脆弱性情報

CVE-2026-8203 Concrete CMS 9.5.0以下の脆弱性をわかりやすく解説|影響範囲と対策まとめ

この記事は約2分で読めます。
記事内に広告が含まれています。
CVE-2026-8203 脆弱性情報

結論

Concrete CMS 9.5.0およびそれ以前のバージョンには、heightパラメータに対するStored XSSの脆弱性があります。この脆弱性により、エディタ権限を持つユーザーが悪意のあるJavaScriptを注入し、訪問者のブラウザで実行される可能性があります。

この記事の要点

  • Concrete CMS 9.5.0およびそれ以前のバージョンに影響
  • heightパラメータに対するStored XSSの脆弱性
  • エディタ権限を持つユーザーによる悪意のあるJavaScriptの注入が可能
  • CVSSスコアは7.3
  • 現時点での悪用確認はなし

脆弱性の概要

Concrete CMS 9.5.0およびそれ以前のバージョンには、heightパラメータに対するStored XSSの脆弱性があります。このコントローラーは、$heightを検証またはサニタイズしないため、エディタ権限を持つユーザーが悪意のあるJavaScriptを注入することが可能です。このJavaScriptは、訪問者のブラウザで実行され、セッションハイジャックや資格情報の盗難などの悪意のある行動を引き起こす可能性があります。

項目 内容
CVE番号 CVE-2026-8203
公開日 2026-05-21T21:16:33.380000Z
対象システム Concrete CMS 9.5.0およびそれ以前のバージョン
脆弱性の種類 Stored XSS
CVSSスコア 7.3
攻撃条件 認証不要 / ネットワーク経由

まず何をすべきか

  • 自身のシステムがConcrete CMS 9.5.0またはそれ以前のバージョンを使用しているか確認する。
  • エディタ権限を持つユーザーのアクセスを制限する。
  • 脆弱性に対するパッチやアップデートが提供されるまで、システムの使用を控える。

出典元

対象システムと影響範囲

Concrete CMS 9.5.0およびそれ以前のバージョンを使用しているユーザーが影響を受けます。特に、エディタ権限を持つユーザーがいる環境では、悪用のリスクが高まります。

被害内容

悪用された場合、エディタ権限を持つユーザーが悪意のあるJavaScriptを注入することで、訪問者のセッションをハイジャックしたり、資格情報を盗む可能性があります。

既知の悪用状況

現時点では実際の攻撃への悪用は確認されていません。

対応方法

Concrete CMSの開発者からの公式なパッチやアップデートが提供されるまで、システムの使用を控えることが推奨されます。

FAQ

Q1. どの製品が影響を受けますか?

Concrete CMS 9.5.0およびそれ以前のバージョンが影響を受けます。

Q2. まず何をすればよいですか?

自身のシステムが影響を受けるバージョンであるか確認し、エディタ権限を持つユーザーのアクセスを制限してください。

Q3. 実際の悪用は確認されていますか?

現時点では実際の攻撃への悪用は確認されていません。

参考情報

コメント

タイトルとURLをコピーしました