脅威動向  2026-07-12(日)配信

iCagendaにおける危険なファイル形式のアップロード脆弱性

KEV
📰 過去報告:7/8
iCagendaのファイル添付機能において、危険なファイル形式のアップロードが制限されていない脆弱性が存在している。この脆弱性を悪用されると、攻撃者が任意のファイルをアップロードし、最終的にPHPコードを実行される可能性がある。本件は既に悪用が確認されているため、CISAは2026年7月13日までの対応を強く推奨している。
7/8報告のJoomlack等の事例と同様、悪用が確認されCISAの注意喚起に追加された脆弱性です。任意のコード実行につながる危険性があるため、対象環境では早急なアップデート等の対応が推奨されます。
対象ソフト
iCagendaは、Joomla!向けに開発されたイベント管理およびカレンダー作成のための拡張機能である。イベントのスケジュール管理や登録フォームの作成によく利用される。
影響
攻撃者による任意のPHPコードの実行、およびそれに伴うサーバーの乗っ取りや不正操作が行われる可能性がある。
対応策
ベンダーの指示に従い、速やかに緩和策を適用すること。また、CISAのBOD 26-04(リスクに基づくセキュリティ更新の優先順位付け)および「フォレンジックトリアージ要件」に従い、資産のインターネット露出状況を評価し、適切な対応を行うこと。緩和策が適用できない場合は、製品の使用を中止すること。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →