プラットフォーム
php
コンポーネント
craftcms/cms
修正版
4.0.1
5.0.1
4.17.4
CVE-2026-29113は、Craft CMSの/actions/preview/create-tokenエンドポイントにおける情報漏洩の脆弱性です。この脆弱性を悪用されると、攻撃者は認証されたユーザーの権限を悪用し、未公開コンテンツにアクセスできる可能性があります。影響を受けるバージョンはCraft CMS 4.9.7以下です。4.17.4へのアップデートで修正されています。
この脆弱性は、攻撃者がCraft CMSにログインしているユーザーを騙し、悪意のあるプレビュートークンを生成させることができます。攻撃者は、このトークンを使用して、認証なしでプレビュー対象の未公開コンテンツにアクセスし、機密情報や機密データを盗み出す可能性があります。特に、プレビュー機能が頻繁に使用される環境や、未公開コンテンツに機密情報が含まれる場合に、重大な影響を及ぼす可能性があります。攻撃者は、この脆弱性を利用して、Webサイトのコンテンツを改ざんしたり、ユーザーを誤った情報に誘導したりすることも可能です。
この脆弱性は、2026年3月10日に公開されました。現時点では、公的なPoC(Proof of Concept)は確認されていませんが、CSRF攻撃は一般的な攻撃手法であるため、悪用される可能性は否定できません。CISA KEVカタログへの登録状況は不明です。この脆弱性は、Craft CMSのセキュリティコミュニティによって監視されており、今後の動向に注意が必要です。
Organizations and individuals utilizing Craft CMS for content management, particularly those with sensitive draft content or a large number of editors with preview access, are at risk. Shared hosting environments where multiple Craft CMS instances reside on the same server could potentially expose multiple sites to this vulnerability if one instance is compromised.
• php: Examine Craft CMS application logs for unusual activity related to the /actions/preview/create-token endpoint. Look for requests originating from unexpected IP addresses or user agents.
grep "/actions/preview/create-token" /path/to/craftcms/app/logs/web.log• generic web: Monitor access logs for requests to /actions/preview/create-token with unusual parameters or originating from unfamiliar sources.
grep "/actions/preview/create-token" /var/log/apache2/access.log• generic web: Check response headers for unexpected content or error codes when accessing /actions/preview/create-token.
curl -I https://your-craftcms-site.com/actions/preview/create-tokendisclosure
エクスプロイト状況
EPSS
0.01% (0% パーセンタイル)
CISA SSVC
Craft CMSのバージョンを4.17.4以降にアップデートすることが最も効果的な対策です。アップデートが困難な場合は、プレビュー機能の使用を制限するか、プレビュートークンの生成を厳格に管理するなどの代替策を検討してください。WAF(Web Application Firewall)を導入し、CSRF攻撃を検知・防御することも有効です。また、Craft CMSのログを監視し、不審なプレビュートークンの生成がないか確認することも重要です。アップデート後、プレビュー機能が正常に動作することを確認してください。
Craft CMS をバージョン 4.17.4 以降、またはバージョン 5.9.7 以降にアップデートしてください。これにより、プレビュートークン作成エンドポイントの CSRF 脆弱性が修正され、認証されていない攻撃者が未公開コンテンツにアクセスすることを防ぎます。
脆弱性分析と重要アラートをメールでお届けします。
CVE-2026-29113は、Craft CMSの/actions/preview/create-tokenエンドポイントにおけるCSRF脆弱性です。攻撃者は認証なしで未公開コンテンツにアクセスできる可能性があります。
Craft CMSのバージョンが4.9.7以下の場合、影響を受ける可能性があります。攻撃者はプレビュートークンを悪用して、未公開コンテンツにアクセスし、機密情報を盗み出す可能性があります。
Craft CMSをバージョン4.17.4以降にアップデートしてください。アップデートが困難な場合は、プレビュー機能の使用を制限するか、プレビュートークンの生成を厳格に管理してください。
現時点では公的なPoCは確認されていませんが、CSRF攻撃は一般的な攻撃手法であるため、悪用される可能性は否定できません。
Craft CMSの公式アドバイザリは、Craft CMSのセキュリティページで確認できます。