つみかさね
Top/Security/CVE一覧/CVE-2026-23524

CVE-2026-23524

Critical(9.8)

CVE-2026-23524 — Laravel Reverb デシリアライゼーションによるRCE

公開日: 2026-03-07データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
Laravel ReverbLaravel<= 1.6.3
CVELaravelReverbデシリアライゼーションRCE

概要

Laravel のリアルタイム WebSocket 通信バックエンド「Reverb」のバージョン 1.6.3 以前において、Redis チャネルから受信したデータを PHP の unserialize() 関数にクラス制限なしで直接渡しています。

Redis サーバーが認証なしでデプロイされるケースが多いことから、この脆弱性の悪用可能性は高くなっています。ただし、水平スケーリングが有効(REVERB_SCALING_ENABLED=true)な環境でのみ影響を受けます。

CVSSベクトル

項目
CVSSスコア9.8
深刻度Critical
CWECWE-502 (安全でないデシリアライゼーション)

影響を受けるソフトウェア

製品ベンダー影響バージョン
Laravel ReverbLaravel1.6.3 以前

修正バージョンと回避策

  • 修正バージョン: Laravel Reverb 1.7.0
  • 暫定回避策:
    • Redis に強力なパスワードを設定し、プライベートネットワークまたはローカルループバックのみでアクセスを制限
    • Reverb ノードが1台の場合は REVERB_SCALING_ENABLED=false に設定

関連リンク


データソース: NVD (NIST), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。