CVE-2026-55634
Pimcore: DataObject クラス定義フィールド名を介したリモートコード実行
- 公開済み
- 2026/08/28
- 更新済み
- 2026/08/28
- CNA の割り当て
- GitHub_M
- 観察された証拠
- 2026/09/09
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H低 · 今後 30 日間
- パーセンタイル
- 38.2%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
Pimcoreは、オープンソースのデータ&エクスペリエンス管理プラットフォームです。バージョン11.5.19、12.3.10、および2026.1.6より前のバージョンでは、クラス定義インポートエンドポイント `/pimcore-studio/api/class/definition/configuration-view/detail/{id}/import` が、`lib/DataObject/ClassBuilder/FieldDefinitionPropertiesBuilder.php` によって生成されたPHPプロパティと、`models/DataObject/ClassDefinition/Helper/Dao.php` によってALTER TABLE識別子に、識別子許可リストなしで出力されるDataObjectフィールド名を受け入れます。`objects` 権限を持つ認証済みユーザーは、生成されたDataObjectクラスにPHP構文を注入でき、生成された `var/classes/DataObject/.php` ファイル内の攻撃者制御コードが、そのクラスのオブジェクトがインスタンス化されたときに実行される可能性があります。また、スキーマ変更ステートメントにSQL識別子コンテンツを注入することもできます。中央の `models/DataObject/ClassDefinition/Data.php::setName()` 検証は、セミコロン、中括弧、バッククォート、スペース、その他の非識別子文字を拒否しませんでした。この問題は、バージョン11.5.19、12.3.10、および2026.1.6で修正されています。
ソース
1最近公開されたCVEに関する技術的な深掘りと根本原因の分析 - パッチのリバースエンジニアリング、概念実証(PoC)の構築、1-dayウィンドウ内での悪用手法の文書化。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。