University at BuffaloのOpen XDMoDにおけるアクセス制御に関する脆弱性
タイトル University at BuffaloのOpen XDMoDにおけるアクセス制御に関する脆弱性
概要

OpenXDMoDはHPCメトリクスの収集と分析のためのオープンフレームワークです。バージョン11.0.3以前では、OpenXDMoDのアクセス制御ロジックに欠陥があり、攻撃者が認可判断に使用されるセッション変数を設定する悪意のあるHTTPS POSTリクエストを送信できる可能性がありました。OpenXDMoDの導入にオプションのジョブパフォーマンス(SUPReMM)モジュールが含まれている場合、攻撃者は意図されたデータアクセス制限を回避して他のユーザーの計算ジョブ効率指標を閲覧できる恐れがあります。バージョン11.0.3以前の全てのOpenXDMoD導入で、オプションのジョブパフォーマンス(SUPReMM)モジュールが含まれているものが影響を受けました。この問題は2026年4月6日に非公開で報告され、現時点では本脆弱性が実際に悪用された証拠はありません。この脆弱性は2026年5月12日にOpenXDMoD 11.0.3で修正されました。回避策としては、パッチを手動で適用してください。

想定される影響 ・当該ソフトウェアが扱う情報の一部が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う情報について、書き換えは発生しません。 ・当該ソフトウェアは停止しません。 
対策

ベンダ情報を参照して適切な対策を実施してください。

公表日 2026年6月5日0:00
登録日 2026年6月11日16:23
最終更新日 2026年6月11日16:23
CVSS3.0 : 警告
スコア 4.3
ベクター CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
影響を受けるシステム
University at Buffalo
Open XDMoD 11.0.3 未満
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
変更履歴
No 変更内容 変更日
1 [2026年06月11日]
  掲載
2026年6月11日16:23

NVD脆弱性情報
CVE-2026-45776
概要

OpenXDMoD is an open framework for collecting and analyzing HPC metrics. Prior to version 11.0.3, a flaw in Open XDMoD's access control logic allows an attacker to submit a crafted HTTPS POST request that sets a session variable used for authorization decisions. If an installation of Open XDMoD includes the optional Job Performance (SUPReMM) module, an attacker could bypass intended data access restrictions and view other users' compute job efficiency metrics. All deployments of Open XDMoD prior to version 11.0.3 that contain the optional Job Performance (SUPReMM) module are impacted. This issue was reported privately on 2026-04-06, and at this time there is no evidence that this vulnerability has been exploited in the wild. The vulnerability was patched in Open XDMoD 11.0.3 on 2026-05-12. As a workaround, apply the patch manually.

公表日 2026年6月6日5:17
登録日 2026年6月7日4:12
最終更新日 2026年6月11日6:07
影響を受けるソフトウェアの構成
構成1 以上 以下 より上 未満
cpe:2.3:a:buffalo:open_xdmod:*:*:*:*:*:*:*:* 11.0.3
関連情報、対策とツール
共通脆弱性一覧