脅威動向  2026-09-19(土)配信

Chamilo LMS における認証不要のファイルアップロードによるリモートコード実行の脆弱性

脆弱性
Chamilo LMS の CStudio アップロードフローにおいて、深刻な脆弱性が発見された。この脆弱性は、不適切なパス名の制限(CWE-22)、コードインジェクション(CWE-94)、および危険な種類のファイルの無制限なアップロード(CWE-434)などの要因に起因する。攻撃者は、事前の認証を必要とせずに、遠隔地からサーバー上で任意のプログラムを実行することが可能である。CVSS スコアは 9.8 と極めて高く、攻撃の難易度も低いため、組織のサーバーが完全に乗っ取られる危険性がある。
対象ソフト
Chamilo LMS は、オープンソースの学習管理システム(LMS)である。主に教育機関や企業において、オンラインコースの作成、配信、受講者の進捗管理などを目的として広く利用されている。
影響
認証されていない遠隔の攻撃者が、サーバー上で任意のコードを実行することが可能である。これにより、システム全体の制御権奪取、データの改ざん、または機密情報の漏洩などの重大な被害が生じる恐れがある。
対応策
バージョン 2.0.1 以降にアップグレードすること。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →