← 戻る
CVE-2026-72696
high
CVSS 8.4
Grav CMS before 2.0.16 contains a symlink following vulnerability in Scheduler Job:...
概要
Grav CMS before 2.0.16 contains a symlink following vulnerability in Scheduler Job:...
AI要約 openai / gpt-4o
Grav CMSのSchedulerにおけるシンボリックリンク追跡の脆弱性が存在します。攻撃者は予測可能なロックファイル経路にシンボリックリンクを事前作成することで、任意のファイルを上書きできる可能性があります。この脆弱性はバージョン2.0.16以前のGrav CMSに影響を与えます。
❓ 何が問題か
Grav CMSのSchedulerによるシンボリックリンク追跡の脆弱性。
📍 影響範囲
Grav CMSのバージョン2.0.16以前。Scheduler Job::createLockFile()。
🔥 重要度
シンボリックリンク追跡により、任意のファイルが攻撃者により上書きされる可能性があるため、高度なリスクを伴います。
🔧 修正方法
Grav CMSをバージョン2.0.16以降にアップデートする。
🛡️ 暫定回避
ロックファイルが生成されるディレクトリのアクセス権をチェックし、シンボリックリンクが作成されないようにする。
🔍 検知方法
シンボリックリンクが存在するかを監視し、定期的にチェックする。