
Fiber v2 の脆弱性 CVE-2025-66630 が FIX:UUID の不備によるセッション・ハイジャックなどの可能性 https://iototsecnews.jp/2026/02/11/critical-uuid-flaw-in-fiber-v2-on-go-1-24-enables-session-hijacking-csrf-bypass-and-zero-id-dos-risk/ この問題の原因は、Go 言語の Web フレームワークである Fiber v2 が識別子 UUID を生成する際に、安全な乱数が取得できない状況に陥ると、エラーを出さずに “ゼロ UUID” を秘密裏に発行してしまうという仕組みにあります。UUID は、セッション ID や CSRF 対策トークンなどの、きわめて重要な鍵として使われるものです。本来であれば、乱数生成に失敗した場合には処理を止めるべきですが、固定値である “00000000-0000-0000-0000-000000000000” を代わりに使って動作を継続してしまう問題があります。その結果として、この “ゼロ” の値を予測する攻撃者が、他人のセッションを乗っ取るといった侵害が成立してしまいます。ご利用のチームは、ご注意ください。 #CVE202566630 #Fiberv2 #Vulnerability
Post summary
CVE‑2025‑66630 in Fiber v2 allows attackers to hijack sessions by exploiting a zero UUID bug; the article details the flaw and notes that a fix is available, with no evidence of active exploitation.




