サイバーセキュリティ 脆弱性情報公開

Apache Alluraにおけるサーバサイドリクエストフォージェリの脆弱性

The Apache Software Foundationが提供するApache Alluraの1.19.1より前のバージョンには、サーバサイドリクエストフォージェリ(CWE-918)の脆弱性が存在します。攻撃者により、Webhook機能を介して内部ネットワークのURLへ任意のリクエストが送信されるおそれがあります。開発者が提供する情報をもとに、最新版へアップデートすることが推奨されています。

この発表の要点

企業・自治体への影響

ITシステムや開発基盤を運用する企業の情シス部門・開発部門において、内部ネットワークへの不正リクエストや情報漏えいにつながるおそれがあります。

対応すべきこと

対象部門: 情シス 法務 総務

対応期限:速やかに確認

基本データ

企業・団体 The Apache Software Foundation
業界 IT・ソフトウェア
発表日 2026-08-18
分類 サイバーセキュリティ

発表された内容

公開日:2026/08/18 最終更新日:2026/08/18

JVN#06609828
Apache Alluraにおけるサーバサイドリクエストフォージェリの脆弱性

The Apache Software Foundationが提供するApache Alluraには、サーバサイドリクエストフォージェリの脆弱性が存在します。

Apache Allura 1.19.1より前のバージョン

The Apache Software Foundationが提供するApache Alluraには、次の脆弱性が存在します。

サーバサイドリクエストフォージェリ(CWE-918)

CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:N/VI:N/VA:N/SC:L/SI:L/SA:L 基本値 5.1
CVSS:3.0/AV:N/AC:L/PR:H/UI:N/S:C/C:L/I:L/A:L 基本値 6.6
CVE-2026-69223

攻撃者により、Webhook機能を介してシステムが稼働している内部ネットワークのURLに対して任意のリクエストが送信される可能性があります。

アップデートする
開発者が提供する情報をもとに、最新版へアップデートしてください。

ベンダ

リンク

The Apache Software Foundation

Apache Allura 1.19.1 released, with many security fixes

この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方がIPAに報告し、JPCERT/CCが開発者との調整を行いました。
報告者:三井物産セキュアディレクション株式会社 小河哲之 氏

JPCERT 緊急報告

JPCERT REPORT

CERT Advisory

CPNI Advisory

TRnotes

CVE

JVN iPedia

JVNDB-2026-000116

Copyright (c) 2000-2026 JPCERT/CC and IPA. All rights reserved.

出典: jvn@jvn.jp
URL: https://jvn.jp/jp/JVN06609828/

時系列

この事例から確認すべきポイント

本件はApache Alluraにおけるサーバサイドリクエストフォージェリ(CWE-918)の脆弱性に関するものです。攻撃者がWebhook機能を悪用し、システム稼働中の内部ネットワークへ任意のリクエストを送信するリスクがあります。ITシステムや開発基盤を運用する企業においては、対象製品の利用有無を確認し、速やかにアップデートを実施することが求められます。現時点で取得できた本文からは詳細な影響範囲を確認できませんでしたので、詳細は公式出典をご確認ください。

公式出典

更新履歴

公開日: 2026-08-18

関連事例

自社のプレスリリースをPRazeに掲載しませんか?

無料でプレスリリースを掲載する