Rapid7 が管理する DFIR (デジタルフォレンジック / インシデントレスポンス) 用オープンソースエージェント Velociraptor に、CVSS v3.1 で 9.9 (Critical) と評価される権限バイパス脆弱性 CVE-2026-19583 が 2026 年 9 月 10 日に公開されました。CWE-732 (Incorrect Permission Assignment for Critical Resource) に分類され、Velociraptor 0.77.1 以前が影響を受けます。攻撃者はクライアント監視アーティファクトの経路を悪用して、本来 EXECVE 権限を要する Linux.Sys.BashShell などのアーティファクトをスケジュールでき、管理下のエンドポイントで任意コマンドを実行できます。
主なポイント
- 影響範囲は Velociraptor 0.77.1 まで。開発元は CLIENT_EVENTS 型の厳格な検査を追加した修正コミットを提供 (Velocidex/velociraptor#4967)
- 攻撃ベクトルはネットワーク越し、権限は Low、UI 操作は不要で Scope は Changed。侵害エンドポイント全体に横展開しうる
- 認証済みの限定 GUI ユーザーや悪意ある内部関係者が悪用可能で、DFIR 目的で広範に配布された環境ほど影響が大きい
- Rapid7 は最新版へのアップデートを推奨。GHSA-jfjq-fc5j-227m には National Vulnerability Database 参照と Velociraptor 公式アドバイザリへのリンクを掲載
- Velociraptor は過去に別脆弱性のランサムウェア悪用が CISA から警告された経緯があり、DFIR エージェントの権限管理は継続課題
出典: Velociraptor allows some sensitive artifacts to be gated (CVE-2026-19583) — GitHub Advisory Database