baserCMS に複数の脆弱性 | ScanNetSecurity
2026.09.28(月)

baserCMS に複数の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は9月25日、baserCMSにおける複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

脆弱性と脅威 セキュリティホール・脆弱性

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は9月25日、baserCMSにおける複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。三井物産セキュアディレクション株式会社の加藤創氏と東内裕二氏と田中凱氏と野口晋義氏が報告を行っている。影響を受けるシステムは以下の通り。

・CVE-2026-93460、CVE-2026-93462、CVE-2026-93463、CVE-2026-93464
baserCMS 5.4.1より前のバージョン(5.4系)
baserCMS 5.3.1より前のバージョン(5.3系以前のすべてのバージョンを含む)

・CVE-2026-62956
baserCMS 5.2.10より前のバージョン(5.2系以前のすべてのバージョンを含む)

 baserCMSユーザー会が提供するbaserCMSには、下記の影響を受ける可能性がある複数の脆弱性が存在する。

・クロスサイトスクリプティング(CVE-2026-93460、CVE-2026-93463、CVE-2026-93464)
→当該製品を使用しているサイトにアクセスしたユーザのウェブブラウザ上で、任意のスクリプトを実行される

・SQLインジェクション(CVE-2026-62956)
→ Web APIを利用可能な攻撃者によって、データベース内の情報を取得されたり、改ざんされたりする

・重要な機能に対する認証の欠如(CVE-2026-93462)
→遠隔の第三者によって、機微な情報を取得される

 JVNでは、開発者が提供する情報をもとに最新版へアップデートするよう呼びかけている。

《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. CSIRT支援室 第38回 DEF CON CTF Finalsとは? 世界最高峰と呼ばれるハッキング競技の決勝戦

    CSIRT支援室 第38回 DEF CON CTF Finalsとは? 世界最高峰と呼ばれるハッキング競技の決勝戦

  2. REXTにランサムウェア攻撃、流出した可能性のある情報の一部がインターネット上に掲載

    REXTにランサムウェア攻撃、流出した可能性のある情報の一部がインターネット上に掲載

  3. 旭化成の元従業員が不正競争防止法違反で逮捕、機密情報持ち出し中国企業「山東聖泉」へ流出

    旭化成の元従業員が不正競争防止法違反で逮捕、機密情報持ち出し中国企業「山東聖泉」へ流出

  4. 画像共有サービス「Gyazo」に不正アクセス、約2,362万件のユーザーに関するデータが流出

    画像共有サービス「Gyazo」に不正アクセス、約2,362万件のユーザーに関するデータが流出

  5. 今日もどこかで情報漏えい 第52回「2026年8月の情報漏えい」約一割で逮捕・懲戒・行政指導

    今日もどこかで情報漏えい 第52回「2026年8月の情報漏えい」約一割で逮捕・懲戒・行政指導

ランキングをもっと見る
PageTop