プラットフォーム
go
コンポーネント
openbao
修正版
2.5.3
CVE-2026-33757は、OpenBaoにおける認証バイパスの脆弱性です。この脆弱性により、攻撃者がJWT/OIDCログインを利用して、被害者のセッションを乗っ取ることが可能になります。2.5.2より前のバージョンが影響を受けます。この問題はバージョン2.5.2で修正されています。
CVE-2026-33757 は、OpenBao というオープンソースの ID ベースのシークレット管理システムに影響を与えます。この脆弱性は、JWT/OIDC を介してログインする際に、callback_mode が direct に設定されたロールがある場合、ユーザーの確認がないことにあります。これにより、攻撃者は認証リクエストを開始し、「リモートフィッシング」を実行して、被害者に URL を訪問させ、攻撃者のセッションに自動的にログインさせることができます。認証コードフローに基づいているにもかかわらず、direct モードは API に直接コールバックを行うため、標準的な保護機能を回避します。この脆弱性は CVSS スコア 9.6 を持ち、重大なリスクを示しています。
攻撃者は、OpenBao の正規のログインページを模倣した悪意のある URL を作成することで、この脆弱性を悪用する可能性があります。ユーザーをこの URL に誘導することで、攻撃者は認証プロセスを開始し、direct 設定により、ユーザーは攻撃者のセッションに自動的にログインします。これにより、攻撃者は侵害されたユーザーの権限で OpenBao が管理するシークレットにアクセスできるようになります。Exploit の容易さと影響の重大さを考慮すると、この脆弱性は大きな脅威となります。
Organizations utilizing OpenBao for secrets management, particularly those relying on JWT/OIDC authentication with roles configured for callback_mode: direct, are at significant risk. Shared hosting environments where OpenBao instances are deployed alongside other applications are also vulnerable, as a compromise of one instance could potentially lead to broader access.
• linux / server:
journalctl -u openbao | grep -i "callback_mode: direct"• generic web:
curl -I <openbao_auth_endpoint> | grep -i "callback_mode"disclosure
エクスプロイト状況
EPSS
0.07% (21% パーセンタイル)
CISA SSVC
CVE-2026-33757 の解決策は、OpenBao をバージョン 2.5.2 以降にアップデートすることです。このバージョンは、JWT/OIDC を使用してログインする際に、callbackmode が direct に設定されている場合にユーザーの確認がないことを修正します。リモートフィッシング攻撃のリスクを軽減するために、できるだけ早くこのアップデートを適用することを強くお勧めします。さらに、OpenBao 内のロール設定を確認し、callbackmode が絶対に必要でない限り direct に設定されていないことを確認してください。OpenBao のログを監視して、認証に関連する疑わしいアクティビティを検出します。
OpenBao をバージョン 2.5.2 以降に更新してください。または、`callback_mode=direct` のロールを削除するか、OpenBao で使用される Client ID に対してトークン発行側で各セッションの確認を強制してください。
脆弱性分析と重要アラートをメールでお届けします。
OpenBao は、オープンソースの ID ベースのシークレット管理システムです。
バージョン 2.5.2 は、リモートフィッシング攻撃を可能にする CVE-2026-33757 を修正します。
これは、OpenBao 内の構成で、API への直接コールバックを可能にし、ユーザーの確認を回避し、脆弱性の悪用を容易にします。
OpenBao の 2.5.2 より前のバージョンを使用しており、callback_mode が direct に設定されたロールがある場合は、影響を受けている可能性があります。
すべてのユーザーのパスワードをすぐに変更し、OpenBao のログを監視して疑わしいアクティビティを検出してください。
CVSS ベクトル
go.mod ファイルをアップロードすると、影響の有無を即座にお知らせします。