CVE-2026-23885
AlchemyCMSには、ResourcesHelperにおけるevalインジェクションを介した認証済みリモートコード実行(RCE)の脆弱性があります
- 公開済み
- 2026/01/19
- 更新済み
- 2026/01/21
- CNA の割り当て
- GitHub_M
- 観察された証拠
- 2026/08/25
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H低 · 今後 30 日間
- パーセンタイル
- 40.4%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
Alchemyは、Ruby on Railsで書かれたオープンソースのコンテンツ管理システムエンジンです。バージョン7.4.12および8.0.3より前のバージョンでは、アプリケーションがRubyの`eval()`関数を使用して、`Alchemy::ResourcesHelper#resource_url_proxy`内の`resource_handler.engine_name`属性によって提供される文字列を動的に実行します。この脆弱性は、`app/helpers/alchemy/resources_helper.rb`の28行目に存在します。このコードは`# rubocop:disable Security/Eval`を使用してセキュリティのlintチェックを明示的にバイパスしており、危険な関数の使用が認識されていたものの、適切に緩和されていなかったことを示しています。`engine_name`は管理設定によって影響を受ける可能性のあるモジュール定義から取得されるため、認証された攻撃者がRubyのサンドボックスを脱出し、ホストOS上で任意のシステムコマンドを実行できるようになります。バージョン7.4.12および8.0.3では、`eval()`を`send()`に置き換えることでこの問題を修正しています。
ソース
1CVE-2026-23885の概念実証エクスプロイト。AlchemyCMSにおけるeval()インジェクションを介した認証済みRCEであり、技術的分析と修復ガイダンスを含む。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。