プラットフォーム
laravel
コンポーネント
laravel
修正版
26.2.1
CVE-2026-34456は、オープンソースゲームサーバー管理パネルReviactylにおけるOAuth認証フローの脆弱性です。この脆弱性は、攻撃者が被害者のメールアドレスを使用してソーシャルアカウントを制御することで、パスワードなしでReviactylアカウントへの完全なアクセス権を奪うことを可能にします。影響を受けるバージョンは、26.2.0-beta.1から26.2.0-beta.5の前のバージョンです。26.2.0-beta.5へのアップデートで修正されています。
この脆弱性は、攻撃者が被害者のメールアドレスと一致するソーシャルアカウント(Google、GitHub、Discordなど)を作成または制御することで、Reviactylアカウントへの完全な乗っ取りを可能にします。攻撃者は、アカウントのフルコントロールを獲得し、機密情報へのアクセス、設定の変更、さらには他のゲームサーバーへの不正アクセスなど、広範囲な悪用を行う可能性があります。この脆弱性の悪用は、ゲームサーバーの運用全体に深刻な影響を及ぼす可能性があります。類似のOAuth認証フローの脆弱性が過去に報告されており、攻撃者はこれらの事例を参考に攻撃手法を開発する可能性があります。
この脆弱性は、2026年4月1日に公開されました。現時点では、KEV(Known Exploited Vulnerabilities)カタログに登録されていません。公開されているPoC(Proof of Concept)は確認されていませんが、OAuth認証フローの脆弱性であるため、攻撃者による悪用が懸念されます。NVD(National Vulnerability Database)およびCISA(Cybersecurity and Infrastructure Security Agency)の情報を定期的に確認し、最新の脅威動向を把握することが重要です。
Game server administrators and users of Reviactyl are at risk, particularly those who rely on social account linking for authentication. Shared hosting environments where multiple users share the same domain are also at increased risk, as an attacker could potentially leverage this vulnerability to compromise multiple accounts.
• linux / server:
journalctl -u reviactyl | grep -i "social account linking"• generic web:
curl -I https://your-reviactyl-instance/auth/social/callback | grep -i "email"disclosure
エクスプロイト状況
EPSS
0.08% (24% パーセンタイル)
CISA SSVC
CVSS ベクトル
Reviactylのバージョンを26.2.0-beta.5以降にアップデートすることが最も効果的な対策です。アップデートが直ちに実行できない場合は、OAuth認証フローを一時的に無効化するか、ソーシャルアカウントのリンクプロセスに多要素認証を導入することを検討してください。WAF(Web Application Firewall)を導入し、OAuth認証フローに関連する異常なリクエストを検出・ブロックするルールを設定することも有効です。Reviactylのログを監視し、OAuth認証に関連する不審なアクティビティを検出するためのカスタムアラートを作成してください。
Reviactyl Panelをバージョン26.2.0-beta.5以降にアップデートしてください。このバージョンでは、メールアドレスベースのOAuthアカウント自動リンクの脆弱性が修正され、アカウントの乗っ取りを防ぎます。
脆弱性分析と重要アラートをメールでお届けします。
CVE-2026-34456は、ReviactylのOAuth認証フローにおける脆弱性で、攻撃者がメールアドレスの一致によりソーシャルアカウントを自動的にリンクさせ、パスワードなしでアカウントを乗っ取ることが可能です。
Reviactylのバージョンが26.2.0-beta.1から26.2.0-beta.5の前のバージョンを使用している場合、この脆弱性の影響を受けます。
Reviactylのバージョンを26.2.0-beta.5以降にアップデートしてください。
現時点では、KEVに登録されておらず、PoCも確認されていませんが、OAuth認証フローの脆弱性であるため、悪用が懸念されます。
Reviactylの公式ウェブサイトまたはGitHubリポジトリで最新のアドバイザリを確認してください。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。
composer.lock ファイルをアップロードすると、影響の有無を即座にお知らせします。