Progress Softwareは、Windows向けTelerik Fiddler Classicに存在する4件の脆弱性を修正しました。このうち深刻度「高」の1件は、ローカルの攻撃者が管理者権限で意図しないコードを実行できる可能性があります。
4件の脆弱性はいずれも、6.0.20262.10021より前のFiddler Classicに影響します。Progressは10月5日に修正版のFiddler Classic 6.0.20262を公開し、影響を受ける環境にアップグレードするよう推奨しています。
Progressのリリースでは、CVE-2026-77802、CVE-2026-77803、CVE-2026-77804、CVE-2026-77805が修正されました。これらの欠陥は、HTTPリクエストの処理に関する問題から、証明書のインストールや実行ファイルの検証における弱点まで多岐にわたります。
認証なしでFiddler Classicにリモートから侵入できる脆弱性はありません。いずれも、ローカルアクセスが必要か、影響を受けるFiddlerインスタンス経由でトラフィックを送信できることが条件となります。ユーザーの操作が必要なものもあります。
Fiddler Classicで修正された4件の脆弱性
最も深刻なのはCVE-2026-77805で、実行ファイルの署名検証が不十分という深刻度「高」の脆弱性です。CVSSスコアは7.9です。
Progressによると、Fiddlerは外部のヘルパーツールについて、許可された発行元の有効なAuthenticode署名が付いているかを確認します。しかし、そのファイルが想定どおりの実行ファイルであるかどうかは十分に検証していません。
低権限のローカル攻撃者は、ヘルパーツールを、承認済み発行元の別の有効な署名付きバイナリに差し替えることができます。ユーザーがそのツールを起動して昇格プロンプトを承認すると、差し替えられたバイナリが管理者権限で実行されます。その結果、権限昇格や意図しないコードの実行につながるおそれがあります。
深刻度6.6のCVE-2026-77804は、FiddlerがHTTPS傍受用のルート証明書をインストールする方法に影響します。
ベンダーのアドバイザリは、TOCTOU競合状態が存在すると説明しています。Fiddlerは証明書をユーザーが書き込み可能な場所の一時ファイルに書き出し、その後、昇格権限を持つヘルパーがローカルコンピューターの証明書ストアにインポートします。
低権限の攻撃者がこの一時ファイルを絶妙なタイミングで差し替えると、攻撃者が用意したルート証明書がマシンに信頼されてしまう可能性があります。その証明書を使えば、TLSで保護された通信を傍受したり改ざんしたりできます。
同様のTOCTOU競合状態は、ソフトウェアがファイルやリソースを確認した後、変更されていないことを保証しないまま使用する場合に発生します。
悪用には、ユーザー自身が証明書の信頼操作を開始し、昇格プロンプトを承認する必要があります。
FiddlerのHTTPリクエスト処理に影響する2件の欠陥
残る2件の脆弱性は、FiddlerがHTTPリクエストを転送する際の処理に影響します。
深刻度6.3のCVE-2026-77802は、HTTPリクエストスマグリングの脆弱性です。矛盾するContent-Lengthヘッダーを含むリクエストは、Fiddlerとオリジンサーバーで解釈が異なる場合があります。
別のユーザーと同じFiddlerプロキシ経由でリクエストを送れる低権限のローカル攻撃者は、この解釈の不一致を悪用できます。対象となるのは、RFC 9110に沿ったリクエスト処理を正しく行わないオリジンサーバーです。
この攻撃では、再利用されるサーバー接続上に、スマグリングされたレスポンスがバッファされたまま残ることがあります。そのレスポンスが別のセッションに配信されると、他のユーザー宛ての情報が漏えいしたり、そのユーザーが受け取るレスポンスが汚染されたりするおそれがあります。
CVE-2026-77803は、関連するフロントエンドの非同期化(デシンクロナイゼーション)の脆弱性で、深刻度は3.6です。
Progressによると、Content-LengthとTransfer-Encodingの両方のヘッダーを含むリクエストは、両ヘッダーがそのまま残った状態で転送されることがあります。一方でFiddlerは、Transfer-Encodingを使ってリクエストボディの終端を判断します。
残ったバイト列は、Fiddlerがクライアント接続を再利用する際に、2つ目のリクエストとして扱われる可能性があります。低権限のローカル攻撃者は、1つの不正なリクエストを、オリジンサーバーに送信される2つのリクエストに変え、追加のレスポンスを受け取ることができます。
CVE-2026-77802とは異なり、悪用に脆弱なオリジンサーバーは必要ありません。
Progressによると、クライアント接続の再利用を無効にすればCVE-2026-77803の悪用を防げます。サーバー接続の再利用を無効にすれば、CVE-2026-77802を緩和できます。
Fiddler Classicユーザーが取るべき対応
Fiddler Classicを使用する組織は、6.0.20262.10021以降にアップグレードしてください。
Progressは、すぐにアップグレードできない環境向けに、暫定的な緩和策も示しています。
- CVE-2026-77802: 「Tools」>「Options」>「Connections」でReuse server connectionsを無効にする
- CVE-2026-77803: 同じ設定メニューでReuse client connectionsを無効にする
- CVE-2026-77804: 影響を受けるワークフローで、Fiddlerのルート証明書をローカルコンピューターのストアにインストールしない。マシン全体で信頼が必要な場合は、現在のユーザーのストアを使用するか、証明書を手動でインポートすることをProgressは推奨
- CVE-2026-77805: 昇格プロンプトを慎重に確認し、想定外の実行ファイルであればFiddlerの外部ツールを起動しない
これらの脆弱性は、NATO Cyber Security CentreがProgressに報告しました。
4件はいずれも、現時点でCISAのKnown Exploited Vulnerabilities(既知の悪用された脆弱性)カタログに掲載されていません。Progressのアドバイザリにも、実際に悪用されているとの報告はありません。
ローカルアクセスが必要なため、認証不要でインターネットに公開された脆弱性と比べると、リスクは小さくなります。ただし、共有の開発システムやその他のマルチユーザーのWindows環境では、更新を適用すべきです。攻撃者が一度ローカルアクセスを得れば、複数の欠陥で権限やユーザーの境界を越えられる可能性があるためです。
関連記事: 公開状態のWindowsソフトウェアを管理する防御担当者は、実際に悪用されているRejetto HFSの脆弱性も確認してください。この脆弱性により、認証なしの攻撃者が管理者権限の取得やリモートコード実行を行える可能性があります。
翻訳元: https://www.esecurityplanet.com/cybersecurity-threats/news-telerik-fiddler-classic-cve-2026-77805/