| Title | LogonTracerにおける複数の脆弱性 |
|---|---|
| Summary | 一般社団法人JPCERTコーディネーションセンターが提供するLogonTracerは、Windowsイベントログの分析をサポートするツールです。 LogonTracerには、次の複数の脆弱性が存在します。 <ul><li>OSコマンドインジェクション(CWE-78)- CVE-2026-33277</li><li>データベースクエリの不適切な無害化(CWE-943)- CVE-2026-33566</li></ul> この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方がIPAに報告し、JPCERT/CCが組織内で調整を行いました。 報告者:松橋勇輝 氏 |
| Possible impacts | 想定される影響は各脆弱性により異なりますが、次のような影響を受ける可能性があります。 <ul><li>当該製品にログインしたユーザによって、任意のOSコマンドを実行される(CVE-2026-33277)</li><li>細工されたWindowsイベントログデータをロードした場合、データベースの内容を改ざんされる(CVE-2026-33566)</li></ul> |
| Solution | [アップデートする] 開発者が提供する情報をもとに、最新版へアップデートしてください。 本脆弱性は、LogonTracer v2.0.0で修正されています。 |
| Publication Date | April 23, 2026, midnight |
| Registration Date | April 23, 2026, 2:12 p.m. |
| Last Update | April 23, 2026, 2:12 p.m. |
| CVSS3.0 : 重要 | |
| Score | 8.8 |
|---|---|
| Vector | CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| No | Changed Details | Date of change |
|---|---|---|
| 1 | [2026年04月23日] 掲載 |
April 16, 2026, 11:25 a.m. |
| Summary | An OS command Injection issue exists in LogonTracer prior to v2.0.0. An arbitrary OS command may be executed by a logged-in user. |
|---|---|
| Publication Date | April 27, 2026, 9:16 a.m. |
| Registration Date | April 27, 2026, 12:35 p.m. |
| Last Update | April 27, 2026, 9:16 a.m. |
| Summary | There is a cypher injection issue in LogonTracer prior to v2.0.0. If specially crafted Windows event log data is loaded, the contents of the database may be altered. |
|---|---|
| Publication Date | April 27, 2026, 9:16 a.m. |
| Registration Date | April 27, 2026, 12:35 p.m. |
| Last Update | April 27, 2026, 9:16 a.m. |