つみかさね

CVE-2026-40488

High(8.1)

CVE-2026-40488 — OpenMage LTS ファイルアップロードRCE

公開日: 2026-04-22データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
openmage/magento-ltsOpenMage20.17.0未満

対応ガイド

high|推奨セキュリティ修正影響: 広範

推奨アクション

  1. 1OpenMage LTS(Magento LTS)を利用しているか確認する
  2. 2現在のバージョンが20.17.0未満か確認する
  3. 3OpenMage LTS 20.17.0以上にアップデートする

影響対象

OpenMage LTS / Magento LTS利用サイト運営者

補足

  • -Eコマースサイトで利用されているため、顧客データ保護の観点からも早急な対応を推奨します
CVEOpenMageMagentoRCEファイルアップロード

概要

OpenMage LTS(Magento LTSフォーク)の顧客ファイルアップロード機能において、ファイル拡張子のブロックリストをバイパスできる脆弱性が存在します。攻撃者はこの不備を利用して悪意のあるファイルをアップロードし、サーバー上でリモートコード実行を行うことが可能です。Eコマースプラットフォームとして広く利用されているため、早急な対応が推奨されます。

CVSSベクトル

項目
CVSSスコア8.1(High)
攻撃元区分ネットワーク
攻撃条件の複雑さ
必要な特権
ユーザー関与不要
CWECWE-434(無制限のファイルアップロード)

影響を受けるソフトウェア

製品ベンダー影響バージョン
openmage/magento-ltsOpenMage20.17.0未満

修正バージョンと回避策

  • 修正: OpenMage LTS 20.17.0へアップデート
  • 回避策: 顧客ファイルアップロード機能を一時的に無効化する。WAFでアップロードリクエストを制限する

関連リンク


データソース: NVD (NIST), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。