製品・ソフトウェアに関する情報
LogonTracerにおける複数の脆弱性
Title LogonTracerにおける複数の脆弱性
Summary

一般社団法人JPCERTコーディネーションセンターが提供するLogonTracerは、Windowsイベントログの分析をサポートするツールです。 LogonTracerには、次の複数の脆弱性が存在します。 <ul><li>OSコマンドインジェクション(CWE-78)- CVE-2026-33277</li><li>データベースクエリの不適切な無害化(CWE-943)- CVE-2026-33566</li></ul> この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方がIPAに報告し、JPCERT/CCが組織内で調整を行いました。 報告者:松橋勇輝 氏

Possible impacts 想定される影響は各脆弱性により異なりますが、次のような影響を受ける可能性があります。 <ul><li>当該製品にログインしたユーザによって、任意のOSコマンドを実行される(CVE-2026-33277)</li><li>細工されたWindowsイベントログデータをロードした場合、データベースの内容を改ざんされる(CVE-2026-33566)</li></ul> 
Solution

[アップデートする] 開発者が提供する情報をもとに、最新版へアップデートしてください。 本脆弱性は、LogonTracer v2.0.0で修正されています。

Publication Date April 23, 2026, midnight
Registration Date April 23, 2026, 2:12 p.m.
Last Update April 23, 2026, 2:12 p.m.
CVSS3.0 : 重要
Score 8.8
Vector CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
Change Log
No Changed Details Date of change
1 [2026年04月23日]
 掲載
April 16, 2026, 11:25 a.m.

NVD Vulnerability Information
CVE-2026-33277
Summary

An OS command Injection issue exists in LogonTracer prior to v2.0.0. An arbitrary OS command may be executed by a logged-in user.

Publication Date April 27, 2026, 9:16 a.m.
Registration Date April 27, 2026, 12:35 p.m.
Last Update April 27, 2026, 9:16 a.m.
Related information, measures and tools
Common Vulnerabilities List
CVE-2026-33566
Summary

There is a cypher injection issue in LogonTracer prior to v2.0.0. If specially crafted Windows event log data is loaded, the contents of the database may be altered.

Publication Date April 27, 2026, 9:16 a.m.
Registration Date April 27, 2026, 12:35 p.m.
Last Update April 27, 2026, 9:16 a.m.
Related information, measures and tools
Common Vulnerabilities List