Octopus Deployは、Octopus Serverに重大度「高」の脆弱性が存在すると発表しました。プロジェクトまたは環境の編集権限を持つ認証済みユーザーが、Octopus Serverプロセス内で任意のコードを実行できる恐れがあります。
CVE脆弱性データベース
この脆弱性は「CVE-2026-101169」として追跡されており、安全でないJSONデシリアライズが原因です。LinuxとMicrosoft Windowsの両方で動作する複数のOctopus Serverリリースが影響を受けます。
現時点で回避策や代替の緩和策はありません。脆弱なセルフホスト環境を利用している組織は、直ちにアップグレードすることが求められます。
Octopus Serverの脆弱性
Octopus Deployのセキュリティアドバイザリ2026-10によると、攻撃者はまず、影響を受けるOctopus Serverインスタンスに認証される必要があります。さらに、環境またはプロジェクトを編集する権限も必要です。
攻撃者は、対象オブジェクトに細工したJSONコンテンツを送り込みます。Octopus Serverがこの悪意あるJSONを安全でない方法でデシリアライズすると、攻撃者が制御するコードがOctopus Serverプロセス内で実行される可能性があります。
この脆弱性を悪用されると、攻撃者にデプロイ自動化環境への足がかりを与えかねません。Octopus Serverは、アプリケーションのリリースの調整、デプロイ対象の管理、デプロイ変数の保管に広く使われています。クラウドプラットフォームやCI/CDシステム、インフラ環境との連携にも利用されています。
サーバープロセスに割り当てられた権限や、接続されたデプロイ資産によっては、悪用が成功すると、機密性の高いデプロイ設定、認証情報、自動化スクリプト、下流のインフラにアクセスされる恐れがあります。
Octopusによると、修正版を公開した時点で、バージョン2026.4.xはOctopus Cloudでのみ提供されていました。ホスト型インスタンスはすでにパッチ適用済みのリリースに更新されているため、クラウドの利用者が対応する必要はありません。
Octopus Deployは2026年9月14日に修正版をリリースし、2026年9月29日にこの問題を公表しました。同社は、入手可能な最新リリースであるOctopus Server 2026.3.15863へのアップグレードを推奨しています。
最新リリースへ移行できない組織は、サポート対象のフィーチャーブランチ内で、次のパッチ適用済みバージョンをインストールしてください。
- 2019.4.xから2025.xまでの環境は、バージョン2026.1.11781以降にアップグレード
- 2026.1.xの環境は、バージョン2026.1.11781以降にアップグレード
- 2026.2.xの環境は、バージョン2026.2.13441以降にアップグレード
- 2026.3.xの環境は、バージョン2026.3.15829以降にアップグレード
Octopus Deployは、CVE-2026-101169を悪用した攻撃や悪意ある活動は把握していないとしています。この脆弱性は、同社のNathan Willoughby氏が社内テストで発見しました。
管理者は、インターネットからアクセスできるOctopus Serverや、高い権限を持つOctopus Serverのインストールを優先してパッチ適用してください。あわせて、環境とプロジェクトの編集権限を持つアカウントを見直し、想定外の設定変更やプロセス実行がないかサーバーの動作を監視することが望まれます。
SOCのアラート調査を1件あたり21分短縮。即座のIOCコンテキストでSOCの初動対応を強化: SOCにTI Lookupを導入
翻訳元: https://gbhackers.com/octopus-server-flaw/