プラットフォーム
php
コンポーネント
dd6df2db50fd0146b72fc4e0766a4ffd
修正版
1.0.1
CVE-2026-5041は、code-projects Chamber of Commerce Membership Management System 1.0に存在するコマンドインジェクションの脆弱性です。admin/pageMail.phpのfwrite関数で、mailSubject/mailMessageパラメータを操作することで発生します。この脆弱性により、攻撃者は任意のコマンドを実行する可能性があります。影響を受けるバージョンは1.0です。修正パッチは現在提供されていません。
code-projects Chamber of Commerce Membership Management System 1.0 (CVE-2026-5041)において、コマンドインジェクションの脆弱性が確認されました。 admin/pageMail.phpファイルのfwrite関数において、mailSubjectおよびmailMessage引数の操作により、攻撃者がサーバー上で任意のコマンドを実行できる可能性があります。 この脆弱性は、攻撃者が物理的なアクセスなしにシステムを侵害できるリモートで悪用できるため、特に懸念されます。 公開されているエクスプロイトの可用性は、さまざまな技術スキルを持つ悪意のある攻撃者による悪用をさらに容易にします。 Fixがないことは、このシステムのユーザーが現在このリスクにさらされていることを意味します。
この脆弱性は、admin/pageMail.phpファイルのfwrite関数に存在します。 攻撃者は、mailSubjectまたはmailMessageフィールドを通じて悪意のあるコマンドを挿入できます。 これらのフィールドは、fwrite関数によって処理されると、オペレーティングシステムのコマンドの実行が可能になります。 悪用はリモートで行われ、攻撃者はインターネットアクセスできる場所からHTTPリクエストを介して悪意のあるデータを送信できます。 公開されているエクスプロイトの可用性は、限られた技術的専門知識を持つユーザーであっても、悪用を容易にします。 入力検証またはサニタイズの欠如が、この脆弱性の主な原因です。
Organizations utilizing the Chamber of Commerce Membership Management System version 1.0, particularly those hosting the application on publicly accessible servers, are at significant risk. Shared hosting environments where multiple users share the same server are especially vulnerable, as a compromise of one user's instance could potentially impact others.
• php / server:
grep -r 'fwrite($_SERVER["mailSubject"]' /var/www/html/admin/pageMail.php• generic web:
curl -I http://your-chamber-system/admin/pageMail.php?mailSubject=;id;• generic web:
curl -I http://your-chamber-system/admin/pageMail.php?mailMessage=;id;disclosure
エクスプロイト状況
EPSS
0.33% (56% パーセンタイル)
CISA SSVC
CVSS ベクトル
CVE-2026-5041の公式な修正プログラムは現在提供されていません。 code-projects Chamber of Commerce Membership Management System 1.0のユーザーは、システムの使用を直ちに停止することを強くお勧めします。 継続使用が絶対に必要である場合は、admin/pageMail.php関数へのアクセスを承認されたユーザーに制限し、システムログを注意深く監視するなど、一時的な軽減策を実装する必要があります。 さらに、ユーザーはシステムへの代替手段を検討するか、セキュリティアップデートを要求するために開発者に連絡することを強くお勧めします。 利用可能な場合は、より新しいバージョンへのアップグレードが、長期的な最も効果的なソリューションです。
Chamber of Commerce Membership Management System を、pageMail.php ファイルのコマンドインジェクションの脆弱性を修正したパッチ適用済みのバージョンにアップデートしてください。アップデートが利用できない場合は、解決策を適用できるようになるまで、システムを無効化または削除することをお勧めします。
脆弱性分析と重要アラートをメールでお届けします。
これは、この特定の脆弱性を追跡および参照しやすくするために使用される一意の識別子です。
これは、攻撃者がコンピューターシステム上で任意のコマンドを実行できる攻撃技術です。
システムの使用を直ちに停止し、代替手段を検討するか、アップデートを要求するために開発者に連絡してください。
admin/pageMail.php関数へのアクセスを制限し、システムログを注意深く監視して、疑わしいアクティビティがないか確認してください。
現在、公式な修正プログラムは提供されていません。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。