JVNDB-2026-011870 | |
BeeWareのBriefcaseにおける重要なリソースに対する不適切なパーミッションの割り当てに関する脆弱性 | |
| 概要 | |
BriefcaseはPythonプロジェクトをスタンドアロンのネイティブアプリケーションに変換するツールです。バージョン0.3.0から0.3.26未満の間に、開発者がBriefcaseを使用してWindows用のMSIインストーラーを作成し、そのプロジェクトを全ユーザー(つまりマシンスコープ)向けにインストールした場合、インストールプロセスは親ディレクトリのすべての権限を継承するディレクトリを作成します。インストールユーザーが選択した場所によっては、このディレクトリは低権限ながら認証済みのユーザーがアプリケーションによってインストールされたバイナリを置き換えたり変更したりできる可能性があります。その後、管理者が変更されたバイナリを実行すると、そのバイナリは特権昇格された状態で実行されます。この問題はWindowsプロジェクト用のWXSファイルを生成するテンプレートが原因で発生しました。Briefcase 0.3.26、0.4.0、0.4.1で使用されているテンプレートで修正されています。Briefcaseプロジェクトで`briefcase create`を再実行すると、更新されたテンプレートが使用されます。回避策として、このパッチはBriefcase 0.3.24以降で生成された任意の既存のBriefcase .wxsファイルに追加できます。 | |
| CVSS による深刻度 (CVSS とは?) | |
|
CVSS v3 による深刻度
基本値: 7.3 (重要) [その他]
| |
| 影響を受けるシステム | |
|
| |
BeeWare | |
本脆弱性の影響を受ける製品の詳細については、ベンダ情報および参考情報をご確認ください。 | |
| 想定される影響 | |
当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 | |
| 対策 | |
正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 | |
| ベンダ情報 | |
GitHub | |
| CWEによる脆弱性タイプ一覧 CWEとは? | |
|
| |
| 共通脆弱性識別子(CVE) CVEとは? | |
|
| |
| 参考情報 | |
| |
| 更新履歴 | |
|
| 公表日 | 2026/03/26 |
| 登録日 | 2026/04/21 |
| 最終更新日 | 2026/04/21 |



