プラットフォーム
linux
コンポーネント
securedrop-client
修正版
0.17.6
SecureDrop Clientは、ジャーナリストが安全に情報源と通信し、SecureDrop Workstation上で投稿を処理するためのデスクトップアプリケーションです。バージョン0.17.4以前では、gzipアーカイブの抽出における不適切なファイル名検証により、侵害されたSecureDrop ServerがClientの仮想マシン(sd-app)でコードを実行する可能性があります。この脆弱性の悪用には、専用のSecureDrop Serverの事前の侵害が必要であり、これは堅牢化されており、Tor隠れサービス経由でのみアクセス可能です。バージョン0.17.5で修正されました。
SecureDrop Client の CVE-2026-35465 は、侵害された SecureDrop サーバーがクライアントの仮想マシン (sd-app) 上でコードを実行することを可能にします。 これは、gzip アーカイブの抽出時のファイル名検証の不備が原因であり、絶対パスを許可し、SQLite データベースなどの重要なファイルを上書きすることができます。 悪用には、専用の SecureDrop サーバーの事前侵害が必要ですが、SecureDrop を安全な通信に依存するジャーナリストや情報源にとって大きなリスクとなります。 データベースを上書きできるということは、データ漏洩、操作、または完全なシステム侵害につながる可能性があります。
CVE-2026-35465 を悪用するには、攻撃者が SecureDrop サーバーへのアクセスと制御をすでに持っている必要があります。 サーバーが侵害されると、攻撃者はクライアントの仮想マシン内のファイルへの絶対パスを含む悪意のある gzip ファイルを作成できます。 SecureDrop を介してこのファイルを送信すると、クライアントはそれを抽出し、指定されたファイルを上書きします。 SQLite データベースを上書きすると、攻撃者が機密情報にアクセスしたり、データを操作したり、システム全体を制御したりできるようになる可能性があります。 これは、クライアントとサーバーの両方を保護することの重要性を強調しています。
エクスプロイト状況
EPSS
0.05% (17% パーセンタイル)
CISA SSVC
CVSS ベクトル
CVE-2026-35465 の主な軽減策は、SecureDrop Client をバージョン 0.17.5 以降に更新することです。 このバージョンはファイル名検証を修正し、絶対パスの挿入を防ぎ、重要なファイルの破損を防ぎます。 すべての SecureDrop Client ユーザーは、できるだけ早く最新バージョンに更新することを強くお勧めします。 さらに、SecureDrop サーバーのセキュリティを維持することが重要であり、疑わしい活動を監視する必要があります。 サーバーに追加のセキュリティ対策を実装することで、悪用のリスクを大幅に軽減できます。
Actualice a la versión 0.17.5 o posterior del SecureDrop Client para corregir la vulnerabilidad de inyección de ruta. Esta actualización implementa una validación más robusta de los nombres de archivo durante la extracción de archivos gzip, previniendo la sobrescritura de archivos críticos como la base de datos SQLite.
脆弱性分析と重要アラートをメールでお届けします。
SecureDrop Client は、ジャーナリストが情報源と安全に通信し、SecureDrop ワークステーションへの送信を受け取るために使用するデスクトップ アプリケーションです。
sd-app 仮想マシンは、SecureDrop Client システム内のアプリケーションが実行される隔離された環境です。 この分離は、メインシステムを潜在的な攻撃から保護するのに役立ちます。
更新は SecureDrop Client 自体を通じて実行されます。 アプリケーションは新しいバージョンが利用可能な場合、通知し、更新プロセスを案内します。
SecureDrop サーバーが侵害された疑いがある場合は、すぐにネットワークから切断し、SecureDrop コミュニティに通知し、The Tor Project が提供するインシデント対応ガイドラインに従ってください。
ソフトウェアの更新に加えて、SecureDrop サーバーを最新のセキュリティパッチで最新の状態に保ち、サーバーへのアクセスを制限し、システムアクティビティを監視する必要があります。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。