、シリアル化フィルタを適用せずに受信データを逆シリアル化するカスタムエンドポイントを登録します。これにより、インストゥルメント化された JVM の JMX または RMI ポートへのネットワークアクセス権を持つ攻撃者が、リモートコードの実行を潜在的に実現する可能性があります。この脆弱性の CVSS スコアは 9.5 であり、重大なリスクを示しています。 正常な悪用には、OpenTelemetry Java instrumentation が Java エージェントとしてアタッチされ (-javaagent)、RMI エンドポイントがネットワーク経由でアクセス可能である必要があります。
攻撃者は、公開されている RMI エンドポイント経由で悪意のあるシリアル化データに送信することにより、この脆弱性を悪用する可能性があります。脆弱な OpenTelemetry Java instrumentation が使用されている場合、カスタムエンドポイントは適切な検証なしにこれらのデータを逆シリアル化し、任意コードの実行につながる可能性があります。悪用の成功は、ネットワーク構成と攻撃者が RMI ポートにアクセスできる能力に依存します。OpenTelemetry Java instrumentation は、テレメトリとトレースに一般的に使用されるため、それらに依存するシステムは潜在的に脆弱になります。
エクスプロイト状況
EPSS
0.40% (61% パーセンタイル)
CISA SSVC
CVE-2026-33701 の主な軽減策は、OpenTelemetry Java instrumentation をバージョン 2.26.1 以降にアップグレードすることです。このバージョンには、不正な逆シリアル化を防ぐためにシリアル化フィルタを実装する修正が含まれています。さらに、JMX および RMI ポートへのアクセスを承認されたソースのみに制限します。外部ネットワークへのこれらのポートの露出を制限するネットワークセキュリティポリシーの実装も検討してください。逆シリアル化に関連する疑わしいアクティビティについてアプリケーションログを監視することも、潜在的な攻撃を検出し、対応するのに役立ちます。
OpenTelemetry Java Instrumentation ライブラリをバージョン 2.26.1 以降にアップグレードしてください。または、システムプロパティ `-Dotel.instrumentation.rmi.enabled=false` を設定して RMI 統合を無効にすることもできます。
脆弱性分析と重要アラートをメールでお届けします。
逆シリアル化は、シリアル化されたデータ (オブジェクトなど) をアプリケーションで利用可能な形式に変換するプロセスです。逆シリアル化が安全に実行されない場合、攻撃者が任意コードを実行できる可能性があります。
使用している OpenTelemetry Java instrumentation のバージョンを確認してください。2.26.1 以前のバージョンである場合は、潜在的に影響を受けています。また、ネットワークに公開されている RMI エンドポイントがあるかどうかを確認してください。
JMX (Java Management Extensions) は、Java アプリケーションを管理および監視するための仕様です。通常、ネットワークポート経由で公開されます。
脆弱な OpenTelemetry Java instrumentation を検出できる脆弱性スキャンツールがあります。コードと構成を手動で確認することも、潜在的な問題を特定するのに役立ちます。
影響を受けたシステムを隔離し、フォレンジック証拠を収集し、セキュリティチームに通知してください。できるだけ早く OpenTelemetry Java instrumentation を最新バージョンにアップグレードしてください。
pom.xml ファイルをアップロードすると、影響の有無を即座にお知らせします。