プラットフォーム
php
コンポーネント
avideo
修正版
26.0.1
AVideoはオープンソースのビデオプラットフォームです。CVE-2026-39370は、AVideoのバージョン0.0.0から26.0までのバージョンに存在するSSRF(サーバーサイドリクエストフォワード)脆弱性です。攻撃者は、認証されたアップローダーとして、URL経由でのアップロード機能を利用し、サーバーが外部リソースをフェッチしてメディアコンテンツとして保存する際に、応答を外部に送信できるようになります。この脆弱性は、CVE-2026-27732の修正が不完全であったことが原因です。バージョン26.1で修正されています。
このSSRF脆弱性を悪用されると、攻撃者はAVideoサーバーから任意の内部または外部リソースにアクセスできます。例えば、内部ネットワーク上の機密情報を含むサービスへのアクセス、または外部の悪意のあるサーバーからのデータの取得が可能です。攻撃者は、この脆弱性を利用して、内部ネットワークへの足掛かりを築き、さらなる攻撃を仕掛ける可能性があります。この脆弱性は、CVE-2026-27732の修正が不完全であったため、同様の攻撃パターンが利用される可能性があります。攻撃者は、.mp4、.mp3、.zip、.jpg、.png、.gif、.webmなどの一般的なメディアまたはアーカイブ拡張子を含む、攻撃者が制御するdownloadURL値を指定することで、SSRFの検証を回避できます。
この脆弱性は2026年4月7日に公開されました。現時点では、この脆弱性を悪用した具体的な攻撃事例は確認されていませんが、SSRF脆弱性は一般的に悪用される可能性が高いため、注意が必要です。CISA KEVカタログへの登録状況は不明です。公開されているPoCは確認されていません。
Organizations using AVideo for video hosting and content management are at risk, particularly those with internal services or sensitive data accessible from the AVideo server. Shared hosting environments where multiple users share the same AVideo instance are also at increased risk, as a compromised user account could be used to exploit the vulnerability.
• php: Examine AVideo server access logs for requests to unusual or internal URLs originating from authenticated uploaders.
grep 'downloadURL=[^&]+' /var/log/apache2/access.log | grep 'AVideo'• php: Check AVideo configuration files for any unusual or overly permissive network settings. • generic web: Monitor AVideo server response headers for unexpected content types or unusual data being served. • generic web: Use a web application firewall (WAF) to block requests containing suspicious URLs or patterns in the downloadURL parameter.
disclosure
エクスプロイト状況
EPSS
0.03% (9% パーセンタイル)
CISA SSVC
この脆弱性への対応策として、まずAVideoをバージョン26.1以上にアップデートすることを推奨します。アップデートが困難な場合は、WAF(Web Application Firewall)やリバースプロキシを使用して、downloadURLパラメータの値を検証し、許可されていないドメインへのアクセスをブロックすることを検討してください。また、サーバー側のログを監視し、異常なリクエストを検出するためのルールを設定することも有効です。AVideoの構成設定を見直し、不要な機能やサービスを無効化することで、攻撃対象領域を縮小することも重要です。アップデート後、バージョン26.1でSSRFの検証が正しく機能していることを確認してください。
SSRF の脆弱性を軽減するために、AVideo をバージョン 26.1 以降にアップデートしてください。アップデートは、攻撃者が内部レスポンスを漏洩することを可能にしたダウンロード URL の検証の失敗を修正します。
脆弱性分析と重要アラートをメールでお届けします。
CVE-2026-39370は、AVideoのバージョン0.0.0~26.0において、攻撃者が制御するdownloadURL値を介したSSRF脆弱性です。攻撃者は、この脆弱性を利用して、サーバーが外部リソースをフェッチしてメディアコンテンツとして保存する際に、応答を外部に送信できるようになります。
AVideoのバージョン0.0.0から26.0を使用している場合は、この脆弱性の影響を受けています。バージョン26.1以上にアップデートすることを推奨します。
AVideoをバージョン26.1以上にアップデートしてください。アップデートが困難な場合は、WAFやリバースプロキシを使用して、downloadURLパラメータの値を検証し、許可されていないドメインへのアクセスをブロックすることを検討してください。
現時点では、この脆弱性を悪用した具体的な攻撃事例は確認されていませんが、SSRF脆弱性は一般的に悪用される可能性が高いため、注意が必要です。
AVideoの公式アドバイザリは、AVideoのウェブサイトまたはGitHubリポジトリで確認できます。
CVSS ベクトル