| タイトル | mullvadのmullvad vpnにおける複数の脆弱性 |
|---|---|
| 概要 | Mullvad VPNはデスクトップおよびモバイル向けのVPNクライアントアプリです。macOSのバージョン2026.1以下を使用している場合、Mullvad VPNはインストールまたはアップグレード時にローカル特権昇格を許可する可能性があります。インストーラーパッケージは、バンドルが攻撃者によって制御されているかどうかや、パスが正当なMullvadアプリケーションであるかを検証せずに/Applications/Mullvad VPN.appからバイナリを実行します。管理者グループのユーザーは、その場所に細工されたアプリケーションバンドルを事前に配置でき、rootとしてコード実行を達成する可能性があります。この問題はインストーラーにのみ影響があったため、既に古いバージョンを使用しているユーザーは直ちに更新する必要はありません。この問題はバージョン2026.2-beta1で修正されました。 |
| 想定される影響 | 当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 |
| 対策 | 正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 |
| 公表日 | 2026年5月19日0:00 |
| 登録日 | 2026年5月25日10:23 |
| 最終更新日 | 2026年5月25日10:23 |
| CVSS3.0 : 重要 | |
| スコア | 7.8 |
|---|---|
| ベクター | CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| mullvad |
| mullvad vpn 2026.2 未満 |
| No | 変更内容 | 変更日 |
|---|---|---|
| 1 | [2026年05月25日] 掲載 |
2026年5月25日10:23 |
| 概要 | Mullvad VPN is a VPN client app for desktop and mobile. When using macOS with versions 2026.1 and below, Mullvad VPN may allow local privilege escalation during installation or upgrade. The installer package executes binaries from /Applications/Mullvad VPN.app without verifying if the bundle is attacker-controlled or that the path is the legitimate Mullvad application. A user in the admin group can pre-place a crafted application bundle at that location and may be able to achieve code execution as root. Since the issue only affected the installer, there is no immediate need for users to update if they are already running an older version. This issue has been fixed in version 2026.2-beta1. |
|---|---|
| 公表日 | 2026年5月19日11:16 |
| 登録日 | 2026年5月20日4:11 |
| 最終更新日 | 2026年5月22日9:04 |
| 構成1 | 以上 | 以下 | より上 | 未満 | |
| cpe:2.3:a:mullvad:mullvad_vpn:*:*:*:*:*:macos:*:* | 2026.2 | ||||