ã¢ããªã®äžã«APIããŒãå ¥ã£ãŠãã â ãã±ããæµéã»ã³ã¿ãŒAndroidçã®è匱æ§ïŒCVE-2026-92861 / CVE-2026-92862ïŒ
ãã®èšäºã¯æç¹ã®ãã¥ãŒã¹ã§ããçŸåšã®æäŸç¶æ³ãšã¯ç°ãªãå ŽåããããŸãã誀ãã®èšæ£ã¯éæè¡ããŸãã
ãã³ã®ã³å
çãããã±ããæµéã»ã³ã¿ãŒã®ã¢ããªã«è匱æ§ãã£ãŠãã¥ãŒã¹ãèŠãããè²·ã£ããã±ãããçãŸãã¡ããã®ïŒ
ä»åã¯ãã±ãããã®ãã®ã®è©±ãããªããã ãJVNã2026幎10æ6æ¥ã«å
¬éããæ
å ±ã ãšãAndroidã¢ããªããã±ããæµéã»ã³ã¿ãŒãã®4.1.9ããã³ãã以åã«è匱æ§ã2ä»¶ããã1ã€ãã¯ãã¢ããªã®äžã«æžã蟌ãŸããŠããAPIããŒãçªåããããšãããã®ã ãïŒCVE-2026-92861ïŒã
APIããŒã£ãŠãã¢ããªã®äžã«å
¥ãã¡ãã ããªã®ïŒ
å€éšãµãŒãã¹ãšã€ãªãããã®éµãã¢ããªæ¬äœã«æžã蟌ããšãåãåºãããåæã§èããªããšãããªããã ãã¢ããªã¯å©çšè
ã®ç«¯æ«ã«é
ããããã¡ã€ã«ã ãããæå
ã§äžèº«ã調ã¹ããããMITREã®CWE-798ã¯ãããããããŒãã³ãŒããããèªèšŒæ
å ±ã®äœ¿çšã匱ç¹ãšããŠåé¡ããŠããŠãããã³ããšã³ããããã¯ãšã³ããžèªèšŒããããã«åºå®ã®éµãåã蟌ãã§ããŸãäŸãå
žåãšããŠæããŠãããã
ããããã©ã®ãããå±ãªããã¥ãŒã¹ãªã®ããªïŒ
JVNãä»ããCVSS v4ã®åºæ¬å€ã¯5.1ããã¯ã¿ã¯AV:Lã§ãæ»æã«ãã®ç«¯æ«ãè§Šããç¶æ³ãå¿
èŠãšããè©äŸ¡ãªãã ããããã¯ãŒã¯è¶ãã«èª°ã§ãäžæã«çããããšããçš®é¡ã®ææšã«ã¯ãªã£ãŠããªããããã ãéµãå€ã«åºãŠããŸãããšèªäœã¯çŽãã¹ãåé¡ã ãããè©äŸ¡å€ãäžãããã ãããšãã£ãŠæŸã£ãŠããã話ã§ã¯ãªããã
ãã1ã€ã®è匱æ§ã¯äœã ã£ãã®ïŒ
ã«ã¹ã¿ã URLã¹ããŒã ã®ãã³ãã©ã«ãã¢ã¯ã»ã¹å¶åŸ¡ã®äžåããã£ããã®ïŒCVE-2026-92862ïŒãJVNã®æ³å®ããã圱é¿ã¯ãæªæããã¢ããªããintentãåãåããšãåœè©²è£œåãçµç±ãä»»æã®ãŠã§ããµã€ãã«ã¢ã¯ã»ã¹ãããããããšæžãããŠãããããã¡ãã®CVSS v4åºæ¬å€ã¯4.6ã ãã
å¥ã®ã¢ããªããåŒã°ããŠã奜ããªãµã€ãã«é£ã°ããã¡ããã£ãŠããšïŒ
ãããã圱é¿ã ããã«ã¹ã¿ã URLã¹ããŒã ã¯ã¢ããªå士ãåŒã³åãããã®å
¥å£ã§ãCWE-939ã¯ãããããã®ã¹ããŒã ã§ãã³ãã©ãåŒã¹ãçžæãé©åã«å¶éããŠããªãã匱ç¹ãšå®çŸ©ããŠãããå®è£
ãéçºè
ã®è£éã«ä»»ãããã¶ãæ¬ é¥ãçãŸãããããã ãä¿¡é ŒããŠããã¢ããªã®ç»é¢ããèŠæ
£ããªããµã€ããžé£ããŠè¡ããã圢ã«ãªãã®ã§ããã£ãã·ã³ã°ã«äœ¿ãããããå
¥å£ã«ãªããã ãã
çŽãã»ãã¯ã©ããªã£ãŠãã®ïŒ
ä¿®æ£çã¯4.2.0ã ããJVNã«èŒã£ãŠããéçºè
æ
å ±ã§ã¯ãææ°çããããŒãã³ãŒããããAPIããŒãåé€ããããã«è匱ãªAPIããŒãç¡å¹åãããšèª¬æãããŠãããæ¶ããŠçµããã«ããããã§ã«åºåã£ããããããªãéµã䜿ããªããããšãããŸã§ãã£ãŠããã®ã倧äºãªç¹ã ãã
ãŒãã¿ãããªäœ¿ãåŽãããããšã¯ããïŒ
ã¢ããªãææ°çã«ããŠããããšã ããJVNã«ã¯ã圱é¿ãåããããŒãžã§ã³ã§ã¯èµ·åæã«å©çšè
ãžå³æã®ã¢ããããŒããæ±ããããšããéçºè
ã®èª¬æãèŒã£ãŠããããã±ããæµéã»ã³ã¿ãŒã®ã¢ããªãå
¥ããŠãã人ã¯ãèµ·åããŠæŽæ°ã®æ¡å
ãåºãããã®ãŸãŸé²ããã°ãããã
äœãåŽã®æèšã¯äœã«ãªãã®ããªïŒ
éµã¯ç«¯æ«ã«é
ããã®ãžæžããããµãŒãåŽã«çœ®ããŠäžç¶ãããããåã蟌ãã§ããŸã£ãããåé€ãšåæã«ç¡å¹åããŠæ°ããéµã«æ¿ããããã®2段æ§ããåºæ¬ã ããåã蟌ã¿ã«æ°ã¥ãä»çµã¿ãšããŠã¯ããªããžããªãæ©æ¢°çã«èµ°æ»ããã·ãŒã¯ã¬ããã¹ãã£ã³ã圹ã«ç«ã€ãã
ã²ãšã€æ°ã«ãªã£ããã ãã©ãä¿®æ£çã¯2025幎10æã«åºãŠãã®ã«ãå
¬è¡šã2026幎10æ6æ¥ãªã®ã¯ã©ãããŠïŒ
éãããJVNã®å
¬è¡šã¯èª¿æŽæ©é¢ïŒä»åã¯JPCERT/CCïŒãéçºè
ãšããåãããããã§è¡ããããããä¿®æ£ã®æäŸãšæ
å ±å
¬éã®éã«æéå·®ãåºãããšããããã ãå
¬è¡šæãèªããšãã¯ãä¿®æ£çãåºãæ¥ããšãè匱æ§ãå
¬è¡šãããæ¥ããå¥ã®ãã®ãšããŠèªããšãããä»åã®ããã«ãå
¬è¡šæç¹ã§ã¯ãã§ã«ä¿®æ£çãé
åžæžã¿ããšããã±ãŒã¹ããããã ãã
åºå žã»ç¢ºèªããæ å ±
- JVN#53292492 Androidã¢ããªããã±ããæµéã»ã³ã¿ãŒãã«ãããè€æ°ã®è匱æ§ïŒJVN / èª¿æŽæ©é¢ JPCERT/CCïŒ
çºè¡šæ¥: 2026-10-06 ïŒ ç¢ºèªæ¥: 2026-10-07
- å¯Ÿè±¡ã¯æ ªåŒäŒç€ŸãŠã§ã€ãããã·ã¥ãæäŸããAndroidã¢ããªããã±ããæµéã»ã³ã¿ãŒãã圱é¿ãåããã·ã¹ãã ã¯ã4.1.9ããã³ãã以åã®ããŒãžã§ã³ããšèšèŒ
- è匱æ§ã¯2ä»¶ãCVE-2026-92861ã¯ããŒãã³ãŒããããèªèšŒæ å ±ã®äœ¿çšïŒCWE-798ïŒãCVE-2026-92862ã¯Custom URL Schemeã®ãã³ãã©ã«ãããã¢ã¯ã»ã¹å¶åŸ¡ã®äžåïŒCWE-939ïŒ
- CVE-2026-92861 ã®CVSS v4åºæ¬å€ã¯5.1ããã¯ã¿ã¯ãCVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:NããCVSS v3.0ã§ã¯4.0
- CVE-2026-92862 ã®CVSS v4åºæ¬å€ã¯4.6ããã¯ã¿ã¯ãCVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:A/VC:N/VI:L/VA:N/SC:N/SI:N/SA:NããCVSS v3.0ã§ã¯3.3
- æ³å®ããã圱é¿ã¯ãå€éšãµãŒãã¹ãšé£æºããããã®APIããŒãçªåãããïŒCVE-2026-92861ïŒãããã³ãæªæããã¢ããªããintentãåãåããšãåœè©²è£œåãçµç±ãä»»æã®ãŠã§ããµã€ãã«ã¢ã¯ã»ã¹ãããããïŒCVE-2026-92862ïŒã
- å¯Ÿçæ¹æ³ã¯ãéçºè ãæäŸããæ å ±ãããšã«ãææ°çãžã¢ããããŒãããŠãã ããããä¿®æ£çã¯Androidã¢ããªããã±ããæµéã»ã³ã¿ãŒã4.2.0
- éçºè æ å ±ãšããŠã4.2.0ã¯2025幎10æã«ãªãªãŒã¹æžã¿ã§ãææ°çããããŒãã³ãŒããããAPIããŒã¯åé€ãããè匱ãªAPIããŒã¯ç¡å¹åããããšèšèŒ
- 圱é¿ãåããããŒãžã§ã³ã§ã¯ãèµ·åæã«å©çšè ãžå³æã®ã¢ããããŒããæ±ããæšãéçºè ã®èª¬æãšããŠèšèŒ
- å ±åè ã¯ãããŒããã³ãã»ãã¥ãªãã£æ ªåŒäŒç€Ÿã®äœè€ å æ°ãå ¬è¡šæ¥ã»æçµæŽæ°æ¥ã¯ãããã2026幎10æ6æ¥ïŒ2026-10-07ã«ããŒãžæ¬æã確èªïŒ
- CWE-798: Use of Hard-coded CredentialsïŒMITRE CWEïŒ
çºè¡šæ¥: 2026-10-07 ïŒ ç¢ºèªæ¥: 2026-10-07
- å®çŸ©ã¯ãThe product contains hard-coded credentials, such as a password or cryptographic key.ã
- 2ã€ã®åããããinboundåã¯è£œåå ã«åã蟌ãã èªèšŒæ å ±ãšå ¥åãçªãåããããã®ãoutboundåã¯å¥ã·ã¹ãã ãžæ¥ç¶ããããã«èªèšŒæ å ±ãåã蟌ããã®
- outboundåã®å žåãšããŠãããã³ããšã³ããããã¯ãšã³ããžèªèšŒããéã«åºå®ã®èªèšŒæ å ±ãåã蟌ãã§ããŸãäŸãæããããŠãã
- CWE-939: Improper Authorization in Handler for Custom URL SchemeïŒMITRE CWEïŒ
çºè¡šæ¥: 2026-10-07 ïŒ ç¢ºèªæ¥: 2026-10-07
- å®çŸ©ã¯ãThe product uses a handler for a custom URL scheme, but it does not properly restrict which actors can invoke the handler using the scheme.ã
- ã«ã¹ã¿ã URLã¹ããŒã ã¯ã¢ãã€ã«ãªã©ã§ã¢ããªééä¿¡ãè¡ãããã®ä»çµã¿ã§ãå®è£ ã¯éçºè ã®è£éã«å§ããããããã»ãã¥ãªãã£äžã®æ¬ é¥ãçãŸããããšèª¬æãããŠãã