つみかさね

CVE-2026-25524

High(8.1)

CVE-2026-25524 — OpenMage LTS Pharデシリアライゼーション RCE

公開日: 2026-04-22データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
openmage/magento-ltsOpenMage20.17.0未満

対応ガイド

high|推奨セキュリティ修正影響: 広範

推奨アクション

  1. 1OpenMage LTS(Magento LTS)を利用しているか確認する
  2. 2現在のバージョンが20.17.0未満か確認する
  3. 3OpenMage LTS 20.17.0以上にアップデートする

影響対象

OpenMage LTS / Magento LTS利用サイト運営者

補足

  • -CVE-2026-40488と同一バージョンで修正されるため、併せて対応することを推奨します
CVEOpenMageMagentoRCEデシリアライゼーション

概要

OpenMage LTS(Magento LTS)において、Pharデシリアライゼーションを通じたリモートコード実行の脆弱性が存在します。攻撃者は信頼されていないデータのデシリアライゼーション処理の不備を利用し、Pharストリームラッパーを介してサーバー上で任意のコードを実行することが可能です。低い特権レベルからの攻撃が可能であり、早急な修正適用が推奨されます。

CVSSベクトル

項目
CVSSスコア8.1(High)
攻撃元区分ネットワーク
攻撃条件の複雑さ
必要な特権
ユーザー関与不要
CWECWE-502(信頼できないデータのデシリアライゼーション)

影響を受けるソフトウェア

製品ベンダー影響バージョン
openmage/magento-ltsOpenMage20.17.0未満

修正バージョンと回避策

  • 修正: OpenMage LTS 20.17.0へアップデート
  • 回避策: php.iniでphar.readonly=Onを設定しPharストリームラッパーの利用を制限する

関連リンク


データソース: NVD (NIST), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。