| Summary | MagicMirror² is an open source modular smart mirror platform. Prior to 2.36.0, an unauthenticated Server-Side Request Forgery (SSRF) vulnerability in the /cors endpoint allows any remote attacker to force the MagicMirror² server to perform arbitrary HTTP requests to internal networks, cloud metadata services, and localhost services. The endpoint also expands environment variable placeholders (**VAR_NAME**), enabling exfiltration of server-side secrets. This vulnerability is fixed in 2.36.0. |
|---|---|
| Publication Date | May 15, 2026, 1:16 a.m. |
| Registration Date | May 15, 2026, 4:25 a.m. |
| Last Update | May 15, 2026, 3:12 a.m. |
| Title | MagicMirrorにおけるサーバサイドのリクエストフォージェリの脆弱性 |
|---|---|
| Summary | MagicMirror(マジックミラー)はオープンソースのモジュール式スマートミラープラットフォームです。バージョン2.36.0以前では、/corsエンドポイントに未認証のサーバーサイドリクエストフォージェリ(SSRF)脆弱性が存在していました。これにより、任意のリモート攻撃者がMagicMirrorサーバーに対して内部ネットワーク、クラウドメタデータサービス、およびlocalhostサービスへの任意のHTTPリクエストを強制的に実行させることが可能でした。このエンドポイントは環境変数のプレースホルダー(**VAR_NAME**)も展開するため、サーバーサイドの秘密情報が流出してしまうおそれがありました。この脆弱性はバージョン2.36.0で修正されました。 |
| Possible impacts | 当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う情報について、書き換えは発生しません。 さらに、当該ソフトウェアは停止しません。 そして、この脆弱性を悪用した攻撃により、他のソフトウェアにも影響が及ぶ可能性があります。 |
| Solution | 正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 |
| Publication Date | May 14, 2026, midnight |
| Registration Date | May 25, 2026, 10:25 a.m. |
| Last Update | May 25, 2026, 10:25 a.m. |
| MagicMirror |
| MagicMirror 2.36.0 未満 |
| No | Changed Details | Date of change |
|---|---|---|
| 1 | [2026年05月25日] 掲載 |
May 25, 2026, 10:25 a.m. |