製品・ソフトウェアに関する情報
University at BuffaloのOpen XDMoDにおけるクロスサイトスクリプティングの脆弱性
Title University at BuffaloのOpen XDMoDにおけるクロスサイトスクリプティングの脆弱性
Summary

OpenXDMoDはHPCメトリクスの収集および分析のためのオープンフレームワークです。バージョン11.0.3より前のバージョンでは、認証された攻撃者がOpenXDMoDユーザープロファイルに悪意のあるJavaScriptを注入し、パスワードリセット機能を悪用してHTMLページへのリンクをメールで送信できます。このリンクを被害者が訪問すると、被害者のブラウザでサニタイズされていないペイロードが反映・実行されるため、資格情報を窃取したりOpenXDMoDアカウントを乗っ取られたりする可能性があります。バージョン11.0.3より前のすべてのOpenXDMoDの展開に影響があります。この問題は2026年4月6日に非公開で報告されており、現時点では野外での悪用の証拠はありません。脆弱性は2026年5月12日にOpenXDMoD 11.0.3で修正されました。回避策としてはパッチを手動で適用してください。

Possible impacts ・当該ソフトウェアが扱う情報の一部が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う情報の一部が書き換えられる可能性があります。 ・当該ソフトウェアは停止しません。 
Solution

ベンダ情報を参照して適切な対策を実施してください。

Publication Date June 5, 2026, midnight
Registration Date June 11, 2026, 4:23 p.m.
Last Update June 11, 2026, 4:23 p.m.
CVSS3.0 : 警告
Score 5.4
Vector CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Affected System
University at Buffalo
Open XDMoD 11.0.3 未満
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
Change Log
No Changed Details Date of change
1 [2026年06月11日]
  掲載
June 11, 2026, 4:23 p.m.

NVD Vulnerability Information
CVE-2026-45778
Summary

OpenXDMoD is an open framework for collecting and analyzing HPC metrics. Prior to version 11.0.3, an authenticated attacker can inject malicious JavaScript into their Open XDMoD user profile and abuse the password reset functionality to email a link to an HTML page, which when visited by the victim, reflects and executes the unsanitized payload in the victim's browser, potentially leading to credential capture and Open XDMoD account takeover. All deployments of Open XDMoD prior to 11.0.3 are impacted. This issue was reported privately on 2026-04-06, and at this time there is no evidence that this vulnerability has been exploited in the wild. The vulnerability was patched in Open XDMoD 11.0.3 on 2026-05-12. As a workaround, apply the patch manually.

Publication Date June 6, 2026, 5:17 a.m.
Registration Date June 7, 2026, 4:12 a.m.
Last Update June 6, 2026, 5:48 a.m.
Related information, measures and tools
Common Vulnerabilities List