Progress Softwareは、ローカルの攻撃者が管理者権限で意図しないコードを実行できる可能性がある深刻度の高い脆弱性を含む、Windows版Telerik Fiddler Classicの4件の脆弱性を修正した。
4件すべての脆弱性は、6.0.20262.10021より前のFiddler Classicバージョンに影響する。Progressは10月5日、修正版のFiddler Classic 6.0.20262をリリースし、影響を受けるインストール環境のアップグレードを推奨している。
このProgressのリリースでは、CVE-2026-77802、CVE-2026-77803、CVE-2026-77804、CVE-2026-77805を修正した。脆弱性は、HTTPリクエスト処理の問題から、証明書のインストールや実行ファイルの検証の弱点まで多岐にわたる。
いずれも、認証なしでFiddler Classicにリモートから侵入する経路を提供するものではない。それぞれ、ローカルアクセス、または影響を受けるFiddlerインスタンス経由でトラフィックを送信する能力を必要とし、ユーザーの操作も必要になるものがある。
Fiddler Classicで修正された4件の脆弱性
最も深刻な問題はCVE-2026-77805で、CVSSスコアが7.9の、実行ファイルの署名検証が弱い深刻度の高い脆弱性だ。
「Progressによると、Fiddlerは外部ヘルパーツールに許可された発行元の有効なAuthenticode署名が付いているかを確認するが、そのファイルが想定された実行ファイルであることを十分に検証していない。
低い権限しか持たないローカルの攻撃者は、ヘルパーツールを、承認済みの発行元が署名した別の有効なバイナリに置き換えられる。ユーザーがそのツールを起動して昇格プロンプトを承認すると、置き換えられたバイナリが管理者権限で実行され、権限昇格や意図しないコード実行につながる。
CVE-2026-77804は、CVSSスコア6.6で、FiddlerがHTTPSインターセプト用のルート証明書をインストールする方法に影響する。
このベンダーの勧告では、TOCTOU競合状態について説明している。Fiddlerは、昇格されたヘルパーがその証明書をLocal Computer証明書ストアにインポートする前に、ユーザーが書き込み可能な場所にある一時ファイルへ証明書を書き込む。
低い権限しか持たない攻撃者が適切なタイミングでその一時ファイルを置き換えると、攻撃者が管理するルート証明書をマシンに信頼させることができる。その証明書は、TLSで保護されたトラフィックの傍受や改変に利用される可能性がある。
同様のTOCTOU競合状態は、ファイルやリソースを確認した後、変更されていないことを確かめずに使用する場合に発生する。
悪用には、ユーザーが証明書の信頼処理を開始し、昇格プロンプトを承認する必要がある。
FiddlerのHTTPリクエスト処理に影響する2件の脆弱性
残る脆弱性は、FiddlerがHTTPリクエストを転送する方法に影響する。
CVE-2026-77802は、CVSSスコア6.3のHTTPリクエスト・スマグリング脆弱性だ。Content-Lengthヘッダーが競合するリクエストは、Fiddlerとオリジンサーバーで異なる解釈をされる可能性がある。
別のユーザーと同じFiddlerプロキシ経由でリクエストを送信できる低い権限のローカル攻撃者は、RFC 9110のリクエスト処理に正しく従わないオリジンサーバーに対して、この不一致を悪用できる。
この攻撃により、再利用されたサーバー接続にスマグリングされたレスポンスがバッファーに残る可能性がある。そのレスポンスが別のセッションに届けられ、別のユーザー向けの情報が露出したり、そのユーザーが受け取るレスポンスが汚染されたりする可能性がある。
CVE-2026-77803は、関連するフロントエンド非同期化脆弱性で、深刻度は3.6だ。
Progressによると、Content-LengthヘッダーとTransfer-Encodingヘッダーの両方を含むリクエストは、両方のヘッダーをそのまま付けて転送される一方、FiddlerはTransfer-Encodingを使ってリクエスト本文の終端を判断する。
その後、Fiddlerがクライアント接続を再利用すると、残りのバイトが2つ目のリクエストとして扱われる可能性がある。低い権限しか持たないローカルの攻撃者は、1つの不正なリクエストをオリジンサーバーに送信される2つのリクエストに変え、追加のレスポンスを受け取ることができる。
CVE-2026-77802とは異なり、悪用に脆弱なオリジンサーバーは必要ない。
Progressによると、クライアント接続の再利用を無効にすることでCVE-2026-77803の悪用を防止でき、サーバー接続の再利用を無効にすることでCVE-2026-77802の影響を軽減できる。
Fiddler Classicユーザーがすべきこと
Fiddler Classicを使用している組織は、6.0.20262.10021以降にアップグレードすべきだ。
Progressは、直ちにアップグレードできない環境向けに、一時的な緩和策も提供している。
- CVE-2026-77802については、Tools > Options > ConnectionsでReuse server connectionsを無効にする。
- CVE-2026-77803については、同じ設定メニューでReuse client connectionsを無効にする。
- CVE-2026-77804については、影響を受ける手順でFiddlerのルート証明書をLocal Computerストアにインストールしない。Progressは、マシン全体での信頼が必要な場合、Current Userストアを使用するか、証明書を手動でインポートすることを推奨している。
- CVE-2026-77805については、昇格プロンプトを慎重に確認し、実行ファイルが想定されたものでない限りFiddlerの外部ツールを起動しない。
この脆弱性は、NATO Cyber Security CentreからProgressに報告された。
4件のいずれも、現在CISAのKnown Exploited Vulnerabilitiesカタログには掲載されておらず、Progressの勧告も実際の悪用を報告していない。
ローカルアクセスが必要なため、認証なしでインターネットに公開された脆弱性と比べれば露出は抑えられるが、共有開発システムやその他のマルチユーザーWindows環境では、攻撃者がすでにローカルアクセスを得ている場合、複数の脆弱性が権限やユーザーの境界を越える可能性があるため、更新すべきだ。
関連記事:露出したWindowsソフトウェアを管理する防御担当者は、Rejetto HFSの脆弱性も確認すべきだ。この脆弱性は、認証されていない攻撃者に管理者アクセス権やリモートコード実行を与える可能性がある。





