Daily Newsletter Backnumber
無料で購読
バックナンバー一覧
/
2026-09-24
/ 脅威動向
脅威動向
2026-09-24(木)配信
plone.app.portletsにおけるTALESインジェクションによる任意コード実行の脆弱性
脆弱性
Ploneの「Classic portlet」機能において、TALES(Template Attribute Language Expression Syntax)式の処理に脆弱性が存在する。認証されたユーザーがClassic portletを作成または編集する際、細工した値をテンプレートやマクロフィールドに入力することで、システム側に任意の式を評価させることが可能である。この結果、単純なパス走査の制限を回避し、サーバー側で任意のコードが実行される危険性がある。デフォルト設定では、個人のダッシュボードを操作できる一般ユーザーもこの機能を悪用可能である。
対象ソフト
Ploneはオープンソースのコンテンツ管理システム(CMS)であり、企業や自治体などのウェブサイト管理に広く利用されている。plone.app.portletsは、画面上のサイドバーなどに表示される「ポートレット」と呼ばれる機能ブロックを管理するパッケージである。
影響
認証済みの攻撃者が、Ploneプロセスを実行しているサーバーの権限で任意のコードを実行できる。これにより、一般ユーザーからサーバー管理者権限への特権昇格、データの窃取、システムの完全な破壊が行われる可能性がある。
対応策
以下の修正済みバージョンへアップグレードすること。
Plone 6.2 の場合: plone.app.portlets 7.0.2
Plone 6.1 の場合: plone.app.portlets 6.0.4
Plone 6.0 の場合: plone.app.portlets 5.0.8
直ちに更新できない場合の回避策として、信頼できないロールから plone.app.portlets.ManageOwnPortlets 権限を削除し、ポートレット管理を管理者のみに制限することが推奨される。
出典:
https://github.com/advisories/GHSA-rr49-f9g6-c9r5
この日のほかの脅威動向
OpenC3 COSMOS における認証されたユーザーによるリモートコード実行の脆弱性
Moquette における認可バイパスおよびサービス拒否の脆弱性
2026-09-24 の内容をすべて読む(全6件)→
明日のセキュリティ脅威情報も、あなたのメールに。
毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。
無料で購読する →