UNKNOWNCVE-2026-34838

Group-Office: `AbstractSettingsCollection`におけるPHPの安全でないデシリアライゼーションによる認証済みリモートコード実行

プラットフォーム

php

コンポーネント

groupoffice

Group-Officeは、エンタープライズ顧客関係管理およびグループウェアツールです。バージョン6.8.156、25.0.90、および26.0.12より前のバージョンでは、AbstractSettingsCollectionモデルの脆弱性により、これらの設定がロードされる際に安全でないデシリアライゼーションが発生します。シリアライズされたFileCookieJarオブジェクトを設定文字列に挿入することにより、認証された攻撃者は任意のファイル書き込みを実行でき、サーバー上で直接リモートコード実行(RCE)につながります。この問題は、バージョン6.8.156、25.0.90、および26.0.12で修正されています。

修正方法

公式パッチはありません。回避策を確認するか、アップデートを監視してください。

依存関係を自動的に監視

新しい脆弱性がプロジェクトに影響を与えたときにアラートを受け取りましょう。

無料で始める
CVE-2026-34838 — Vulnerability Details | NextGuard | NextGuard