🔥 この記事の詳細
2026-08-11 更新
B
今週中

OpenWrtのLuCIインターフェースにおいて、DHCPv6クライアントのホスト名(FQDN)を介した蓄積型クロスサイトスクリプティング(Stored…

脆弱性🌐 英語ソース
🔢 CVECVE-2026-61876
📅 2026-08-11📰 exploit_db
📌 一言でいうと
OpenWrtのLuCIインターフェースにおいて、DHCPv6クライアントのホスト名(FQDN)を介した蓄積型クロスサイトスクリプティング(Stored XSS)の脆弱性が発見されました。攻撃者はDHCPv6オプション39を使用して悪意のあるHTMLやJavaScriptを注入でき、これがLuCIのステータステーブルで不適切にレンダリングされます。影響を受けるバージョンはパッチ適用前のLuCI (luci-mod-status, luci-mod-network) です。
🔍該当判定
  • ルーターやネットワーク機器に「OpenWrt」というOSをインストールして利用している
  • OpenWrtの管理画面である「LuCI」を利用して設定変更や状態確認を行っている
  • IPv6環境で、DHCPv6による自動設定(ホスト名の通知など)を有効にしている
上記いずれにも該当しない → 静観でOK
該当時の対応
最新のパッチが適用されたOpenWrt/LuCIバージョンへのアップデートを推奨します。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】OpenWrt LuCI CVE-2026-61876 対応について

お疲れさまです。OpenWrt LuCIの脆弱性に関する情報共有です。

■ 概要
DHCPv6クライアントのホスト名(FQDN)を介して悪意のあるスクリプトを注入できる蓄積型XSSの脆弱性が報告されました。CVSSスコアは8.8と高く、隣接ネットワーク上の攻撃者が管理画面にスクリプトを仕込むことが可能です。

■ 影響範囲
- 対象製品: OpenWrt LuCI (luci-mod-status, luci-mod-network)
- バージョン: パッチ適用前のバージョン(例: 25.12.0-rc1 等)

■ 対応手順
1. 利用中のOpenWrt/LuCIのバージョンを確認してください。
2. 脆弱性が修正された最新バージョンへアップデートを適用してください。

■ 参考情報
- Exploit-DB EDB-ID: 52637
- CVE-2026-61876

対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] OpenWrt LuCI CVE-2026-61876

Dear IT Administration Team,

We are sharing information regarding a vulnerability in OpenWrt LuCI.

■ Overview
A stored cross-site scripting (XSS) vulnerability (CVE-2026-61876) has been identified. An unauthenticated attacker on an adjacent network can inject malicious HTML/JavaScript via DHCPv6 Client FQDN (option 39), which is then rendered unsafely in the LuCI status tables. The CVSS score is 8.8.

■ Affected Scope
- Product: OpenWrt LuCI (luci-mod-status, luci-mod-network)
- Version: Versions prior to the security patch (e.g., 25.12.0-rc1).

■ Mitigation Steps
1. Verify the current version of OpenWrt/LuCI in your environment.
2. Update to the latest patched version provided by the vendor.

■ Reference
- Exploit-DB EDB-ID: 52637
- CVE-2026-61876

Priority: High
Deadline: Immediate