プラットフォーム
python
コンポーネント
lollms
修正版
2.2.0
2.2.0
CVE-2026-1115は、parisneo/lollmsのソーシャル機能におけるStored Cross-Site Scripting (XSS) 脆弱性です。この脆弱性は、バージョン2.1.9以前のlollmsに存在し、攻撃者が悪意のあるJavaScriptを注入・保存できる可能性があります。これにより、Home Feedを閲覧するユーザーのブラウザでそのスクリプトが実行され、アカウント乗っ取りやセッションハイジャックといった深刻な被害につながる可能性があります。2.2.0へのアップデートでこの問題は修正されています。
このXSS脆弱性を悪用すると、攻撃者はソーシャル機能の投稿作成機能(create_post)を介して、悪意のあるJavaScriptコードをlollmsのデータベースに保存できます。保存されたコードは、Home Feedを閲覧するすべてのユーザーのブラウザで実行されます。攻撃者は、この脆弱性を利用して、ユーザーのCookieを盗み出し、セッションを乗っ取ったり、ユーザーを悪意のあるWebサイトにリダイレクトしたり、さらに悪意のあるコードを他のユーザーに拡散させる(wormable)ことも可能です。管理者アカウントが侵害された場合、システム全体への影響が及ぶ可能性があります。
CVE-2026-1115は、2026年4月10日に公開されました。現時点では、この脆弱性を悪用する公開されているPoCは確認されていませんが、XSS脆弱性は一般的に悪用される可能性が高いため、早急な対応が必要です。CISA KEVカタログへの登録状況は不明です。
Administrators of lollms instances are particularly at risk due to their elevated privileges. Users who actively participate in the social feature of lollms are also vulnerable, as they may be exposed to malicious JavaScript injected by other users. Shared hosting environments running lollms could be affected if multiple tenants share the same database and one is compromised.
• python / lollms: Examine the backend/routers/social/init.py file for the create_post function and ensure proper sanitization of user input before assigning it to the DBPost model.
• generic web: Monitor access logs for suspicious POST requests to the create_post endpoint containing unusual JavaScript code.
• generic web: Inspect the Home Feed page source code for any unexpected JavaScript code that might have been injected by an attacker.
disclosure
エクスプロイト状況
EPSS
0.05% (15% パーセンタイル)
CISA SSVC
この脆弱性への最善の対応は、lollmsをバージョン2.2.0以降にアップデートすることです。アップデートが利用できない場合、WAF(Web Application Firewall)を導入し、XSS攻撃を検知・防御するルールを設定することを検討してください。また、入力値のサニタイズ処理を強化し、HTMLエスケープ処理を適切に実装することで、XSS攻撃のリスクを軽減できます。データベースへの保存前に、ユーザーからの入力を検証し、潜在的に危険な文字やコードを削除またはエスケープすることが重要です。アップデート後、Home Feedの動作を確認し、不正なJavaScriptコードが実行されていないことを確認してください。
XSS の脆弱性を軽減するために、バージョン 2.2.0 以降にアップデートしてください。このバージョンでは、`create_post` 関数におけるユーザー入力のサニタイズの欠如が修正され、ホームフィードへの悪意のあるコードの注入を防ぎます。
脆弱性分析と重要アラートをメールでお届けします。
CVE-2026-1115は、parisneo/lollmsのソーシャル機能におけるStored XSS脆弱性です。攻撃者は悪意のあるJavaScriptを注入し、Home Feedを閲覧するユーザーのブラウザで実行させることが可能です。
lollmsのバージョンが2.1.9以前を使用している場合、この脆弱性の影響を受けます。
lollmsをバージョン2.2.0以降にアップデートしてください。アップデートができない場合は、WAFの導入や入力値のサニタイズ処理の強化を検討してください。
現時点では公開されているPoCは確認されていませんが、XSS脆弱性は一般的に悪用される可能性が高いため、早急な対応が必要です。
parisneo/lollmsの公式リポジトリまたはWebサイトでアドバイザリを確認してください。
CVSS ベクトル
requirements.txt ファイルをアップロードすると、影響の有無を即座にお知らせします。