Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

フィードお問い合わせプライバシー© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-9809 — CVE-2026-9809は、Mautic 7(バージョン7.0.0から7.1.1まで)に影響を与える格納型クロスサイトスクリプティング(Stored XSS)の脆弱性です。 | Kitploit
ツール/GitHubGitHub/aj2108/cve-2026-9809
脆弱性分析ウェブセキュリティ学習と教育
GitHubaj2108/cve-2026-9809

CVE-2026-9809

CVE-2026-9809は、Mautic 7(バージョン7.0.0から7.1.1まで)に影響を与える格納型クロスサイトスクリプティング(Stored XSS)の脆弱性です。

リポジトリを見る
42ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-9809

CVE-2026-9809 は、Mautic 7(バージョン 7.0.0 から 7.1.1)に影響を与える格納型クロスサイトスクリプティング(Stored XSS)の脆弱性です。この欠陥は Projects コンポーネントに存在し、プロジェクト名がタグやホバーポップオーバーとして管理ページ(キャンペーン、メール、フォームなど)に表示される際に、適切な出力サニタイズが行われません。プロジェクトの作成または編集権限を持つ認証済みユーザーは、プロジェクト名に悪意のある HTML/JavaScript を格納できます。その後、管理者がそのプロジェクトに関連付けられたエンティティを表示し、そのタグにカーソルを合わせると、悪意のあるスクリプトが管理者のブラウザで実行されます。

影響を受けるソフトウェア

プロパティ 値
製品 Mautic
影響を受けるバージョン 7.0.0 – 7.1.1
修正バージョン 7.1.2
影響を受けるコンポーネント プロジェクト(タグ & ポップオーバー)

脆弱性の種類

カテゴリ: 格納型クロスサイトスクリプティング(Stored XSS) CWE-79: Webページ生成における入力の不適切な無害化('クロスサイトスクリプティング')

根本原因

このアプリケーションは、認証済みユーザーが指定したプロジェクト名を保存します。その後、管理ページでプロジェクトタグとポップオーバーコンテンツがレンダリングされる際、保存された値が適切な出力エンコーディングやサニタイズなしに HTML に挿入されます。

概念的には:

User creates project
        │
        ▼
Project name stored in database
        │
        ▼
Administrator opens Campaign / Email / Form
        │
        ▼
Project tag & popover rendered
        │
        ▼
Project name inserted into HTML without sanitization
        │
        ▼
Browser executes embedded JavaScript

ブラウザはプロジェクト名をプレーンテキストとして扱うのではなく、HTML として解釈するため、埋め込まれた JavaScript が実行される可能性があります。

攻撃の流れ

Attacker
    │
    ▼
Creates a project with a malicious project name
    │
    ▼
Payload stored in database
    │
    ▼
Administrator views Campaign / Email / Form
    │
    ▼
Administrator hovers over the project tag
    │
    ▼
Popover renders unsanitized project name
    │
    ▼
Browser executes JavaScript
    │
    ▼
Actions performed with administrator's privileges

攻撃シナリオ

認証済みユーザーが、通常のテキストではなく HTML を含むプロジェクト名を作成するとします。

アプリケーションは入力時にプロジェクト名をサニタイズしないため、プロジェクトは正常に保存されます。

その後、管理者がそのプロジェクトに関連付けられたキャンペーンを開きます。管理者がプロジェクトのタグにカーソルを合わせると、アプリケーションは保存されたプロジェクト名を使用してポップオーバーを生成します。このコンテンツは適切な出力エンコーディングなしでページに挿入されるため、ブラウザはそれをプレーンテキストではなく HTML として解釈し、埋め込まれた JavaScript が管理者のセッションで実行されます。

影響

  • 管理者のブラウザで任意の JavaScript を実行する。
  • 管理者のセッションを使用して操作を実行する。
  • アプリケーション設定を変更する。
  • 機密性の高い管理データにアクセスする。
  • 管理者がアクセス可能な情報を外部に持ち出す。

この脆弱性は主に機密性と完全性に影響を与えます。

深刻度

メトリック スコア
CVSS v3.1 (CNA) 7.6(高)

NVD は独自の CVSS 評価をまだ公開していません。現在のスコアは Mautic CNA によって提供されたものです。

概念的な脆弱性コード

注記: ベンダーは正確な脆弱性ソースコードを公開していません。以下は脆弱性パターンを説明するものです。

// Project name retrieved from the server
const projectName = response.project.name;

// Unsafe: inserts user-controlled HTML
popover.innerHTML = `
    <span class="project-tag">
        ${projectName}
    </span>
`;

なぜ脆弱なのか

innerHTML を使用すると、ブラウザは保存されたプロジェクト名を HTML として解析します。プロジェクト名に JavaScript イベントハンドラを持つ HTML 要素が含まれている場合、ブラウザはポップオーバーのレンダリング時にそれらを実行します。

修正コード(概念)

const tag = document.createElement("span");
tag.className = "project-tag";

// Safe: treat input as plain text
tag.textContent = response.project.name;

popover.replaceChildren(tag);

なぜこの修正が機能するのか

textContent を使用することで、プロジェクト名は HTML ではなくリテラルテキストとして扱われます。HTML の特殊文字はブラウザによって解釈されずに表示されるため、埋め込まれたスクリプトの実行を防ぐことができます。HTML レンダリングが必要な場合は、開発者は挿入前に十分に保守された HTML サニタイザーを使用して信頼できないコンテンツをサニタイズする必要があります。

ツールをダウンロード