B
今週中
OpenWrtのLuCIインターフェースにおいて、DHCPv6クライアントのホスト名(FQDN)を介した蓄積型クロスサイトスクリプティング(Stored…
📌 一言でいうと
OpenWrtのLuCIインターフェースにおいて、DHCPv6クライアントのホスト名(FQDN)を介した蓄積型クロスサイトスクリプティング(Stored XSS)の脆弱性が発見されました。攻撃者はDHCPv6オプション39を使用して悪意のあるHTMLやJavaScriptを注入でき、これがLuCIのステータステーブルで不適切にレンダリングされます。影響を受けるバージョンはパッチ適用前のLuCI (luci-mod-status, luci-mod-network) です。
🔍該当判定
- ルーターやネットワーク機器に「OpenWrt」というOSをインストールして利用している
- OpenWrtの管理画面である「LuCI」を利用して設定変更や状態確認を行っている
- IPv6環境で、DHCPv6による自動設定(ホスト名の通知など)を有効にしている
上記いずれにも該当しない → 静観でOK
✅該当時の対応
最新のパッチが適用されたOpenWrt/LuCIバージョンへのアップデートを推奨します。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】OpenWrt LuCI CVE-2026-61876 対応について
お疲れさまです。OpenWrt LuCIの脆弱性に関する情報共有です。
■ 概要
DHCPv6クライアントのホスト名(FQDN)を介して悪意のあるスクリプトを注入できる蓄積型XSSの脆弱性が報告されました。CVSSスコアは8.8と高く、隣接ネットワーク上の攻撃者が管理画面にスクリプトを仕込むことが可能です。
■ 影響範囲
- 対象製品: OpenWrt LuCI (luci-mod-status, luci-mod-network)
- バージョン: パッチ適用前のバージョン(例: 25.12.0-rc1 等)
■ 対応手順
1. 利用中のOpenWrt/LuCIのバージョンを確認してください。
2. 脆弱性が修正された最新バージョンへアップデートを適用してください。
■ 参考情報
- Exploit-DB EDB-ID: 52637
- CVE-2026-61876
対応優先度: 高
対応期限: 速やかに
お疲れさまです。OpenWrt LuCIの脆弱性に関する情報共有です。
■ 概要
DHCPv6クライアントのホスト名(FQDN)を介して悪意のあるスクリプトを注入できる蓄積型XSSの脆弱性が報告されました。CVSSスコアは8.8と高く、隣接ネットワーク上の攻撃者が管理画面にスクリプトを仕込むことが可能です。
■ 影響範囲
- 対象製品: OpenWrt LuCI (luci-mod-status, luci-mod-network)
- バージョン: パッチ適用前のバージョン(例: 25.12.0-rc1 等)
■ 対応手順
1. 利用中のOpenWrt/LuCIのバージョンを確認してください。
2. 脆弱性が修正された最新バージョンへアップデートを適用してください。
■ 参考情報
- Exploit-DB EDB-ID: 52637
- CVE-2026-61876
対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] OpenWrt LuCI CVE-2026-61876
Dear IT Administration Team,
We are sharing information regarding a vulnerability in OpenWrt LuCI.
■ Overview
A stored cross-site scripting (XSS) vulnerability (CVE-2026-61876) has been identified. An unauthenticated attacker on an adjacent network can inject malicious HTML/JavaScript via DHCPv6 Client FQDN (option 39), which is then rendered unsafely in the LuCI status tables. The CVSS score is 8.8.
■ Affected Scope
- Product: OpenWrt LuCI (luci-mod-status, luci-mod-network)
- Version: Versions prior to the security patch (e.g., 25.12.0-rc1).
■ Mitigation Steps
1. Verify the current version of OpenWrt/LuCI in your environment.
2. Update to the latest patched version provided by the vendor.
■ Reference
- Exploit-DB EDB-ID: 52637
- CVE-2026-61876
Priority: High
Deadline: Immediate
Dear IT Administration Team,
We are sharing information regarding a vulnerability in OpenWrt LuCI.
■ Overview
A stored cross-site scripting (XSS) vulnerability (CVE-2026-61876) has been identified. An unauthenticated attacker on an adjacent network can inject malicious HTML/JavaScript via DHCPv6 Client FQDN (option 39), which is then rendered unsafely in the LuCI status tables. The CVSS score is 8.8.
■ Affected Scope
- Product: OpenWrt LuCI (luci-mod-status, luci-mod-network)
- Version: Versions prior to the security patch (e.g., 25.12.0-rc1).
■ Mitigation Steps
1. Verify the current version of OpenWrt/LuCI in your environment.
2. Update to the latest patched version provided by the vendor.
■ Reference
- Exploit-DB EDB-ID: 52637
- CVE-2026-61876
Priority: High
Deadline: Immediate