トップ/記事一覧/Mastodonにサーバーを踏み台にされる脆弱性、安全なバージョンと対策
mastodon-cve-cover-ja

Mastodonにサーバーを踏み台にされる脆弱性、安全なバージョンと対策

分散型SNS『Mastodon』のサーバーソフトに、外部からサーバー自身を踏み台にして不正な接続をさせられる脆弱性が見つかりました。CVE-2026-47389、深刻度はCVSS8.6。攻撃者がDNSを細工するだけで、サーバー内部やクラウドの管理情報(鍵)に到達され、認証情報を盗まれる恐れがあります。4.5.9以前・4.4.16以前・4.3.22以前が対象で、運営者は4.5.10/4.4.17/4.3.23へ更新を。

ニュース2026年6月25日公開最終更新 2026年7月24日
目次
この記事のポイント

分散型SNS『Mastodon』のサーバーソフトに、外部からサーバー自身を踏み台にして不正な接続をさせられる脆弱性が見つかりました。CVE-2026-47389、深刻度はCVSS8.6。攻撃者がDNSを細工するだけで、サーバー内部やクラウドの管理情報(鍵)に到達され、認証情報を盗まれる恐れがあります。4.5.9以前・4.4.16以前・4.3.22以前が対象で、運営者は4.5.10/4.4.17/4.3.23へ更新を。

X(旧Twitter)の代わりとして使われる分散型SNS「Mastodon(マストドン)」のサーバーソフトには、外部からサーバー自身を踏み台にして不正な接続をさせられる脆弱性(プログラムの欠陥)があります。CVE-2026-47389、深刻度は10点満点中8.6(重要)です。対象は4.5.9以前・4.4.16以前・4.3.22以前のMastodonをRuby 3.4より古い環境で動かしているサーバーで、この欠陥自体は4.5.10/4.4.17/4.3.23で修正されています。ただし公開後にもMastodonでは別の脆弱性が相次いで見つかっているため、2026-07-24現在、新しくインスタンス(サーバー)を立てる場合も運用中の場合も、最新の4.6.3/4.5.13/4.4.20系へ更新しておくのが安全です。

攻撃者が自分のドメインのDNS設定を細工するだけで、サーバー内部やクラウドの管理情報(認証情報)に到達される恐れがあるため、インスタンスを運営している管理者にとっては優先度の高い欠陥です。GitHubのセキュリティ勧告として2026年6月24日に公開されました。公開から約1ヶ月が経った2026-07-24時点でも、後述のとおり実際に攻撃へ使われたという報告は確認されていません。

Mastodonとは何か、SSRFとは何か

Mastodonは、特定の企業が一括で運営するのではなく、世界中の数千のサーバー(インスタンス)が連携して動く分散型のSNSです。利用者はどこかのインスタンスにアカウントを作り、別のインスタンスの相手ともやり取りできます。日本でも多くのインスタンスが運営され、Xの代替として一定の利用者を抱えています。サーバーソフトはオープンソースで公開されており、誰でも自分のインスタンスを立てられます。

今回の欠陥はSSRF(サーバーサイド・リクエスト・フォージェリ)と呼ばれる種類です。これは、本来は外部から直接触れないサーバー内部やクラウドの管理用アドレスに対して、サーバー自身に裏側で接続させてしまう攻撃を指します。Mastodonはリンクのプレビュー作成や他インスタンスとの連携で外部のURLへアクセスするため、その接続先を攻撃者に誘導されると、内部の機密に手が届いてしまいます。

誰が狙い、何をされ、どうなるのか

この攻撃を仕掛けられるのは自分のドメインを1つ用意し、そのDNS(ドメイン名とアドレスの対応表)を自由に設定できる外部の第三者です。Mastodonのアカウントすら不要で、ドメインを1つ持っているだけで条件を満たせてしまいます。

攻撃者がすることは、細工したアドレスをDNSに登録しておき、Mastodonサーバーにそのドメインへアクセスさせて、内部やクラウドの管理用アドレスへ裏側で接続させ、その応答を読み取ることです。狙われる先には、サーバー内部の管理画面(127.0.0.1)や社内ネットワークのほか、クラウドの「メタデータ」と呼ばれる管理用アドレス(AWSの169.254.169.254、Alibaba Cloudの100.100.100.200など)が含まれます。

とくに深刻なのは、クラウド上でMastodonを運営している場合です。クラウドのメタデータには、そのサーバーに割り当てられた認証情報(クラウドを操作するための鍵)が含まれることがあり、これを盗まれるとクラウドのアカウントごと乗っ取られかねません。インスタンスを運営する管理者にとってはインフラ全体の制御を失う事態に、そのインスタンスを使う利用者にとっては個人情報の流出リスクに直結します。

実際に攻撃へ使われ始めた脆弱性は、米政府機関CISAの「実際に攻撃されている脆弱性リスト」に載ることがあります。CVE-2026-47389は2026-07-24時点でこのリストに登録されておらず、実際に悪用されたという報告も確認されていません。ただし攻撃の仕組み自体は公開されているため、対象バージョンを使い続けるのは安全ではありません。日本語で追える一覧はCISA KEV ダッシュボード(日本語版)にまとめています。

脆弱性の中身

Mastodonは、危険な接続先(127.0.0.1や社内・クラウドの管理アドレス)への接続を、あらかじめ拒否リストで弾くようにしています。今回の問題は、そのチェックをすり抜けるアドレスの書き方が残っていたことです。もともとは同種の欠陥(GHSA-xfrj-c749-jxxq)が修正されていたものの、その塞ぎ方が不完全で、別の書き方で再びすり抜けられたという経緯があります。

CVE-2026-47389:DNSを細工して内部・クラウドへ裏側で接続(CVSS 8.6)

公開情報によると、根本原因はRuby(Mastodonが使うプログラミング言語)の3.4より前のバージョンが、「IPv4アドレスをIPv6の形で表したアドレス(::ffff:a.b.c.d の形式)」を正しく扱えない点にあります。攻撃者は、この形式で危険なアドレスを指すAAAAレコード(IPv6用のDNS設定)を自分のドメインに登録しておきます。

Mastodonがそのドメインへアクセスすると、拒否リストの判定はすり抜けるのに、実際の接続先は内部やクラウドの管理アドレスになるという食い違いが起き、サーバーが本来触れてはいけない先へ接続してしまいます。到達できる範囲はRubyのバージョンによって変わります。修正版(4.5.10/4.4.17/4.3.23)では、すり抜けていたアドレスの書き方が拒否リストに追加されました。あわせてRuby 3.4以降へ上げると根本原因が解消されます。

自分のインスタンスが対象かどうかの早見表

影響を受けるのは、下表のバージョンをRuby 3.4より古い環境で動かしている場合です。Mastodonのバージョンは管理画面で確認できます。この欠陥自体は各系統の修正版(4.5.10/4.4.17/4.3.23)で塞がれますが、公開後にもMastodonでは別の脆弱性(後述)が見つかっているため、実際の更新先はできるだけ最新版にするのが安全です。

使っている
Mastodon
この欠陥への状態やること
4.5.9以前
(4.5系)
影響あり最新の4.5.13へ更新
(最低でも4.5.10)
4.4.16以前
(4.4系)
影響あり最新の4.4.20へ更新
(最低でも4.4.17)
4.3.22以前
(4.3系)
影響あり4.3.23へ更新。以降は
維持される系統へ移行を
4.5.10/4.4.17/
4.3.23以降
この欠陥は
修正済み
公開後の別CVEのため
最新版への更新を推奨

CVE-2026-47389の公開後、Mastodonではいくつもの脆弱性が続けて修正されています。主なものは、Dockerコンテナに同梱される動画処理部品FFmpegの重大な欠陥(CVE-2026-8461、4.6.2/4.5.13/4.4.20で修正)、投稿の署名検証から一部の項目が漏れる問題(CVE-2026-50128、4.5.11/4.4.18で修正)、社内のユーザー管理(LDAP)と通信する際に証明書を十分に確認しない問題(GHSA-3rhr-8phh-jm86、4.5.12/4.4.19で修正)などです。あわせて2026年6月中旬には機能追加を含むメジャー更新の4.6系がリリースされ、2026-07-24時点の最新は4.6.3/4.5.13/4.4.20です。これらの理由から、CVE-2026-47389だけを塞いだ4.5.10/4.4.17/4.3.23で止めるのではなく、最新版まで上げるのが安全です。

なお4.3系は、2026-07-24時点の最新リリース一覧(4.6.3/4.5.13/4.4.20)に現れておらず、以降のセキュリティ更新の対象から外れている可能性があります(公式なサポート終了の告知は確認できていません)。4.3系を使っている場合は、4.3.23へ上げて当面をしのぎつつ、維持されている4.4系以降への移行を計画してください。

Mastodonにアカウントを持っているだけの利用者は、自分でこの欠陥を直すことはできません。自分の使っているインスタンスの管理者が更新したかどうかを確認するか、運営者の対応を待つことになります。とくにクラウド上で運営されている大きめのインスタンスでは、影響が大きくなりやすい点に注意してください。

いま取るべき対策

インスタンスを運営しているなら、最優先はMastodonを最新版(4.6.3/4.5.13/4.4.20系)へ更新することです。公式のリリースから、自分が使っている系統に合う最新版を入手してください。今回のCVE-2026-47389だけなら4.5.10/4.4.17/4.3.23で塞がりますが、公開後に別の脆弱性も修正されているため、最新版まで上げる方が確実です。あわせて、サーバーのRubyを3.4以降へ更新すると、今回の根本原因そのものが解消されます。

クラウド上で運営している場合は、メタデータへのアクセスを厳しくする設定(たとえばAWSなら新しい方式の「IMDSv2」を必須にする)を併用すると、万一すり抜けられても被害を抑えられます。すでに悪用された可能性を疑う場合は、クラウドの認証情報(鍵)を更新後に入れ替え、不審なアクセスがなかったかをログで点検してください。内部の管理画面(Sidekiqなど)を外部から到達できない位置に置いているかも、この機会に見直すとよいでしょう。

まとめ

MastodonのCVE-2026-47389は、Ruby 3.4より前のアドレス処理の不備を突いて、攻撃者がDNSを細工するだけでサーバーを踏み台にし、内部やクラウドの管理情報へ裏側で接続させてしまうSSRFの脆弱性です。深刻度はCVSS 8.6、対象は4.5.9以前・4.4.16以前・4.3.22以前で、この欠陥自体は4.5.10/4.4.17/4.3.23で修正済みです。2026-07-24時点で、CISAの「実際に攻撃されている脆弱性リスト」への登録や、実際に悪用されたという報告は確認されていません。

とくにクラウド上のインスタンスでは、クラウドの鍵を盗まれてアカウントごと乗っ取られる恐れがあり、放置のリスクは小さくありません。この脆弱性の公開後もMastodonでは別の脆弱性(FFmpeg同梱部品のCVE-2026-8461など)が相次いで修正され、メジャー更新の4.6系も出ています。インスタンスを運営しているなら、まずバージョンを確認し、古ければ最新の4.6.3/4.5.13/4.4.20系へ更新してください。あわせてRubyの更新も検討する価値があります。

参照元

avatar-m-1

堀川 慎

Backend Engineer / AWS / Django / Go