CVE-2026-40077は、BeszelにおけるAPIアクセス制御の不備です。この脆弱性により、認証されたユーザーが任意のシステムにアクセスできるようになります。この問題は、Beszelのバージョン0.0.0から0.18.7に影響を与えます。バージョン0.18.7へのアップデートで修正されています。
CVE-2026-40077 は、サーバー監視プラットフォームである Beszel に影響を与えます。0.18.7 より前のバージョンでは、Beszel ハブの特定の API エンドポイントは、ユーザーが提供するシステム ID を受け入れ、そのシステムへのアクセス権限がユーザーにあるかどうかを検証するための追加チェックを行いません。これにより、任意の認証済みユーザーが、システム ID を知っていれば、任意のシステムに対してこれらのルートにアクセスできるようになります。システム ID は 15 文字のランダムな英数字文字列であり、すべてのユーザーに公開されるわけではありませんが、認証済みユーザーが有効なシステム ID を列挙できる理論的な可能性はあります。主な影響は、不正アクセスユーザーにシステムの監視データが公開される可能性であり、サーバー情報の機密性と整合性が損なわれる可能性があります。
この脆弱性の悪用には、Beszel 内でユーザーが認証されている必要があります。攻撃者は、アクセスしたいシステムの ID を知っている必要があります。これはランダムですが、ソーシャルエンジニアリングやその他の脆弱性を介して推測または発見される可能性があります。システム ID が簡単に予測できないため、直接的な悪用は考えにくいですが、ID 列挙の可能性はリスクを高めます。認証は必要ですが、システムデータへの不正アクセスを防ぐには不十分です。API エンドポイントにおけるシステム ID の適切な検証の欠如が、この脆弱性の根本原因です。
Organizations utilizing Beszel for server monitoring, particularly those with multiple systems and a large number of authenticated users, are at risk. Environments with weak access controls or where system IDs are not adequately protected are especially vulnerable.
• nodejs / server:
grep -r 'req.body.system_id' /opt/beszel/app/routes/*.js• nodejs / server:
journalctl -u beszel -f | grep "Accessing system with ID"• generic web: Review Beszel API access logs for unusual requests targeting specific system IDs.
disclosure
エクスプロイト状況
EPSS
0.05% (17% パーセンタイル)
CISA SSVC
CVSS ベクトル
CVE-2026-40077 の修正策は、Beszel をバージョン 0.18.7 以降にアップグレードすることです。このバージョンでは、API エンドポイントに対して適切なアクセス制御が実装され、認証されたユーザーが特定のシステムのデータにアクセスするために必要な権限を持っていることを検証します。その間、予防措置として、Beszel 内のユーザー権限をレビューおよび制限し、監視する必要のあるシステムにのみアクセスできるようにすることをお勧めします。また、API アクセスログを監査して、疑わしい活動を検出することも推奨されます。
Actualice Beszel a la versión 0.18.7 o superior para mitigar la vulnerabilidad de IDOR. Esta actualización implementa verificaciones de acceso adecuadas para proteger los endpoints de la API del hub contra el acceso no autorizado.
脆弱性分析と重要アラートをメールでお届けします。
Beszel は、管理者がサーバーのステータスとパフォーマンスを監視できるサーバー監視プラットフォームです。
0.18.7 より前のバージョンの Beszel を使用している場合、認証されたユーザーがアクセスすべきではないシステムの監視データにアクセスする可能性があります。
できるだけ早く Beszel をバージョン 0.18.7 以降にアップグレードしてください。
Beszel 内のユーザー権限をレビューおよび制限し、API アクセスログを監査してください。
システム ID はランダムですが、理論的には列挙できる可能性があるので、注意が必要です。