Concrete CMSにおける信頼できないデータのデシリアライゼーションに関する脆弱性
タイトル Concrete CMSにおける信頼できないデータのデシリアライゼーションに関する脆弱性
概要

Concrete CMS 9.5.0以下には、ExpressEntryListブロックコントローラーで発生する安全でない逆シリアル化の脆弱性があり、これによりリモートコード実行が可能となります。エリアにブロックを追加する権限を持つ悪意のある管理者は、通常フォームのPOSTリクエストによる悪意のある入力を制限する保護機構(_fromCIF === true)を回避し、REST API機能を悪用できます。REST APIはjson_decode()を使用してリクエストを解析するため、文字列「true」は厳密なPHPブール値(true)として評価されます。このバイパスにより攻撃者は悪意のあるシリアライズされたペイロードをブロックのfilterFieldsデータベース列に注入できます。このペイロードは管理者がブロックのデータを閲覧または編集するときに実行され、サーバーの完全な乗っ取り(RCE)を引き起こします。Concrete CMSセキュリティチームはこの脆弱性にCVSS v4.0スコア8.9(ベクター: CVSS:4.0/AV:N/AC:H/AT:P/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H)を付与しました。報告者はNguyen Van Thien(https://github.com/Thien225409)です。

想定される影響 当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 
対策

リリース情報、またはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。

公表日 2026年5月21日0:00
登録日 2026年5月28日14:37
最終更新日 2026年5月28日14:37
CVSS3.0 : 重要
スコア 7.2
ベクター CVSS:3.0/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
影響を受けるシステム
Concrete CMS
Concrete CMS 9.5.0 およびそれ以前
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
その他
変更履歴
No 変更内容 変更日
1 [2026年05月28日]
  掲載
2026年5月28日14:37

NVD脆弱性情報
CVE-2026-8135
概要

Concrete CMS 9.5.0 and below is vulnerable to Remote Code Execution due to insecure deserialization occurring in the ExpressEntryList block controller. An rogue administrator with privileges to add blocks to an area can bypass the intended protection mechanism (_fromCIF === true), which normally restricts malicious inputs over form POST requests, by leveraging the REST API functionality. Because the REST API parses requests using json_decode(), the string "true" is evaluated as a strict PHP Boolean(true).  This bypass allows the attacker to inject a malicious serialized payload  into the block's filterFields database column. The payload will subsequently be executed when the block's data is viewed or edited by an administrator leading to complete server takeover (RCE).The Concrete CMS security team gave this vulnerability a CVSS v.4.0 score of 8.9 with a vector of CVSS:4.0/AV:N/AC:H/AT:P/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H.  Thanks Nguyễn Văn Thiện https://github.com/Thien225409  for reporting

公表日 2026年5月22日6:16
登録日 2026年5月23日4:07
最終更新日 2026年5月27日3:44
影響を受けるソフトウェアの構成
構成1 以上 以下 より上 未満
cpe:2.3:a:concretecms:concrete_cms:*:*:*:*:*:*:*:* 9.5.0
関連情報、対策とツール
共通脆弱性一覧