CVE-2026-31281
Totara LMS v19.1.5 以前のバージョンは、HTMLインジェクションに対して脆弱です。攻撃者はメッセージに悪意のあるHTMLコードを注入し、アプリケーション内のすべてのユーザーに送信することで、コードを実行させ、セッションハイジャックや被害者のブラウザ上でのコマンド実行につながる可能性があります。注...
- 公開済み
- 2026/04/13
- 更新済み
- 2026/04/24
- CNA の割り当て
- mitre
- 観察された証拠
- 2026/08/25
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H低 · 今後 30 日間
- パーセンタイル
- 23.0%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
Totara LMS v19.1.5 以前のバージョンは、HTMLインジェクションに対して脆弱です。攻撃者はメッセージに悪意のあるHTMLコードを注入し、アプリケーション内のすべてのユーザーに送信することで、コードを実行させ、セッションハイジャックや被害者のブラウザ上でのコマンド実行につながる可能性があります。注記: サプライヤーは、製品名がTotara Learningであり、参照されている機能はアプリ内メッセージングクライアントであると述べています。また、アプリ内メッセージングクライアントは、テキスト装飾に一般的に使用される許可されたHTMLタグの特定のリスト(イタリック、太字、下線、強調など)のみを埋め込む機能を持ち、<script>、<style>、<iframe>、<object>、<embed>、<form>、<input>、<button>、<svg>、<math>などを埋め込むことはできず、許可リスト外のタグや属性(onerror、onactionなどを含む)を埋め込もうとする試みは、DOMPurifyを介してサニタイズされると述べています。
ソース
1Totara LMSの19.1.5より前のバージョンに影響する、認証済みHTMLインジェクションの脆弱性を詳述したアドバイザリ。細工されたメッセージを介して、セッションハイジャックとコマンド実行を可能にします。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。