Apache Software Foundationのanswerにおける認可されていない行為者への個人情報の漏えいに関する脆弱性
タイトル Apache Software Foundationのanswerにおける認可されていない行為者への個人情報の漏えいに関する脆弱性
概要

Apache Answer における未承認の攻撃者による個人情報漏洩の脆弱性です。本脆弱性は Apache Answer 2.0.0 までに影響します。タイムライン関連のAPIに適切な認可チェックが欠如しているため、通常の認証ユーザーが削除済み、非公開、未承認のコンテンツおよびその改訂履歴にアクセスできてしまう問題があります。ユーザーはこの問題を修正したバージョン 2.0.1 へのアップグレードを推奨します。

想定される影響 ・当該ソフトウェアが扱う情報の一部が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う情報の一部が書き換えられる可能性があります。 ・当該ソフトウェアは停止しません。 
対策

ベンダ情報を参照して適切な対策を実施してください。

公表日 2026年6月9日0:00
登録日 2026年6月11日16:12
最終更新日 2026年6月11日16:12
CVSS3.0 : 警告
スコア 6.1
ベクター CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
影響を受けるシステム
Apache Software Foundation
answer 2.0.1 未満
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
変更履歴
No 変更内容 変更日
1 [2026年06月11日]
  掲載
2026年6月11日16:12

NVD脆弱性情報
CVE-2026-25699
概要

Exposure of Private Personal Information to an Unauthorized Actor vulnerability in Apache Answer.

This issue affects Apache Answer: through 2.0.0.

Timeline-related APIs lacked proper authorization checks, allowing regular authenticated users to access deleted, private, or unapproved content and its revision history.
Users are recommended to upgrade to version 2.0.1, which fixes the issue.

公表日 2026年6月9日18:16
登録日 2026年6月10日4:15
最終更新日 2026年6月10日22:38
影響を受けるソフトウェアの構成
構成1 以上 以下 より上 未満
cpe:2.3:a:apache:answer:*:*:*:*:*:*:*:* 2.0.1
関連情報、対策とツール
共通脆弱性一覧