要対応  2026-07-12(日)配信

JoomShaper SP Page Builderにおける危険なファイル形式のアップロード脆弱性

KEV
📰 過去報告:7/8
JoomShaper SP Page Builderにおいて、危険なファイル形式のアップロードを制限できない脆弱性が確認された。認証されていない攻撃者が任意のファイルをアップロード可能であり、結果としてPHPコードの実行を許す可能性がある。本脆弱性は既に悪用が確認されており、CISAは2026年07月10日までの対応を推奨している。
7/8報告のJoomla関連プラグインの脆弱性と同様、任意のファイルアップロードによるコード実行の危険性があり、CISAより早期の対応が求められています。利用環境の確認とアップデートを急いでください。
なぜご自身の組織で確認すべきかCISAのKEVに登録されたJoomla拡張機能の脆弱性(CVE-2026-48908)であり、未認証でのPHPコード実行リスクがあるため、速やかな対応が必要です。
攻撃手法(確認済み)
攻撃者による任意のPHPコードの実行、およびWebサーバーの乗っ取りや不正な操作が行われる可能性がある。
自組織チェックポイント
ベンダーの指示に従い、速やかに緩和策を適用すること。また、CISAのBOD 26-04(リスクに基づくセキュリティ更新の優先順位付け)および「フォレンジック・トリアージ要件」に従い、クラウドサービス等の利用状況を確認し、必要に応じて利用停止を含めた措置を講じること。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →