製品・ソフトウェアに関する情報
Concrete CMSにおける信頼できないデータのデシリアライゼーションに関する脆弱性
Title Concrete CMSにおける信頼できないデータのデシリアライゼーションに関する脆弱性
Summary

Concrete CMS 9.5.0以下には、ExpressEntryListブロックコントローラーで発生する安全でない逆シリアル化の脆弱性があり、これによりリモートコード実行が可能となります。エリアにブロックを追加する権限を持つ悪意のある管理者は、通常フォームのPOSTリクエストによる悪意のある入力を制限する保護機構(_fromCIF === true)を回避し、REST API機能を悪用できます。REST APIはjson_decode()を使用してリクエストを解析するため、文字列「true」は厳密なPHPブール値(true)として評価されます。このバイパスにより攻撃者は悪意のあるシリアライズされたペイロードをブロックのfilterFieldsデータベース列に注入できます。このペイロードは管理者がブロックのデータを閲覧または編集するときに実行され、サーバーの完全な乗っ取り(RCE)を引き起こします。Concrete CMSセキュリティチームはこの脆弱性にCVSS v4.0スコア8.9(ベクター: CVSS:4.0/AV:N/AC:H/AT:P/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H)を付与しました。報告者はNguyen Van Thien(https://github.com/Thien225409)です。

Possible impacts 当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 
Solution

リリース情報、またはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。

Publication Date May 21, 2026, midnight
Registration Date May 28, 2026, 2:37 p.m.
Last Update May 28, 2026, 2:37 p.m.
CVSS3.0 : 重要
Score 7.2
Vector CVSS:3.0/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Affected System
Concrete CMS
Concrete CMS 9.5.0 およびそれ以前
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
その他
Change Log
No Changed Details Date of change
1 [2026年05月28日]
  掲載
May 28, 2026, 2:37 p.m.

NVD Vulnerability Information
CVE-2026-8135
Summary

Concrete CMS 9.5.0 and below is vulnerable to Remote Code Execution due to insecure deserialization occurring in the ExpressEntryList block controller. An rogue administrator with privileges to add blocks to an area can bypass the intended protection mechanism (_fromCIF === true), which normally restricts malicious inputs over form POST requests, by leveraging the REST API functionality. Because the REST API parses requests using json_decode(), the string "true" is evaluated as a strict PHP Boolean(true).  This bypass allows the attacker to inject a malicious serialized payload  into the block's filterFields database column. The payload will subsequently be executed when the block's data is viewed or edited by an administrator leading to complete server takeover (RCE).The Concrete CMS security team gave this vulnerability a CVSS v.4.0 score of 8.9 with a vector of CVSS:4.0/AV:N/AC:H/AT:P/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H.  Thanks Nguyễn Văn Thiện https://github.com/Thien225409  for reporting

Publication Date May 22, 2026, 6:16 a.m.
Registration Date May 23, 2026, 4:07 a.m.
Last Update May 27, 2026, 3:44 a.m.
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:concretecms:concrete_cms:*:*:*:*:*:*:*:* 9.5.0
Related information, measures and tools
Common Vulnerabilities List