
結論
CVE-2026-7201は、Progress Sitefinityの特定のバージョンにおいて、リモートの認証済み攻撃者が他のユーザーのアカウントプロパティを変更できる脆弱性です。影響を受けるシステムを使用している場合は、直ちに対策を講じる必要があります。
この記事の要点
- CVE-2026-7201は認証バイパスの脆弱性です。
- Progress Sitefinityの特定のバージョンに影響があります。
- 攻撃者は他のユーザーのアカウントプロパティを変更できる可能性があります。
- CVSSスコアは8.8で、高いリスクを示しています。
- 現時点では実際の攻撃への悪用は確認されていません。
脆弱性の概要
CVE-2026-7201は、Progress Sitefinity 15.2.x(15.2.8441未満)、15.3.x(15.3.8531未満)、および15.4.x(15.4.8630未満)において、ユーザーが制御するキーを通じた認証バイパスを可能にします。この脆弱性により、リモートの認証済み攻撃者が他のユーザーのアカウントプロパティを変更できる可能性があり、アカウントの侵害につながる恐れがあります。成功するためには、一般的に低権限のユーザーには公開されていない値の知識が必要です。
| 項目 | 内容 |
|---|---|
| CVE番号 | CVE-2026-7201 |
| 公開日 | 2026-06-02T14:17:14.360000Z |
| 対象システム | Progress Sitefinity 15.2.x(15.2.8441未満)、15.3.x(15.3.8531未満)、15.4.x(15.4.8630未満) |
| 脆弱性の種類 | 認証バイパス |
| CVSSスコア | 8.8 |
| 攻撃条件 | リモート認証済み攻撃者による |
◆ CVEについてはこちらから
まず何をすべきか
- 使用しているProgress Sitefinityのバージョンを確認する。
- 影響を受けるバージョンを使用している場合は、ベンダーからのアップデートを確認する。
- アカウントのセキュリティを強化するための対策を講じる。
出典元
- NVD詳細ページ:https://nvd.nist.gov/vuln/detail/CVE-2026-7201
- CVE公式ページ(cve.org):https://www.cve.org/CVERecord?id=CVE-2026-7201
- security@progress.com:https://community.progress.com/s/article/Sitefinity-Security-Advisory-for-Addressing-Security-Vulnerabilities-CVE-2026-7312-CVE-2026-7198-CVE-2026-7195-CVE-2026-7201-CVE-2026-7313-May-2026
対象システムと影響範囲
この脆弱性は、Progress Sitefinityのバージョン15.2.x(15.2.8441未満)、15.3.x(15.3.8531未満)、および15.4.x(15.4.8630未満)を使用しているシステムに影響を与えます。
被害内容
悪用された場合、攻撃者は他のユーザーのアカウントプロパティを変更でき、アカウントの侵害が発生する可能性があります。
既知の悪用状況
現時点では実際の攻撃への悪用は確認されていません。
対応方法
ベンダーからの修正バージョンやパッチがリリースされるのを待ち、適用することが推奨されます。
FAQ
Q1. どの製品が影響を受けますか?
Progress Sitefinityの特定のバージョン(15.2.x、15.3.x、15.4.x)が影響を受けます。
Q2. まず何をすればよいですか?
使用しているバージョンを確認し、影響を受ける場合はアップデートを検討してください。
Q3. 実際の悪用は確認されていますか?
現時点では実際の攻撃への悪用は確認されていません。

コメント