プラットフォーム
go
コンポーネント
go-vikunja/vikunja
修正版
2.3.1
CVE-2026-34727は、タスク管理プラットフォームVikunjaにおける認証バイパスの脆弱性です。攻撃者は、この脆弱性を悪用することで、認証を回避し、不正にアクセスできる可能性があります。影響を受けるバージョンは0.0.0から2.3.0未満です。この脆弱性はバージョン2.3.0で修正されています。
この認証バイパス脆弱性は、攻撃者がVikunjaインスタンスへの認証を回避することを可能にします。TOTP二要素認証が有効になっているユーザーであっても、OIDCメールバックアップメカニズムを通じて認証されると、二要素認証がスキップされます。これにより、攻撃者は機密性の高いタスクデータ、ユーザー情報、およびシステム設定に不正にアクセスできる可能性があります。また、この脆弱性を悪用することで、他のユーザーアカウントを乗っ取ったり、システム管理者の権限を奪取したりする可能性も考えられます。この脆弱性は、類似のOIDC実装における認証バイパス攻撃と同様のリスクをもたらします。
この脆弱性は、2026年4月10日に公開されました。現時点では、公的なPoC(Proof of Concept)は確認されていませんが、脆弱性の性質上、悪用される可能性は否定できません。CISA KEVカタログへの登録状況は不明です。攻撃者による悪用が確認された場合、迅速な対応が必要です。
Organizations and individuals using Vikunja for task management, particularly those relying on OpenID Connect (OIDC) for authentication and enabling TOTP two-factor authentication, are at risk. Shared hosting environments where multiple Vikunja instances share the same server resources could also be affected if one instance is compromised.
• linux / server:
journalctl -u vikunja -g "oidc callback"• generic web:
curl -I https://your-vikunja-instance/oidc/callback | grep -i "WWW-Authenticate: Bearer"disclosure
エクスプロイト状況
EPSS
0.04% (14% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への最も効果的な対策は、Vikunjaをバージョン2.3.0以降にアップグレードすることです。アップグレードが一時的にシステムを不安定にする可能性がある場合は、バックアップを作成してからアップグレードを実行してください。アップグレードが不可能な場合は、OIDC認証を一時的に無効にするか、TOTP二要素認証が必須となるように設定することを検討してください。WAF(Web Application Firewall)を導入し、不正なOIDCコールバックリクエストをブロックすることも有効です。アップグレード後、TOTP二要素認証が正しく機能していることを確認してください。
OIDC経由でのログイン時にTOTP二要素認証がスキップされるのを防ぐために、Vikunjaを2.3.0以降のバージョンにアップデートしてください。このアップデートは、(JWT)トークンを発行する前にユーザーがTOTPを有効にしていることを確認することで問題を修正します。
脆弱性分析と重要アラートをメールでお届けします。
CVE-2026-34727は、Vikunjaのバージョン0.0.0から2.3.0未満に存在する、攻撃者が認証を回避できる脆弱性です。OIDCコールバックハンドラがTOTP二要素認証の確認をスキップします。
Vikunjaのバージョン0.0.0から2.3.0未満を使用している場合は、影響を受けます。バージョン2.3.0以降にアップグレードしてください。
Vikunjaをバージョン2.3.0以降にアップグレードしてください。アップグレードが困難な場合は、OIDC認証を一時的に無効にするか、TOTP二要素認証を必須に設定してください。
現時点では、公的な悪用事例は確認されていませんが、脆弱性の性質上、悪用される可能性は否定できません。
Vikunjaの公式アドバイザリは、https://vikunja.io/security/を参照してください。
go.mod ファイルをアップロードすると、影響の有無を即座にお知らせします。