B
今週中
オープンソースの監視カメラソフトウェアであるZoneMinderに、認証済みのOSコマンド注入の脆弱性(CVE-2026-76060)
📌 一言でいうと
オープンソースの監視カメラソフトウェアであるZoneMinderに、認証済みのOSコマンド注入の脆弱性(CVE-2026-76060)が発見されました。イベントエクスポート機能において、HTTPリクエストパラメータが適切にサニタイズされずにPHPのexec()関数に渡されるため、攻撃者は任意のOSコマンドを実行できる可能性があります。影響を受けるバージョンは1.37.48および1.38.3です。
🔍該当判定
- 監視カメラ管理ソフトの「ZoneMinder」を自社サーバーにインストールして利用している
- ZoneMinderのバージョンが「1.37.48」または「1.38.3」である
- ZoneMinderにおいて、ユーザーに「イベント表示(View Events)」権限を付与している
上記いずれにも該当しない → 静観でOK
✅該当時の対応
影響を受けるバージョンの利用を停止し、最新の修正済みバージョンへのアップデートを検討してください。また、不要なユーザーへの「View Events」権限の付与を制限してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】ZoneMinder CVE-2026-76060 対応について
お疲れさまです。ZoneMinderの脆弱性に関する情報共有です。
■ 概要
ZoneMinderのイベントエクスポート機能にOSコマンド注入の脆弱性が発見されました(CVSS 8.8)。認証済みのユーザーが任意のOSコマンドをサーバー上で実行し、完全なリモートコード実行(RCE)に至る可能性があります。
■ 影響範囲
- 対象製品: ZoneMinder
- 対象バージョン: 1.37.48, 1.38.3
■ 対応手順
1. 自社環境でZoneMinderの対象バージョンが稼働しているか確認してください。
2. 最新のセキュリティパッチを適用し、バージョンを更新してください。
3. 暫定対応として、特権のないユーザーから「View Events」権限を剥奪することを検討してください。
■ 参考情報
- CISA ICS Advisory ICSA-26-237-02
対応優先度: 高
対応期限: 速やかに
お疲れさまです。ZoneMinderの脆弱性に関する情報共有です。
■ 概要
ZoneMinderのイベントエクスポート機能にOSコマンド注入の脆弱性が発見されました(CVSS 8.8)。認証済みのユーザーが任意のOSコマンドをサーバー上で実行し、完全なリモートコード実行(RCE)に至る可能性があります。
■ 影響範囲
- 対象製品: ZoneMinder
- 対象バージョン: 1.37.48, 1.38.3
■ 対応手順
1. 自社環境でZoneMinderの対象バージョンが稼働しているか確認してください。
2. 最新のセキュリティパッチを適用し、バージョンを更新してください。
3. 暫定対応として、特権のないユーザーから「View Events」権限を剥奪することを検討してください。
■ 参考情報
- CISA ICS Advisory ICSA-26-237-02
対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] ZoneMinder CVE-2026-76060 Mitigation
Dear IT Administration Team,
We are sharing critical information regarding a vulnerability in ZoneMinder.
■ Overview
An OS Command Injection vulnerability (CVE-2026-76060, CVSS 8.8) has been discovered in ZoneMinder's event export functionality. An authenticated user with 'View Events' permissions can execute arbitrary OS commands via the exportFile parameter, potentially leading to full Remote Code Execution (RCE).
■ Affected Scope
- Product: ZoneMinder
- Versions: 1.37.48, 1.38.3
■ Mitigation Steps
1. Identify if the affected versions of ZoneMinder are deployed in our environment.
2. Update ZoneMinder to the latest patched version immediately.
3. As a temporary measure, restrict 'View Events' permissions to only essential administrative accounts.
■ Reference
- CISA ICS Advisory ICSA-26-237-02
Priority: High
Deadline: Immediate
Dear IT Administration Team,
We are sharing critical information regarding a vulnerability in ZoneMinder.
■ Overview
An OS Command Injection vulnerability (CVE-2026-76060, CVSS 8.8) has been discovered in ZoneMinder's event export functionality. An authenticated user with 'View Events' permissions can execute arbitrary OS commands via the exportFile parameter, potentially leading to full Remote Code Execution (RCE).
■ Affected Scope
- Product: ZoneMinder
- Versions: 1.37.48, 1.38.3
■ Mitigation Steps
1. Identify if the affected versions of ZoneMinder are deployed in our environment.
2. Update ZoneMinder to the latest patched version immediately.
3. As a temporary measure, restrict 'View Events' permissions to only essential administrative accounts.
■ Reference
- CISA ICS Advisory ICSA-26-237-02
Priority: High
Deadline: Immediate