製品・ソフトウェアに関する情報
Statamicにおけるクラスまたはコードを選択する外部から制御された入力の使用に関する脆弱性
Title Statamicにおけるクラスまたはコードを選択する外部から制御された入力の使用に関する脆弱性
Summary

StatamicはLaravelおよびGitを基盤とするコンテンツ管理システム(CMS)です。バージョン5.73.20および6.13.0以前では、コントロールパネルおよびREST APIエンドポイントのクエリパラメータやGraphQLクエリの引数を操作することで、コンテンツ、アセット、ユーザーアカウントが喪失される可能性がありました。コントロールパネルを悪用するには、最小限の権限での認証が必要であり、例えば「エントリーの表示」権限でエントリーを削除できたり、「ユーザーの表示」権限でユーザーを削除できたりします。RESTおよびGraphQL APIの脆弱性は権限を必要としませんが、どちらもデフォルトでは無効化されています。悪用するには、認証が設定されていない状態で明示的に有効化されており、かつ特定のリソースも有効化されている必要があります。認証なしでRESTまたはGraphQL APIを有効にしているサイトは、修正パッチの適用を最優先すべきです。この問題は5.73.20および6.13.0で修正されました。

Possible impacts 当該ソフトウェアが扱う情報について、外部への漏えいは発生しません。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 
Solution

正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。

Publication Date April 22, 2026, midnight
Registration Date April 30, 2026, 12:27 p.m.
Last Update April 30, 2026, 12:27 p.m.
CVSS3.0 : 重要
Score 8.1
Vector CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H
Affected System
Statamic
Statamic 5.73.20 未満
Statamic 6.0.0 以上 6.13.0 未満
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
Change Log
No Changed Details Date of change
1 [2026年04月30日]
  掲載
April 30, 2026, 12:27 p.m.

NVD Vulnerability Information
CVE-2026-41175
Summary

Statamic is a Laravel and Git powered content management system (CMS). Prior to versions 5.73.20 and 6.13.0, manipulating query parameters on Control Panel and REST API endpoints, or arguments in GraphQL queries, could result in the loss of content, assets, and user accounts. The Control Panel requires authentication with minimal permissions in order to exploit. e.g. "view entries" permission to delete entries, or "view users" permission to delete users, etc. The REST and GraphQL API exploits do not require any permissions, however neither are enabled by default. In order to be exploited, they would need to be explicitly enabled with no authentication configured, and the specific resources enabled too. Sites that enable the REST or GraphQL API without authentication should treat patching as critical priority. This has been fixed in 5.73.20 and 6.13.0.

Publication Date April 23, 2026, 7:16 a.m.
Registration Date April 25, 2026, 4:06 a.m.
Last Update April 28, 2026, 4:26 a.m.
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:statamic:statamic:*:*:*:*:*:*:*:* 5.73.20
cpe:2.3:a:statamic:statamic:*:*:*:*:*:*:*:* 6.0.0 6.13.0
Related information, measures and tools
Common Vulnerabilities List