University at BuffaloのOpen XDMoDにおけるクロスサイトスクリプティングの脆弱性
タイトル University at BuffaloのOpen XDMoDにおけるクロスサイトスクリプティングの脆弱性
概要

OpenXDMoDはHPCメトリクスの収集および分析のためのオープンフレームワークです。バージョン11.0.3より前のバージョンでは、認証された攻撃者がOpenXDMoDユーザープロファイルに悪意のあるJavaScriptを注入し、パスワードリセット機能を悪用してHTMLページへのリンクをメールで送信できます。このリンクを被害者が訪問すると、被害者のブラウザでサニタイズされていないペイロードが反映・実行されるため、資格情報を窃取したりOpenXDMoDアカウントを乗っ取られたりする可能性があります。バージョン11.0.3より前のすべてのOpenXDMoDの展開に影響があります。この問題は2026年4月6日に非公開で報告されており、現時点では野外での悪用の証拠はありません。脆弱性は2026年5月12日にOpenXDMoD 11.0.3で修正されました。回避策としてはパッチを手動で適用してください。

想定される影響 ・当該ソフトウェアが扱う情報の一部が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う情報の一部が書き換えられる可能性があります。 ・当該ソフトウェアは停止しません。 
対策

ベンダ情報を参照して適切な対策を実施してください。

公表日 2026年6月5日0:00
登録日 2026年6月11日16:23
最終更新日 2026年6月11日16:23
CVSS3.0 : 警告
スコア 5.4
ベクター CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
影響を受けるシステム
University at Buffalo
Open XDMoD 11.0.3 未満
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
変更履歴
No 変更内容 変更日
1 [2026年06月11日]
  掲載
2026年6月11日16:23

NVD脆弱性情報
CVE-2026-45778
概要

OpenXDMoD is an open framework for collecting and analyzing HPC metrics. Prior to version 11.0.3, an authenticated attacker can inject malicious JavaScript into their Open XDMoD user profile and abuse the password reset functionality to email a link to an HTML page, which when visited by the victim, reflects and executes the unsanitized payload in the victim's browser, potentially leading to credential capture and Open XDMoD account takeover. All deployments of Open XDMoD prior to 11.0.3 are impacted. This issue was reported privately on 2026-04-06, and at this time there is no evidence that this vulnerability has been exploited in the wild. The vulnerability was patched in Open XDMoD 11.0.3 on 2026-05-12. As a workaround, apply the patch manually.

公表日 2026年6月6日5:17
登録日 2026年6月7日4:12
最終更新日 2026年6月6日5:48
関連情報、対策とツール
共通脆弱性一覧