脅威動向  2026-10-08(木)配信

Payload Form Builder におけるリモートコード実行の脆弱性

脆弱性
Payload CMS のプラグインである @payloadcms/plugin-form-builder において、リモートコード実行(RCE)が可能な極めて深刻な脆弱性が発見された。この脆弱性は、プロトタイプ汚染やコードインジェクションの問題に起因しており、攻撃者が細工したフォームの送信データを通じて、サーバー上で任意のコードを実行することを可能にする。CVSS スコアは最高値の 10.0 と評価されており、認証を必要とせずリモートから悪用が可能であるため、極めて危険な状態である。
対象ソフト
Payload CMS はオープンソースのヘッドレス CMS フレームワークであり、plugin-form-builder はウェブサイト上でフォームを動的に構築・管理するためのプラグインである。
影響
攻撃者によってサーバーの制御を完全に奪取される可能性があり、機密情報の漏洩、データの改ざん、あるいはシステム全体の停止といった重大な被害を受ける恐れがある。
対応策
Payload パッケージを 3.90.0 以降、または 4.0.0-canary.34 以降にアップグレードすること。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →