つみかさね

CVE-2026-105123

High(8.8)

wcmsの認証済みリモートコード実行 CVE-2026-105123:影響範囲と対応方法

公開日: 2026-10-05データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
W (wcms)vincent-peugnet<= 3.18.0

対応ガイド

high|推奨セキュリティ修正影響: 限定的

推奨アクション

  1. 1wcmsのバージョンと編集者権限の付与状況を確認する
  2. 2修正版が提供されていればアップデートする
  3. 3編集者権限の限定・アップロード先のスクリプト実行無効化で緩和する

影響対象

wcms運用者

対応不要な人

  • ✓wcmsを利用していない
  • ✓編集者権限を信頼できる少数のみに限定している

補足

  • -編集者権限の悪用・乗っ取りが前提の脆弱性です
CVEwcmsRCEファイルアップロード

30秒で判断

  • 対応すべき人: W (vincent-peugnet/wcms) 3.18.0 以前を運用し、信頼できない利用者に編集者権限を付与している方
  • 対応不要な人: wcmsを利用していない方、編集者権限を信頼できる少数のみに限定している方
  • 確認コマンド: リポジトリのバージョン(タグ/コミット)を確認

概要

CVE-2026-105123 は、CMSの W (vincent-peugnet/wcms) に存在する認証済みリモートコード実行(CWE-434: 危険なタイプのファイルのアップロード)の脆弱性です。

3.18.0 以前で、メディアアップロードAPI(POST /api/v0/media/upload/[*:path])のパス検証に不備があり、認証済みの編集者が任意ファイルを書き込めます。.php ファイルをアップロードしてWebサーバ上で実行させたり、エンコードした ../ でメディアディレクトリ外へ書き込んだり、DELETE /api/v0/media/[*:path] で任意ファイルを削除したりできるとされています。編集者権限の悪用または乗っ取りが前提ですが、成立するとサーバ侵害につながります。

CVSSと攻撃の前提

項目内容
CVSSスコア8.8(High)
CWECWE-434(危険なファイルのアップロード)
攻撃元リモート(ネットワーク経由)
認証必要(編集者権限)
前提編集者がメディアアップロードAPIを利用できること

影響を受けるソフトウェア

製品バージョン修正バージョン
W (vincent-peugnet/wcms)3.18.0 以前修正版の提供を確認

修正バージョンと回避策

  • 公式リポジトリのセキュリティ情報を確認し、修正版が提供されている場合はアップデートしてください。
  • 更新までの間は、編集者権限の付与範囲を信頼できる利用者に限定してください。
  • アップロードディレクトリでのスクリプト実行を無効化する(Webサーバ設定)など、実行防止の多層防御を検討してください。

関連リンク


データソース: NVD (NIST), OSV (Google), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。