KEV
📰 過去報告:7/8
iCagendaのファイル添付機能において、危険なファイル形式のアップロードが制限されていない脆弱性が存在している。この脆弱性を悪用されると、攻撃者が任意のファイルをアップロードし、最終的にPHPコードを実行される可能性がある。本件は既に悪用が確認されているため、CISAは2026年7月13日までの対応を強く推奨している。
7/8報告のJoomlack等の事例と同様、悪用が確認されCISAの注意喚起に追加された脆弱性です。任意のコード実行につながる危険性があるため、対象環境では早急なアップデート等の対応が推奨されます。
対象ソフト
iCagendaは、Joomla!向けに開発されたイベント管理およびカレンダー作成のための拡張機能である。イベントのスケジュール管理や登録フォームの作成によく利用される。
影響
攻撃者による任意のPHPコードの実行、およびそれに伴うサーバーの乗っ取りや不正操作が行われる可能性がある。
対応策
ベンダーの指示に従い、速やかに緩和策を適用すること。また、CISAのBOD 26-04(リスクに基づくセキュリティ更新の優先順位付け)および「フォレンジックトリアージ要件」に従い、資産のインターネット露出状況を評価し、適切な対応を行うこと。緩和策が適用できない場合は、製品の使用を中止すること。