つみかさね

CVE-2026-42569

Critical(9.4)

phpVMSの認証不要な機能アクセス脆弱性 CVE-2026-42569:影響範囲と対応方法

公開日: 2026-07-22データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
phpVMSphpvms< 7.0.6

対応ガイド

high|対応必須セキュリティ修正影響: 限定的

推奨アクション

  1. 1phpVMSのバージョンを確認する(composer.json / 管理画面)
  2. 2phpVMS 7.0.6 以降へアップデートする
  3. 3アップデートが困難な場合はインポート機能への到達をネットワークで制限する

影響対象

phpVMS 7.0.6未満の運用者

対応不要な人

  • phpVMSを使用していない
  • 7.0.6 以降を利用中

補足

  • -公開環境では未認証アクセスの対象になり得るため優先的な対応を推奨します
CVEphpVMS認可バイパスPHP認証不要

30秒で判断

  • 対応すべき人: phpVMS 7.0.6 未満を運用している方
  • 対応不要な人: phpVMS を使用していない/7.0.6 以降を利用中の方
  • 確認コマンド: 管理画面またはソースの composer.json でバージョンを確認

概要

phpVMS は仮想航空会社(バーチャルエアライン)運営向けのPHP製Webアプリケーションです。本脆弱性は、レガシーなインポート機能に認証・認可のチェックが欠落しており、未認証の攻撃者が当該機能へアクセスできる不備です(CWE-284 / CWE-306 / CWE-862)。

インターネットに公開された環境では、認証を経ずに本来保護されるべき機能へ到達される可能性があります。

CVSSベクトル

項目
CVSS スコア9.4(Critical)
CWECWE-284(不適切なアクセス制御)、CWE-306(重要機能の認証欠如)、CWE-862(認可の欠如)
攻撃概要認証を経ずにレガシーなインポート機能へアクセスされる
影響認証不要でのアクセス・不正操作

※ 正確なCVSSベクトル文字列は NVD / GHSA の原文をご確認ください。

影響を受けるソフトウェア

製品ベンダー影響バージョン修正バージョン
phpVMSphpvms7.0.6 未満7.0.6

修正バージョンと回避策

  • 修正: phpVMS 7.0.6 以降へアップデート
  • 回避策: アップデートが困難な場合、当該インポート機能への到達をネットワーク/リバースプロキシで制限する
  • 確認方法: composer.json または管理画面でバージョンを確認

関連リンク


データソース: NVD (NIST), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。