MyBB 1.8.40 セキュリティアップデート概要 脆弱性の概要 MyBB 1.8.40 バージョンには、複数のセキュリティ脆弱性の修正が含まれています。主な対応内容は以下のとおりです: Buddy/ignore list username XSS Profile field type confusion XSS Installer database configuration RCE Contact page reflected XSS ACP UTF-8 Conversion CSRF Insufficient authorization for private calendar events Insufficient permission check for calendar select Buddy list corruption Insufficient permission check for calendar event move Mod CP report resolution missing authorization IPv6 SSRF Email User CRLF injection ACP Recovery Codes CSRF ACP Questions state CSRF ACP Users View Manager default CSRF ACP Mass Mail draft resend CSRF Default CAPTCHA missing invalidation Security Question insufficient validation 影響範囲 これらの脆弱性は、MyBB 1.8.40 より前のバージョンを使用しているフォーラムの管理者およびユーザーに影響を及ぼす可能性があります。具体的な影響は以下のとおりです: XSS(クロスサイトスクリプティング):ユーザーデータの漏洩やセッションハイジャックを招く可能性があります。 RCE(リモートコード実行):サーバーが完全に制御される可能性があります。 CSRF(クロスサイトリクエストフォージェリ):ユーザーが意図しない操作を実行させられる可能性があります。 SSRF(サーバーサイドリクエストフォージェリ):内部ネットワーク情報の漏洩を招く可能性があります。 CRLF 注入:メールヘッダーへの注入が発生し、メール送信に支障をきたす可能性があります。 修正方法 1. バージョンアップグレード:すべてのユーザーに対し、MyBB 1.8.40 バージョンへの即時アップグレードを推奨します。 2. 設定ファイルの手動更新: - にある リストを更新します。 - ファイルに2行の追加 CSS 行を挿入します。 3. データのバックアップ:アップグレード前に、フォーラムのファイルおよびデータベースをバックアップします。 4. アップグレード手順書への準拠:公式に提供されたアップグレード手順書に従って詳細な操作を行います。 セキュリティ脆弱性の詳細 Buddy/ignore list username XSS - CVE: CVE-2026-45115 - 報告者: Maxim Gofman (Mallory.ai), Shuang Liao (Fudan University) - リスクレベル: 高リスク (HIGH RISK) Profile field type confusion XSS - CVE: CVE-2026-45116 - 報告者: valent1 - リスクレベル: 高リスク (HIGH RISK) Installer database configuration RCE - CVE: CVE-2026-45117 - 報告者: Devilshakerz (MyBB チーム) - リスクレベル: 高リスク (HIGH RISK) Contact page reflected XSS - CVE: CVE-2026-45118 - 報告者: Shuang Liao (Fudan University) - リスクレベル: 中リスク (MEDIUM RISK) ACP UTF-8 Conversion CSRF - CVE: CVE-2026-45119 - 報告者: Devilshakerz (MyBB チーム) - リスクレベル: 中リスク (MEDIUM RISK) Insufficient authorization for private calendar events - CVE: CVE-2026-45120 - 報告者: HuaJHD - リスクレベル: 中リスク (MEDIUM RISK) Insufficient permission check for calendar select - CVE: CVE-2026-45121 - 報告者: HuaJHD - リスクレベル: 中リスク (MEDIUM RISK) Buddy list corruption - CVE: CVE-2026-45122 - 報告者: Devilshakerz (MyBB チーム) - リスクレベル: 中リスク (MEDIUM RISK) Insufficient permission check for calendar event move - CVE: CVE-2026-45123 - 報告者: HuaJHD - リスクレベル: 低リスク (LOW RISK) Mod CP report resolution missing authorization - CVE: CVE-2026-45124 - 報告者: Devilshakerz (MyBB チーム) - リスクレベル: 低リスク (LOW RISK) IPv6 SSRF - CVE: CVE-2026-45123 - 報告者: Assaf Aleisaif - リスクレベル: 低リスク (LOW RISK) Email User CRLF injection - CVE: CVE-2026-45125 - 報告者: Devilshakerz (MyBB チーム) - リスクレベル: 低リスク (LOW RISK) ACP Recovery Codes CSRF - CVE: CVE-2026-45129 - 報告者: Devilshakerz (MyBB チーム) - リスクレベル: 低リスク (LOW RISK) ACP Questions state CSRF - CVE: CVE-2026-45126 - 報告者: Devilshakerz (MyBB チーム) - リスクレベル: 低リスク (LOW RISK) ACP Users View Manager default CSRF - CVE: CVE-2026-45128 - 報告者: Devilshakerz (MyBB チーム) - リスクレベル: 低リスク (LOW RISK) ACP Mass Mail draft resend CSRF - CVE: CVE-2026-45127 - 報告者: Devilshakerz (MyBB チーム) - リスクレベル: 低リスク (LOW RISK) Default CAPTCHA missing invalidation - CVE: CVE-2026-45734 - 報告者: Himanshu Anand - リスクレベル: 低リスク (LOW RISK) Security Question insufficient validation - CVE: CVE-2026-46482 - 報告者: Devilshakerz (MyBB チーム) - リスクレベル: 低リスク (LOW RISK) その他の重要情報 安定性修正:このバージョンには安定性の修正が含まれており、トピックアイコン機能の制御が追加され、非推奨とされた Google Hangouts プロフィールフィールドが削除されました。 設定ファイルの更新: の リストが変更され、手動での置き換え/更新が必要です。 CSS 更新: ファイルには、手動で2行の追加 CSS 行の挿入が必要です。 アップグレード手順 1. バックアップ:アップグレード前に、フォーラムのファイルおよびデータベースをバックアップします。 2. ファイルの置き換え:ファイルをコピーして上書きします。 3. アップグレードスクリプトの実行: スクリプトを実行します。 4. 文書への準拠:公式に提供されたアップグレード手順書に従って詳細な操作を行います。 貢献者 Buddy/ignore list management technical reflected XSS weakness - 報告者: Shuang Liao (Fudan University) Contact page open redirect weakness - 報告者: Himanshu Anand 解決済み課題 解決済み 31 件の課題:詳細は GitHub Issues を参照してください。 変更されたファイル 変更ファイル 159 件:詳細は 変更ファイルリスト を参照してください。 --- 以上の概要は、MyBB 1.8.40 バージョンの主要なセキュリティアップデート内容、すなわち脆弱性の概要、影響範囲、修正方法、および関連する詳細事項を網羅しています。フォーラムのセキュリティを確保するため、ユーザーは早急にアップグレードすることを推奨します。