AikidoのAIペネトレーションテストツール Aikido Attack フォーラムソフトウェアの最新版脆弱性 、重大な認証バイパス脆弱性 発見されました phpBB脆弱性 、デフォルトの設定環境下で悪用可能脆弱性 、特別な知識を必要としません。バージョン 4.0.0-a2 または 3.3.16 以前をご利用の場合は、直ちに マスター (まだ安全な4.xリリースは存在しない)および3.3.17にそれぞれ更新し、セキュリティ侵害を防ぐ必要があります。
6月2日、私たちはHackerOne脆弱性 プログラムを通じて、この発見をphpBBのメンテナンス担当者に報告しました。迅速な初期評価を経て、わずか4日後の6月6日には、新バージョン3.3.17として修正パッチがリリースされました。このアップデートの詳細については、公式のリリースノートをご覧ください。
phpBBでOAuth認証が有効になっている場合、リダイレクトURIハンドラーの場所が変更されたため、わずかな互換性の問題が生じます。新しい場所は以下の通りです。 /user/oauth/authenticate/...この変更を除けば、アップグレードはスムーズに進むはずです。
管理者の皆様にアップグレードの準備期間を確保していただくため、現時点では技術的な詳細の公開を見合わせていますが、近いうちに第2弾の記事をお届けする予定です。
すでに主要なオンラインコミュニティの管理者には、この更新について個別に通知済みですが、まだこの情報を受け取っていない可能性があるコミュニティをご存知でしたら、ぜひご連絡いただけますようお願いいたします。
phpBBについて
phpBBは2000年に開発された歴史あるオープンソースの掲示板ソフトウェアで、現在もなお広く利用されています。https://forum.joomla.orgやhttps://forums.debian.netなど、phpBBで運営されているコミュニティをご存知の方もいらっしゃるかもしれません。phpBBの「Site Showcase」だけでも600万人以上の会員が登録されており、リンクされていないインスタンスを含めれば、その数はさらに膨大になります。
その人気とオープンソースという性質ゆえに、当時はインターネット上でゼロデイ脆弱性を悪用した多くの標的型攻撃にさらされていました。中でも特に注目すべきは、2004年に発生した「Santy」ワームで、これは脆弱性 悪用したものでした。Googleのような検索エンジンが利用され、瞬時に数万ものインスタンスが特定・侵害されたのは、これが初めてのことでした。
攻撃対象領域は広大であり、長年にわたり多くの機能が徐々にコードベースに組み込まれてきました。また、生のPHPは必ずしも最も安全なフレームワークとは見なされていません。とはいえ、同社はHackerOne上に適切な脆弱性 プログラムを設けており、研究者はそこで発見した問題を修正してもらうことができます。
現在では、このシステムは概ね安全であると見なされています。しかし、依然として重大な影響を及ぼす脆弱性が残っていることを示す新たな証拠が得られました。
脆弱性
認証されていないHTTPリクエストを1回送信するだけで、任意のユーザーとして有効なセッションを取得できてしまう。デフォルト設定のphpBBではメンバーリストが公開されているため、標的を選ぶのは極めて容易である。
.jpg)
攻撃者がそのセッションを使って何ができるかは、アカウントの種類によって異なります。一般ユーザーの場合、プライベートメッセージやアクセス可能なすべてのコンテンツが公開されてしまいます。管理者アカウントの場合、フォーラム全体に対して完全な読み取り、書き込み、削除権限が与えられます。誰でもなりすまされ、あらゆるプライベートな会話が流出する可能性があります。
脆弱性では、拡張機能カタログを搭載した最新バージョンであっても、管理コントロールパネル(ACP)へのアクセス前に回避不可能な別のパスワード認証が存在するため、リモートコード実行は直接的には不可能です。これにより、影響は管理者アカウントの乗っ取りに限定されます。
脆弱性 、3.3.16および4.0.0-a2までのすべての脆弱性 。
タイムライン
- 2026年6月2日 20:22 -https://hackerone.com/phpbbのVDPプログラムに報告書を提出
- 2026年6月2日 20:31 - 報告はphpBBスタッフによって優先順位付けされました(なんと、わずか9分で!)
- 2026年6月6日 16:26 - パッチ適用版バージョン3.3.17をリリースしました

