要対応  2026-07-08(水)配信

Joomlack Page Builderにおける不適切なアクセス制御の脆弱性

KEV
📰 過去報告:7/4
Joomlack Page Builderにおいて、不適切なアクセス制御の脆弱性が確認された。認証されていない攻撃者が、任意のファイルをアップロードすることで、遠隔からコードを実行(RCE)できる可能性がある。本脆弱性は既に悪用が確認されており、CISAは2026年07月10日までの対応を推奨している。
7/4報告のJoomla用プラグインの事例と同様、Webサイト構築ツールにおける任意ファイルアップロードの脆弱性が狙われています。CMS環境を利用中の組織は、プラグイン類のアップデート状況を今一度ご確認ください。
なぜご自身の組織で確認すべきかCISAの既知悪用脆弱性リスト(KEV)に掲載された、Joomlack Page Builderにおける任意のファイルアップロードおよびリモートコード実行の脆弱性であるため。
攻撃手法(確認済み)
攻撃が成功した場合、遠隔から任意のコードが実行され、Webサイトの乗っ取りやサーバーの制御権を奪われる危険性がある。
自組織チェックポイント
ベンダーの指示に従い、速やかに修正プログラムを適用すること。また、CISAのBOD 26-04ガイダンスに基づき、資産のインターネット露出状況を評価し、適切なパッチ適用を行うこと。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →