BaserCMSにおけるCSVファイルインジェクションの脆弱性
この発表の要点
- BaserCMS 5.3.0より前のバージョンにCSVファイルインジェクションの脆弱性が存在する。
- 不正コードを仕込まれたCSVファイルをダウンロードし開くと、不正コードが実行される可能性がある。
- 開発者が提供する最新版へのアップデートが推奨されている。
企業・自治体への影響
企業や組織がBaserCMSを利用している場合、ウェブサイトのセキュリティが脅かされる可能性があります。特に、ウェブサイト運営部門や情報システム部門は、この脆弱性への対応を検討する必要があります。
対応すべきこと
- 自社で利用しているBaserCMSのバージョンを確認する。
- BaserCMS 5.3.0より前のバージョンを使用している場合、速やかに最新版へアップデートする。
- baserCMSユーザー会の告知ページを確認し、詳細な対応情報を入手する。
- 関係部門(情シス、広報など)へ本脆弱性情報を共有し、対応状況を管理する。
対象部門: 経営者 情シス 広報
対応期限:速やかに確認
基本データ
| 企業・団体 | JPCERT/CC |
|---|---|
| 業界 | IT・ソフトウェア |
| 発表日 | 2026-07-31 |
| 分類 | サイバーセキュリティ |
発表された内容
公開日:2026/07/31 最終更新日:2026/07/31
JVNVU#94952030
BaserCMSにおけるCSVファイルインジェクションの脆弱性
baserCMSユーザー会が提供するBaserCMSには、CSVファイルインジェクションの脆弱性が存在します。
BaserCMS 5.3.0より前のバージョン
baserCMSユーザー会が提供するBaserCMSには、次の脆弱性が存在します。
CSVファイルインジェクション(CWE-1236)
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:N/VA:N/SC:L/SI:L/SA:L 基本値 5.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:L 基本値 7.1
CVE-2026-65875
攻撃者によって不正コードを仕込まれたCSVファイルをダウンロードし開くと、不正コードが実行される可能性があります。
アップデートする
開発者が提供する情報をもとに、最新版へアップデートしてください。
ベンダ
ステータス
ステータス最終更新日
ベンダの告知ページ
baserCMSユーザー会
該当製品あり
2026/07/31
baserCMSユーザー会 の告知ページ
この脆弱性情報は、下記の方がJPCERT/CCに報告し、JPCERT/CCが開発者との調整を行いました。
報告者:VCSLab – Viettel Cyber Security quanlna2 (Le Nguyen Anh Quan) 氏、namdi (Do Ich Nam) 氏、minhnn42 (Nguyen Ngoc Minh) 氏
JPCERT 緊急報告
JPCERT REPORT
CERT Advisory
CPNI Advisory
TRnotes
CVE
CVE-2026-65875
JVN iPedia
Copyright (c) 2000-2026 JPCERT/CC and IPA. All rights reserved.
出典: jvn@jvn.jp
URL: https://jvn.jp/vu/JVNVU94952030/
時系列
- 2026-07-31 BaserCMSにおけるCSVファイルインジェクションの脆弱性情報が公開された。
主な数値
| 影響を受けるバージョン | 5.3.0より前バージョン |
|---|
この事例から確認すべきポイント
本脆弱性は、BaserCMSの旧バージョンにおいて、CSVファイルを介した不正コード実行の危険性を示しています。攻撃者が細工したCSVファイルをユーザーがダウンロードし開くことで、意図しないコードが実行される可能性があるため、企業や組織は速やかに対応する必要があります。特に、CMSはウェブサイトの基盤となるシステムであり、その脆弱性は広範囲な影響を及ぼす可能性があります。CVSSスコアはv3.1で7.1、v4.0で5.1と評価されており、ユーザーの操作(UI:A/UI:R)が必要であるものの、その影響は無視できません。JPCERT/CCが開発者と調整を行った上で情報公開していることから、公式の修正パッチが提供されている可能性が高く、利用者は速やかに最新版へのアップデートを検討すべきです。これにより、潜在的なセキュリティリスクを低減し、ウェブサイトの安全性を確保することが求められます。
公式出典
更新履歴
公開日: 2026-07-31
関連事例
- ISC BINDにおける複数の脆弱性(2026年7月)
- Silverhand製Logtoにおける認証や認可に影響する複数の脆弱性
- バックアップソフトウェア「Duplicati」における不適切な権限割り当てに関する脆弱性
- CISA ICS Advisory / ICS Medical Advisory(2026年07月23日)
- シャープ製および東芝テック製複合機(MFP)における複数の脆弱性
自社のプレスリリースをPRazeに掲載しませんか?
無料でプレスリリースを掲載する