【活用ガイド】

JVNDB-2026-022553

Zephyr ProjectのZephyrにおける複数の脆弱性

概要

Zephyr の HTTP サーバー(subsys/net/lib/http)は、静的ファイルシステムリソースタイプ(HTTP_RESOURCE_TYPE_STATIC_FS、CONFIG_FILE_SYSTEM が有効な場合に利用可能)を提供しており、設定されたルートディレクトリからファイルを配信します。この修正前は、HTTP/1 および HTTP/2 のフロントエンドの両方で、生の攻撃者制御可能なリクエストパスが client-url_buffer に格納されていました(HTTP/1 では on_url() 内で組み立てられ、HTTP/2 では :path 疑似ヘッダーからそのままコピーされます)が、./.. セグメントの解決を行っていませんでした。静的ファイルシステムハンドラは、その生の URL を設定されたルートに直接連結してオンディスクのファイル名を生成していました(http_server_http1.c の 603 行目および http_server_http2.c の 490 行目の snprintk(fname, ..., "%s%s", static_fs_detail-fs_path, client-url_buffer))そして fs_open(fname, FS_O_READ) でファイルを開いていました。このハンドラはワイルドカード/リーディングディレクトリ(fnmatch の FNM_LEADING_DIR)やフォールバックリソースマッチング経由で到達されるため、GET /<prefix/../../<file のようなリクエストがハンドラにディスパッチされ、基盤となるファイルシステム(例:LittleFS/FAT)が .. セグメントを解決した結果、設定された Web ルートを脱出してしまい、未認証のリモートクライアントがマウントされたボリューム上の任意の読み込めるファイルを読み取れる状態となっていました(情報漏洩)。この HTTP サーバーは、この経路に到達するための TLS や認証を必要としません。修正により、http_server_remove_dot_segments() が追加され、リソースルックアップ前に URL のパス部分を正規化することで、両プロトコルハンドラでのディレクトリトラバーサルを防止しました。本脆弱性は、静的ファイルシステムリソースを登録する展開において、v4.0.0 から v4.4.0 までのリリースに影響を及ぼします。
CVSS による深刻度 (CVSS とは?)

CVSS v3 による深刻度
基本値: 7.5 (重要) [その他]
  • 攻撃元区分: ネットワーク
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 不要
  • 利用者の関与: 不要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): 高
  • 完全性への影響(I): なし
  • 可用性への影響(A): なし
影響を受けるシステム


Zephyr Project
  • Zephyr 4.0.0 から 4.4.1

本脆弱性の影響を受ける製品の詳細については、ベンダ情報および参考情報をご確認ください。
想定される影響

・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。
・当該ソフトウェアが扱う情報について、書き換えは発生しません。
・当該ソフトウェアは停止しません。
対策

ベンダ情報を参照して適切な対策を実施してください。
ベンダ情報

GitHub
CWEによる脆弱性タイプ一覧  CWEとは?

  1. パス・トラバーサル(CWE-22) [NVD評価]
  2. パス・トラバーサル(CWE-22) [その他]
  3. 相対パストラバーサル(CWE-23) [その他]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2026-8023
参考情報

  1. National Vulnerability Database (NVD) : CVE-2026-8023
  2. 関連文書 : net: http_server: Normalize URL path before lookup  zephyrproject-rtos/zephyr@f4a423c  GitHub
更新履歴

  • [2026年07月08日]
      掲載