CVE-2026-100388 RustDesk クリップボード操作脆弱性に注意

この記事はAIがNVDのCVE情報をもとに要約・生成したものです。影響範囲や対策は、必ずNVDおよび各ベンダーの公式情報をご確認ください。

公開日: 2026-09-25T21:17:22.317 / 更新日: 2026-09-25T21:17:22.440 / CVSS: 5.4 / 深刻度: MEDIUM

Linuxサーバー運用者は、RustDeskのバージョン1.5.0未満においてCliprdrメッセージハンドラがファイル転送権限を適切に検証しない脆弱性(CVE-2026-100388)に注意が必要です。認証済みリモートユーザーがファイル転送権限を無効にした状態でも、ホストのクリップボードにファイルを置くことができ、プロセスワイドなクリップボードキャッシュからファイルの内容を取得できる可能性があります。特にリモート接続環境でRustDeskを使用している場合、不正なファイル操作やデータ漏洩のリスクが生じるため、導入状況の確認と設定の見直しが重要です。脆弱性の影響範囲はLinuxおよびmacOSに限定されますが、サーバー側のクリップボード操作に影響を与えるため、運用環境の確認を推奨します。

参照情報

ソクラテスの問い、プラトンの備え

ソクラテス

プラトンよ、この脆弱性について考えてみよう。このCliprdrメッセージハンドラの不備は、技術的な問題に過ぎないのか、それとも倫理的な責任の所在を問うものではないのか?例えば、管理者は「なぜこの検証がなかったのか」と問うべきではないか?

プラトン

ソクラテス、その問いは的外れです。実際には、管理者がまず確認すべきは「RustDeskが実際に導入されているか」です。もし導入されていれば、バージョン1.5.0未満かを確認する必要があります。これは、脆弱性の影響範囲がLinuxおよびmacOSに限定されているにもかかわらず、サーバーのクリップボード操作に影響を与えるためです。

ソクラテス

では、仮に導入されていても、ファイル転送権限が無効に設定されているなら、リスクは低減するのか?

プラトン

その通りです。ただし、設定が正しく反映されているかを確認する必要があります。例えば、RustDeskの設定画面で「ファイル転送を無効」にしているか、またはコンフィグファイルに該当の設定が記述されているかを、実際に確認しなければなりません。この確認作業は、手動で行うか、自動化スクリプトで行うか、どちらかが不可欠です。

ソクラテス

では、パッチ適用のタイミングについてどう考える?このCVSSスコアは5.4と中程度だが、運用者は即座に行動すべきか?

プラトン

その通りです。この脆弱性はリモート接続環境で特にリスクが高いため、パッチ適用は優先順位が高いです。ただし、変更管理プロセスに沿って行う必要があります。例えば、「パッチ適用前後の状態をログに残す」「適用後も監視を継続する」ことが重要です。また、ベンダーの公式サイトで、1.5.0以降のバージョンが提供されているかを確認し、導入方法を確認するべきです。

ソクラテス

では、監視の観点では何をすべきか?

プラトン

監視ツールで、クリップボードへの異常なファイルアクセスを検出する機能を有効にすべきです。例えば、セキュリティ情報の漏洩を防ぐために、異常なファイル操作を検知するポリシーを設定する必要があります。また、定期的なログレビューも忘れてはなりません。

ソクラテス

では、この脆弱性を「哲学的に」見るとどうなる?

プラトン

哲学的ではありませんが、ユーモラスに言えば、「クリップボードはまるで古代の城塞で、鍵は常に正しい場所に置いてあるべきだ」と言えます。管理者は、その鍵が本当に正しい場所にあるかを、日々確認する必要があります。

ソクラテス

では、結論をまとめよう。管理者は、導入状況の確認、設定の見直し、パッチ適用、変更管理、監視、ベンダー情報の確認——これらを「哲学者のように」深く考え、しかし「実践者のように」行動しなければならない。

プラトン

その通りです。そして、最も重要なのは、クリップボードにファイルを置く行為が、いつでも許可されているわけではないことを忘れずにいることでしょう。

関連キーワード: linux