CVE-2025-59541は、Chamilo LMSのバージョン1.11.34以前に存在するクロスサイトリクエストフォージェリ(CSRF)の脆弱性です。この脆弱性を悪用されると、攻撃者は認証済みユーザーを騙して、被害者の同意なしにコース内のプロジェクトを削除する可能性があります。影響を受けるバージョンは1.11.34以前であり、バージョン1.11.34へのアップデートでこの問題は修正されています。
このCSRF脆弱性は、攻撃者が認証済みユーザー(Trainer)を騙して、悪意のあるページを閲覧させることで、コース内のプロジェクトを削除することを可能にします。攻撃者は、被害者がログインしている状態で特定のURLにアクセスさせることで、被害者自身が意図しない操作を実行させることができます。この脆弱性の悪用により、重要な学習リソースやコースデータが失われる可能性があります。攻撃者は、この脆弱性を利用して、コースの構造を改ざんしたり、他のユーザーのアクセス権を侵害したりする可能性も考えられます。
この脆弱性は、2026年3月6日に公開されました。現時点では、この脆弱性を悪用した具体的な攻撃事例は報告されていませんが、CSRFは比較的容易に悪用可能な脆弱性であるため、注意が必要です。CISA KEVリストへの登録状況は不明です。公開されているPoCは確認されていません。
Educational institutions and organizations utilizing Chamilo LMS are at risk, particularly those running versions prior to 1.11.34. Organizations with a large number of 'Trainer' accounts or those that allow users to easily share links to internal Chamilo resources are at higher risk. Shared hosting environments where multiple Chamilo instances reside on the same server could also be impacted.
• php / web: Examine access logs for GET requests to project deletion endpoints with suspicious referer headers.
grep 'project_delete.php' access.log | grep -i 'attacker.com'• php / web: Monitor Chamilo application logs for unusual project deletion events, particularly those associated with Trainer accounts. • generic web: Use curl to test for project deletion functionality via GET requests without CSRF tokens.
curl -v -X GET 'https://chamilo.example.com/project_delete.php?project_id=123' -H 'Referer: https://attacker.com'disclosure
エクスプロイト状況
EPSS
0.02% (4% パーセンタイル)
CISA SSVC
この脆弱性への主な対策は、Chamilo LMSをバージョン1.11.34以降にアップデートすることです。アップデートが利用できない場合、一時的な回避策として、Webアプリケーションファイアウォール(WAF)を導入し、CSRF攻撃を検知・防御するルールを設定することを検討してください。また、コースのプロジェクト削除操作に対して、追加の認証プロンプトを表示するなどの対策も有効です。アップデート後、プロジェクトの削除機能が正常に動作することを確認してください。
Chamilo LMSをバージョン1.11.34以降にアップデートしてください。このバージョンには、プロジェクト削除におけるCSRF脆弱性に対する修正が含まれています。アップデートすることで、攻撃者があなたの同意なしにプロジェクトを削除することを防ぐことができます。
脆弱性分析と重要アラートをメールでお届けします。
CVE-2025-59541は、Chamilo LMSのバージョン1.11.34以前に存在するクロスサイトリクエストフォージェリ(CSRF)の脆弱性です。攻撃者は、この脆弱性を悪用して、コース内のプロジェクトを削除できます。
Chamilo LMSのバージョンが1.11.34以前の場合、この脆弱性に影響を受けます。バージョン1.11.34以降にアップデートすることで、脆弱性を解消できます。
Chamilo LMSをバージョン1.11.34以降にアップデートしてください。アップデートが利用できない場合は、WAFなどの対策を検討してください。
現時点では、この脆弱性を悪用した具体的な攻撃事例は報告されていませんが、CSRFは比較的容易に悪用可能な脆弱性であるため、注意が必要です。
Chamilo LMSの公式ウェブサイトまたはセキュリティアドバイザリページで、CVE-2025-59541に関する情報を確認してください。
CVSS ベクトル