脅威動向  2026-09-25(金)配信

SunEditor におけるサニタイズ回避による致命的なクロスサイトスクリプティングの脆弱性

脆弱性
SunEditor において、HTML サニタイズ処理を回避されることにより、クロスサイトスクリプティング(XSS)が可能となる脆弱性が報告された。特定の名前空間を持つ HTML 要素(例:<a:b>)に対する検証が不十分であり、onclick などのイベントハンドラ属性が除去されずに残る不備がある。攻撃者が細工した HTML コンテンツを注入し、ユーザーがその要素を操作すると、ブラウザ上で任意の JavaScript が実行される。CVSS スコアは最高値の 10.0 と判定されており、PoC(概念実証コード)も公開されているため、極めて危険である。
対象ソフト
SunEditor は、Webブラウザ上で動作する軽量かつ多機能なリッチテキストエディタ(WYSIWYGエディタ)であり、Webサイトのコンテンツ管理や掲示板などの入力インターフェースとして利用される。
影響
攻撃者により被害者のブラウザ上で任意のスクリプトが実行される。その結果、セッションや資格情報の窃取、DOM の改ざん、および被害者のアカウント権限を用いた不正操作が行われる恐れがある。
対応策
suneditor 2.47.11 以降にアップグレードすること。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →