JVNDB-2026-013609 | |
getkirbyのkirbyにおけるブラインド XPath インジェクションの脆弱性 | |
| 概要 | |
Kirbyはオープンソースのコンテンツ管理システムです。Kirbyの`Xml::value()`メソッドは`![CDATA[ ]]`ブロックに対して特別な処理を行います。入力値がすでに有効な`CDATA`であれば、二重にエスケープせずにそのまま通過させます。しかし、バージョン4.9.0および5.4.0以前のバージョンでは、このチェックを騙して`CDATA`ブロックのみが有効でも、その外側に他の構造化データが含まれている値を通過させることが可能でした。この構造化データも通過が許されることで、値の保護を回避されてしまいます。`Xml::value()`メソッドは`Xml::tag()`、`Xml::create()`および`Xml`データハンドラー(例:`Data::encode($string, 'xml')`)内で使用されています。脆弱なメソッドおよびデータハンドラーはKirbyコアでは使用されていませんが、サイトやプラグインのコードで、例えば入力データからXML文字列を生成するために使用されている場合があります。生成されたファイルが他の実装に渡され、そのXMLスキーマに特定の意味が割り当てられる場合、このシステムの動作を操作される可能性があります。サイトやプラグインのコードでXML生成を使用していないKirbyサイトは影響を受けません。この問題はKirby 4.9.0およびKirby 5.4.0で修正されました。これらのリリースには、文字列全体が有効な`CDATA`ブロックのみで構成されている場合に限り、変更されていない`CDATA`の通過を許可する追加のチェックが加えられました。これにより、メソッドのすべての使用例が説明された脆弱性から保護されるようになりました。 | |
| CVSS による深刻度 (CVSS とは?) | |
|
CVSS v3 による深刻度
基本値: 7.5 (重要) [NVD値]
| |
| 影響を受けるシステム | |
|
| |
getkirby | |
本脆弱性の影響を受ける製品の詳細については、ベンダ情報および参考情報をご確認ください。 | |
| 想定される影響 | |
当該ソフトウェアが扱う情報について、外部への漏えいは発生しません。 | |
| 対策 | |
正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 | |
| ベンダ情報 | |
GitHub | |
| CWEによる脆弱性タイプ一覧 CWEとは? | |
|
| |
| 共通脆弱性識別子(CVE) CVEとは? | |
|
| |
| 参考情報 | |
| |
| 更新履歴 | |
|
| 公表日 | 2026/04/24 |
| 登録日 | 2026/04/30 |
| 最終更新日 | 2026/04/30 |



