vs gauge
区分
JVN番号
タイトル
JVN
深刻度
最終更新日
CVE番号
New
JVNDB-2026-028760

JuicedataのJuiceFSにおけるアクティブ状態のデバッグコードに関する脆弱性

9.8
2026/08/18 10:03
CVE-2026-59092
JVNDB-2026-028760
JuicedataのJuiceFSにおけるアクティブ状態のデバッグコードに関する脆弱性
概要
JuiceFS バージョン 1.3.1 までに存在し、コミット a46979c で修正された脆弱性には、認証を回避される欠陥があります。この脆弱性により、認証されていないリモート攻撃者が不適切に登録されたハンドラーを悪用して、共有されている http.DefaultServeMux のデバッグおよびメトリクス用の機密エンドポイントにアクセスできます。攻撃者は /debug/pprof/cmdline エンドポイントにリクエストを送信することで、データベース資格情報を含むメタデータエンジン接続文字列が含まれるプロセスのコマンドライン情報を取得でき、その結果ファイルシステムのメタデータに対して完全な読み書きアクセス権を得ることが可能です。また、他の pprof ハンドラーは内部状態を漏洩させ、プロファイリングハンドラーはサービス拒否(DoS)攻撃を引き起こすことを可能にします。
想定される影響と対策
・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアが完全に停止する可能性があります。
ベンダ情報を参照して適切な対策を実施してください。
JVN情報 ※( )内はCVSS v2の値
深刻度 9.8
CVECVE-2026-59092
公表日2026/07/02 00:00
登録日2026/08/18 10:03
更新日2026/08/18 10:03
CVSS v3情報
全ての情報を閲覧するにはユーザー登録(無料)またはログインが必要です。