Spring Cloud Configにパストラバーサル脆弱性CVE-2026-40982(CVSS 9.1)、未認証で任意ファイル読み取りが可能

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。

「マイクロサービスの設定管理サーバーが攻撃されたら、どこまで情報が抜かれるのでしょうか?」
「Spring Cloud Configを使っていますが、CVE-2026-40982の影響はどう判定すればよいのでしょうか?」

チップス

ボス、うちのSpring BootアプリでもCloud Config Serverを使ってるんでしゅが、未認証でファイル読まれるって、何が起こるんでしゅか?

ボス

細工したURLで任意のファイルパスを参照させる古典的なパストラバーサルだ。CVSS 9.1で未認証アクセス可能なため、Configサーバーが守る秘密情報が一気に丸見えになりかねない。

本記事では、2026年5月6日にSpringチームが公開したSpring Cloud ConfigのCVE-2026-40982を中心に、影響範囲と即時対応のポイントを整理します。

3行で分かるニュースのポイント

  • CVE-2026-40982はspring-cloud-config-serverのパストラバーサル、CVSS 9.1で未認証から任意ファイル読み取りが可能
  • 影響範囲は3.1.x・4.1.x・4.2.x・4.3.x・5.0.xなど広範に渡り、サポート切れバージョンも同様に脆弱性
  • 同時に公開されたCVE-2026-40981ではGoogle Secrets Managerバックエンドで他GCPプロジェクトのシークレット漏洩も確認

記事を読み終える頃には、自社のマイクロサービス基盤に潜む構成リスクと、優先すべきパッチ適用順序が明確になります。

オススメ案件

【某官公庁向けNW・セキュリティ基盤の設計構築】西新橋・23区内DC/Cisco・FortiGate・PaloAlto

月額単価
950,000円 / 月
稼働場所
東京都リモート併用
業務領域
設計, 構築
作業内容:
官公庁向けの重要インフラを支えるネットワークおよびセキュ...

【大手物流グループのクラウドセキュリティコンサル】新橋・リモート可/AWS・Azure・GCP

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, その他
作業内容:
大手グループ物流企業が展開する多様なシステムのセキュリテ...

【急成長SaaSのSRE支援】フルリモート(地方可)/AWS・Terraform・Ruby・Go

月額単価
1,000,000円 / 月
稼働場所
フルリモート
業務領域
設計, 構築, 運用・保守
作業内容:
複数プロダクトを展開する急成長中のセキュリティSaaSにおい...

【M365・セキュリティ運用およびテクニカルサポート支援】飯田橋(リモート併用)/Entra ID・Intune・Defender

月額単価
700,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
1,000名規模の製造業顧客に対し、Microsoft 365を中心とした...

【企業内アプリ開発のゼロトラスト環境整備・運用】麹町(月1回出社)/AWS・Terraform・セキュリティツール

月額単価
1,150,000円 / 月
稼働場所
東京都リモート併用
業務領域
構築, 運用・保守
作業内容:
企業内製アプリの開発環境におけるゼロトラスト化を推進し、S...

【決済端末ソフトウェア開発(PCI DSS対応エンジニア)】フルリモート/PCI DSS・決済システム

月額単価
1,500,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
大手アミューズメント企業の決済基盤を支える、極めて重要度...

【既存システムのISMAP対応】東京・汐留(リモート併用)/Gap分析・監査対応支援

月額単価
1,000,000円 / 月
稼働場所
東京都リモート併用
業務領域
PMO
作業内容:
既存顧客におけるシステムのISMAP対応支援をご担当いただきま...

【開発グループ向けインフラ構築・セキュリティ強化】東京都/Trellix(旧 McAfee)・リモート併用

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
構築, 運用・保守
作業内容:
開発グループを対象とした、Trellix(旧 McAfee)を中心とす...

【CSIRT/SOC体制構築支援】東京・新高島/大手造船業・運用プロセス策定

月額単価
900,000円 / 月
稼働場所
東京都オンサイト(リモート相談可)
業務領域
PMO
作業内容:
大手造船業にて、CSIRT/SOCの体制構築に向けた支援業務をご担...

【クラウド基盤NWサービス維持管理】東京・春日(リモート併用)/FortiGate管理基盤設計・構築

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
設計, 構築, 運用・保守
作業内容:
Fortinet製品を用いたマネージドサービス立ち上げに伴い、ク...
目次

事件の概要:Configサーバーが秘密情報の漏洩元になる

Spring公式セキュリティアドバイザリは、spring-cloud-config-serverに直撃する複数の重大脆弱性をまとめて公表しました。

脆弱性CVE-2026-40982の中身

Configサーバーは「アプリ名」「プロファイル」「ラベル」をURLパラメータとして受け取り、Gitなどのバックエンドから設定ファイルを返します。
細工したURLにより、想定外のディレクトリへ遡って任意ファイルを読み取れる脆弱性が発見されました。
Configサーバーは多くの場合、JWT署名鍵やDB接続情報などの機密データを集約管理しているため、影響は単純な情報漏洩を超えて連鎖侵害につながりかねません。

同時に発表された関連脆弱性は以下のとおりです。

CVE番号内容
CVE-2026-40982パストラバーサル、未認証で任意ファイル読み取り(CVSS 9.1)
CVE-2026-40981Google Secrets Managerバックエンドで別GCPプロジェクトのシークレット漏洩
CVE-2026-41002 / 41004同時公表された関連脆弱性

攻撃者の手口と影響範囲:Configを起点にした横展開

Configサーバーはマイクロサービスの「中心点」に位置するため、ここを突かれると被害は急速に広がります。

なぜCVSS 9.1という評価になるのか

未認証で攻撃可能、特権不要、ユーザー操作も不要、ネットワーク越しに到達可能という条件がすべて揃っているためです。
Configサーバーを社内ネットワークに閉じていても、APIゲートウェイ経由で意図せず公開しているケースも多く、ASM(Attack Surface Management)の観点で再点検が欠かせません。

影響を受けるバージョンは以下の通りです。

  • Spring Cloud Config 3.1.x
  • Spring Cloud Config 4.1.x / 4.2.x / 4.3.x
  • Spring Cloud Config 5.0.x
  • サポート終了済みの古いバージョン全般
チップス

ええっ、Configサーバーって本番DBの接続情報も入ってるでしゅよ!?それが未認証で読み取られるなんて、考えただけで震えるでしゅ。

ボス

その通りだ。だからアップグレードを後回しにする選択肢はない。Spring公式のCVE-2026-40982アドバイザリとリリースノートを必ず確認してくれ。

まとめ:マイクロサービス運用者が即時に取るべき対応

CVE-2026-40982への対応は、Spring公式が示す修正版へのアップグレードが最短経路です。
パッチ適用が間に合わない期間は、Configサーバーへのアクセスを社内VPNやサービスメッシュ経由に限定し、APIゲートウェイ越しの直接公開を遮断します。
あわせて、Gitリポジトリ側で機密値をVaultやSecrets Manager方式に切り出し、Configサーバー経由で平文の秘密値が流れない設計に見直すことで、今後の同種脆弱性にも備えられます。

オススメ案件

【某官公庁向けNW・セキュリティ基盤の設計構築】西新橋・23区内DC/Cisco・FortiGate・PaloAlto

月額単価
950,000円 / 月
稼働場所
東京都リモート併用
業務領域
設計, 構築
作業内容:
官公庁向けの重要インフラを支えるネットワークおよびセキュ...

【大手物流グループのクラウドセキュリティコンサル】新橋・リモート可/AWS・Azure・GCP

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, その他
作業内容:
大手グループ物流企業が展開する多様なシステムのセキュリテ...

【急成長SaaSのSRE支援】フルリモート(地方可)/AWS・Terraform・Ruby・Go

月額単価
1,000,000円 / 月
稼働場所
フルリモート
業務領域
設計, 構築, 運用・保守
作業内容:
複数プロダクトを展開する急成長中のセキュリティSaaSにおい...

【M365・セキュリティ運用およびテクニカルサポート支援】飯田橋(リモート併用)/Entra ID・Intune・Defender

月額単価
700,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
1,000名規模の製造業顧客に対し、Microsoft 365を中心とした...

【企業内アプリ開発のゼロトラスト環境整備・運用】麹町(月1回出社)/AWS・Terraform・セキュリティツール

月額単価
1,150,000円 / 月
稼働場所
東京都リモート併用
業務領域
構築, 運用・保守
作業内容:
企業内製アプリの開発環境におけるゼロトラスト化を推進し、S...

【決済端末ソフトウェア開発(PCI DSS対応エンジニア)】フルリモート/PCI DSS・決済システム

月額単価
1,500,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
大手アミューズメント企業の決済基盤を支える、極めて重要度...

【既存システムのISMAP対応】東京・汐留(リモート併用)/Gap分析・監査対応支援

月額単価
1,000,000円 / 月
稼働場所
東京都リモート併用
業務領域
PMO
作業内容:
既存顧客におけるシステムのISMAP対応支援をご担当いただきま...

【開発グループ向けインフラ構築・セキュリティ強化】東京都/Trellix(旧 McAfee)・リモート併用

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
構築, 運用・保守
作業内容:
開発グループを対象とした、Trellix(旧 McAfee)を中心とす...

【CSIRT/SOC体制構築支援】東京・新高島/大手造船業・運用プロセス策定

月額単価
900,000円 / 月
稼働場所
東京都オンサイト(リモート相談可)
業務領域
PMO
作業内容:
大手造船業にて、CSIRT/SOCの体制構築に向けた支援業務をご担...

【クラウド基盤NWサービス維持管理】東京・春日(リモート併用)/FortiGate管理基盤設計・構築

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
設計, 構築, 運用・保守
作業内容:
Fortinet製品を用いたマネージドサービス立ち上げに伴い、ク...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次