Octopus Serverの脆弱性、認証済み攻撃者が悪意あるJSONで任意のコードを実行可能に

Octopus Deployは、Octopus Serverに深刻度「高」の脆弱性が存在することを明らかにしました。認証済みの攻撃者が、脆弱な環境やプロジェクトに細工したJSONコンテンツを送信することで、任意のコードを実行できるおそれがあります。

この脆弱性は「CVE-2026-101169」として管理されており、Octopus ServerにおけるJSONの安全でないデシリアライズが原因です。攻撃には、EnvironmentまたはProjectを編集する権限を持つ認証済みアカウントが必要です。

これらの権限を得た攻撃者は、対象オブジェクトに悪意あるJSONを設定することで、Octopus Serverのプロセス内で任意のコードを実行できます。

影響を受けるのは、LinuxおよびMicrosoft Windows上で稼働するOctopus Serverです。Octopus Deployは2026年9月4日にこの問題を発見し、9月14日にパッチを公開しました。その後、9月29日にアドバイザリ2026-10を公表しています。

同社は、自社の脆弱性深刻度評価基準に基づき、この問題の深刻度を「高(High)」としました。

悪用には認証と特定の編集権限が必要です。それでも、サーバープロセス内でコードを実行されれば、攻撃者はデプロイ設定の改ざんや機密性の高いデプロイデータへのアクセス、リリース自動化の妨害を行えます。侵害したサーバーを足がかりに、接続先の環境へ侵入を広げる可能性もあります。

Octopus Serverは通常、ソフトウェアのデプロイを統括し、プロジェクトのライフサイクルを管理して、機密性の高い設定データを保管しています。

そのため、セキュリティ担当者は、このプラットフォームの侵害をサプライチェーンおよびインフラに対する重大なリスクになり得るものとして扱うべきです。特に、サーバーが認証情報やデプロイ先、APIキーを保持している場合や、本番ワークロードへのアクセス権を持つ場合は注意が必要です。

影響を受けるバージョンは、Octopus Server 2019.4.xのすべてのリリース、2020.xから2025.xまでの各フィーチャーブランチのすべてのバージョン、および2026年の一部リリースです。

具体的には、2026.1ブランチの2026.1.11781より前、2026.2ブランチの2026.2.13441より前、2026.3ブランチの2026.3.15829より前、そして2026.4ビルドの2026.4.1619より前のバージョンが脆弱です。

Octopus Deployは修正版として、2026.1.11781、2026.2.13441、2026.3.15829を公開しました。同社は、可能な限り現行リリースの2026.3.15863へアップグレードするよう推奨しています。

最新リリースへ移行できない組織は、サポート対象のフィーチャーブランチに対応するパッチ適用済みビルドへ更新してください。

Octopus Cloudの利用者は、対応の必要はありません。同社がホスト型インスタンスをすでにパッチ適用済みのバージョンへ更新しているためです。修正版の公開時点で、2026.4.xブランチはOctopus Cloudの利用者のみが利用できました。

各組織は、外部に公開されているインスタンスや業務上重要なOctopus Serverのアップグレードを優先してください。あわせて、EnvironmentやProjectの編集権限を持つアカウントを見直し、環境やプロジェクトのオブジェクトに対する最近の変更に、意図しないJSONの改変がないかを調査することが求められます。

16,000以上のSOCチームがANY.RUNを導入し、脅威調査を効率化して手作業の負担を減らしています。チームで試してみる

翻訳元: https://cyberpress.org/octopus-server-flaw/

本記事は cyberpress.org の記事を翻訳・要約したものです。