脅威動向  2026-09-24(木)配信

plone.app.portletsにおけるTALESインジェクションによる任意コード実行の脆弱性

脆弱性
Ploneの「Classic portlet」機能において、TALES(Template Attribute Language Expression Syntax)式の処理に脆弱性が存在する。認証されたユーザーがClassic portletを作成または編集する際、細工した値をテンプレートやマクロフィールドに入力することで、システム側に任意の式を評価させることが可能である。この結果、単純なパス走査の制限を回避し、サーバー側で任意のコードが実行される危険性がある。デフォルト設定では、個人のダッシュボードを操作できる一般ユーザーもこの機能を悪用可能である。
対象ソフト
Ploneはオープンソースのコンテンツ管理システム(CMS)であり、企業や自治体などのウェブサイト管理に広く利用されている。plone.app.portletsは、画面上のサイドバーなどに表示される「ポートレット」と呼ばれる機能ブロックを管理するパッケージである。
影響
認証済みの攻撃者が、Ploneプロセスを実行しているサーバーの権限で任意のコードを実行できる。これにより、一般ユーザーからサーバー管理者権限への特権昇格、データの窃取、システムの完全な破壊が行われる可能性がある。
対応策
以下の修正済みバージョンへアップグレードすること。
Plone 6.2 の場合: plone.app.portlets 7.0.2
Plone 6.1 の場合: plone.app.portlets 6.0.4
Plone 6.0 の場合: plone.app.portlets 5.0.8
直ちに更新できない場合の回避策として、信頼できないロールから plone.app.portlets.ManageOwnPortlets 権限を削除し、ポートレット管理を管理者のみに制限することが推奨される。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →