プラットフォーム
php
コンポーネント
avideo
修正版
26.0.1
AVideoは、オープンソースのビデオプラットフォームです。CVE-2026-35180は、AVideoのバージョン1.0.0から26.0までのカスタマイズ設定エンドポイントにおけるCSRF(クロスサイトリクエストフォージェリ)脆弱性です。この脆弱性を悪用されると、攻撃者はプラットフォームのロゴを不正に置き換えることが可能です。バージョン26.1でこの脆弱性が修正されており、アップデートを推奨します。
このCSRF脆弱性は、攻撃者が認証されたユーザーになりすまして、AVideoプラットフォームのロゴを攻撃者制御のコンテンツで上書きすることを可能にします。これにより、プラットフォームのブランドイメージが損なわれるだけでなく、悪意のあるコンテンツをユーザーに表示させるための足がかりとなる可能性があります。SameSite=NoneのCookieポリシーと組み合わせることで、クロスオリジンPOST攻撃が可能となり、攻撃の影響範囲が広がります。この脆弱性は、プラットフォームの信頼性を大きく損なう可能性があります。
この脆弱性は2026年4月6日に公開されました。現時点では、公的なPoC(Proof of Concept)は確認されていませんが、CSRF脆弱性は比較的悪用が容易であるため、今後の攻撃の可能性は否定できません。CISA KEVカタログへの登録状況は不明です。
Organizations and individuals using WWBN AVideo versions 1.0.0 through 26.0 are at risk, particularly those with publicly accessible admin interfaces or those who have not implemented robust access controls to the admin panel. Shared hosting environments where multiple users share the same AVideo instance are also at increased risk.
• php: Examine access logs for POST requests to /admin/customizesettingsnativeUpdate.json.php originating from unexpected sources or without proper CSRF tokens.
grep -i 'POST /admin/customize_settings_nativeUpdate.json.php' access.log | grep -i 'Referer:'disclosure
エクスプロイト状況
EPSS
0.02% (3% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への対応として、まずAVideoプラットフォームをバージョン26.1以上にアップデートすることを強く推奨します。アップデートが困難な場合は、WAF(Web Application Firewall)を導入し、CSRFトークン検証を強化するルールを設定することを検討してください。また、カスタマイズ設定エンドポイントへのアクセスを制限するなどの設定変更も有効です。アップデート後、プラットフォームのロゴが正常に表示されていることを確認し、脆弱性が解消されていることを検証してください。
CSRFの脆弱性を軽減するために、AVideoをバージョン26.1以降にアップデートしてください。このアップデートでは、サイトカスタマイズエンドポイントにCSRFトークン検証が実装され、攻撃者制御のコンテンツによるロゴの上書きを防ぎます。
脆弱性分析と重要アラートをメールでお届けします。
CVE-2026-35180は、AVideoプラットフォームのバージョン1.0.0から26.0までのカスタマイズ設定エンドポイントにおけるCSRF脆弱性です。攻撃者はこの脆弱性を悪用して、プラットフォームのロゴを不正に置き換える可能性があります。
はい、AVideoプラットフォームのバージョン1.0.0から26.0を使用している場合は、この脆弱性によってプラットフォームのロゴが攻撃者制御のコンテンツで上書きされるリスクがあります。
AVideoプラットフォームをバージョン26.1以上にアップデートしてください。アップデートが困難な場合は、WAFを導入してCSRFトークン検証を強化することを検討してください。
現時点では、公的なPoCは確認されていませんが、CSRF脆弱性は比較的悪用が容易であるため、今後の攻撃の可能性は否定できません。
AVideoの公式アドバイザリは、AVideoのウェブサイトまたはセキュリティ情報ページで確認できます。