プラットフォーム
windows
コンポーネント
foxit-esign
修正版
2026.0.1
CVE-2026-4947は、Foxit eSignの署名招待受付プロセスにおける、潜在的な不正な直接オブジェクト参照(IDOR)の脆弱性です。特定の条件下で、攻撃者はユーザーが提供したオブジェクト識別子を操作することにより、不正なリソースにアクセスまたは変更し、署名を偽造し、署名プロセスの整合性と信頼性を損なう可能性がありました。この問題は、リクエスト処理中の参照リソースに対する不十分な認証検証が原因でした。影響を受けるバージョンは2026年3月26日より前のバージョンです。この脆弱性はバージョン2026年3月26日に修正されました。
CVE-2026-4947 は、Foxit eSign の署名招待の承諾プロセスにおける、不安全な直接オブジェクト参照 (IDOR) の脆弱性を明らかにするものです。特定の条件下では、攻撃者はユーザーが提供するオブジェクト識別子を操作することで、許可されていないリソースにアクセスまたは変更できる可能性があります。これにより、署名が偽造され、署名プロセス中の文書の完全性と真正性が損なわれる可能性があります。この脆弱性の深刻度は、CVSS スケールで 7.1 と評価されており、中程度のリスクを示しています。これは特に na1.foxitesign.foxit.com に影響を与え、2026 年 3 月 26 日に修正されました。根本原因は、参照リソースに対する不十分な承認検証です。
この IDOR 脆弱性の悪用には、署名招待の承諾プロセスで使用される内部オブジェクト識別子に関する知識が必要です。これは、ネットワークリクエストの観察またはアプリケーションの逆コンパイルによって実現できる可能性があります。有効なオブジェクト識別子がわかると、攻撃者は許可されていないリソース(他のユーザーの署名文書など)にアクセスするためにそれを操作できます。堅牢な承認検証の欠如により、このタイプの操作が可能になります。悪用の成功は、既存のアクセス制御を回避し、署名リソースへの不正アクセスを獲得する攻撃者の能力に依存します。
エクスプロイト状況
EPSS
0.03% (9% パーセンタイル)
CISA SSVC
CVSS ベクトル
CVE-2026-4947 に関連するリスクを軽減するために、Foxit eSign の最新バージョンにアップデートすることを強くお勧めします。このアップデートには、オブジェクト識別子の操作を可能にした不十分な承認検証に対処するセキュリティ修正が含まれています。さらに、アクセス制御ポリシーを見直し、強化して、承認されたユーザーのみが署名リソースにアクセスできるようにする必要があります。署名招待の承諾に関連する疑わしいアクティビティを監査ログで監視することも推奨されるプラクティスです。パッチは 2026 年 3 月 26 日にリリースされたため、潜在的な攻撃から身を守るために、できるだけ早くアップデートを適用することが重要です。
Actualice a la versión 2026-03-26 o posterior de Foxit eSign. Esta versión corrige la vulnerabilidad IDOR que podría permitir la falsificación de firmas. Consulte el boletín de seguridad de Foxit para obtener más detalles e instrucciones de actualización.
脆弱性分析と重要アラートをメールでお届けします。
IDOR (Insecure Direct Object Reference) 脆弱性は、アプリケーションが URL またはリクエストで適切な検証なしに内部オブジェクト識別子 (データベース ID など) を使用する場合に発生し、攻撃者が許可されていないリソースにアクセスできるようになります。
この脆弱性により、攻撃者が署名を偽造したり、許可されていない文書にアクセスしたりできる可能性があり、データの機密性と完全性が損なわれる可能性があります。
セキュリティ修正を適用するために、できるだけ早く Foxit eSign を最新バージョンにアップデートしてください。アクセス制御ポリシーを見直し、監査ログを監視してください。
署名文書への不正アクセスまたは署名招待の承諾に関連する疑わしいアクティビティがないか、監査ログを監視してください。
National Vulnerability Database (NVD) などの脆弱性データベース、または Foxit のセキュリティアドバイザリーで、CVE-2026-4947 について、より多くの情報を得ることができます。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。