| タイトル | Statamicにおけるクラスまたはコードを選択する外部から制御された入力の使用に関する脆弱性 |
|---|---|
| 概要 | StatamicはLaravelおよびGitを基盤とするコンテンツ管理システム(CMS)です。バージョン5.73.20および6.13.0以前では、コントロールパネルおよびREST APIエンドポイントのクエリパラメータやGraphQLクエリの引数を操作することで、コンテンツ、アセット、ユーザーアカウントが喪失される可能性がありました。コントロールパネルを悪用するには、最小限の権限での認証が必要であり、例えば「エントリーの表示」権限でエントリーを削除できたり、「ユーザーの表示」権限でユーザーを削除できたりします。RESTおよびGraphQL APIの脆弱性は権限を必要としませんが、どちらもデフォルトでは無効化されています。悪用するには、認証が設定されていない状態で明示的に有効化されており、かつ特定のリソースも有効化されている必要があります。認証なしでRESTまたはGraphQL APIを有効にしているサイトは、修正パッチの適用を最優先すべきです。この問題は5.73.20および6.13.0で修正されました。 |
| 想定される影響 | 当該ソフトウェアが扱う情報について、外部への漏えいは発生しません。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 |
| 対策 | 正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 |
| 公表日 | 2026年4月22日0:00 |
| 登録日 | 2026年4月30日12:27 |
| 最終更新日 | 2026年4月30日12:27 |
| CVSS3.0 : 重要 | |
| スコア | 8.1 |
|---|---|
| ベクター | CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H |
| Statamic |
| Statamic 5.73.20 未満 |
| Statamic 6.0.0 以上 6.13.0 未満 |
| No | 変更内容 | 変更日 |
|---|---|---|
| 1 | [2026年04月30日] 掲載 |
2026年4月30日12:27 |
| 概要 | Statamic is a Laravel and Git powered content management system (CMS). Prior to versions 5.73.20 and 6.13.0, manipulating query parameters on Control Panel and REST API endpoints, or arguments in GraphQL queries, could result in the loss of content, assets, and user accounts. The Control Panel requires authentication with minimal permissions in order to exploit. e.g. "view entries" permission to delete entries, or "view users" permission to delete users, etc. The REST and GraphQL API exploits do not require any permissions, however neither are enabled by default. In order to be exploited, they would need to be explicitly enabled with no authentication configured, and the specific resources enabled too. Sites that enable the REST or GraphQL API without authentication should treat patching as critical priority. This has been fixed in 5.73.20 and 6.13.0. |
|---|---|
| 公表日 | 2026年4月23日7:16 |
| 登録日 | 2026年4月25日4:06 |
| 最終更新日 | 2026年4月28日4:26 |
| 構成1 | 以上 | 以下 | より上 | 未満 | |
| cpe:2.3:a:statamic:statamic:*:*:*:*:*:*:*:* | 5.73.20 | ||||
| cpe:2.3:a:statamic:statamic:*:*:*:*:*:*:*:* | 6.0.0 | 6.13.0 | |||