
PCB設計基盤「Altium Enterprise Server」に深刻な脆弱性2件が見つかった。認証済みユーザーだけでサーバー侵害や機密設計情報窃取が可能になる恐れがある。 問題はCVE-2026-9129とCVE-2026-9102で、いずれもCVSSスコア9.4のCritical評価を受けている。影響を受けるのはオンプレミス版Altium Enterprise Serverで、通常権限のワークスペース利用者でも権限境界を突破できる点が危険視されている。 CVE-2026-9129はViewerマイクロサービス内のStorageControllerに存在するパストラバーサル脆弱性だ。設計ビューアが図面やレイアウトを取得する際、URLエンコードされた絶対パスを適切に正規化しておらず、攻撃者は細工したAPIリクエストでサーバー上の任意ファイルを読み取れる。Windowsドライブレターやルートディレクトリを指定することで、設定済み保存領域を無視して任意パスへアクセスできるという。 一方のCVE-2026-9102はComparisonService内のGerberファイル比較機能に存在する。アップロード時のファイル名検証が欠如しており、「../」などを含む細工したContent-Dispositionヘッダーにより、任意パスへファイルを書き込める。攻撃者はWebシェル配置によるRCEや、アプリケーション本体や設定ファイル上書きによるDoS、バックドア設置が可能になる。 両脆弱性を組み合わせることで、内部ユーザーが読み取り・書き込み権限を連鎖的に悪用し、設計リポジトリ全体を掌握できる可能性がある。Altiumは修正版を公開済みで、管理者に対し緊急アップデートとAPIログ監査を推奨している。 https://securityonline.info/altium-enterprise-server-vulnerabilities-cve-2026-9129-rce/
Post summary
Two critical vulnerabilities (CVE-2026-9129 and CVE-2026-9102) in Altium Enterprise Server expose authenticated users to path traversal, arbitrary file read/write, and potential RCE. A patch has been released, with vendors urging emergency updates and API log auditing.
