ItemService API(/sitecore/shell/api/sitecore/ItemService/GetChildren でアクセス可能)は、認証されていないユーザーがSitecoreデータベースにクエリを実行することを許可します。有効なアイテムGUIDとデータベース名を提供することで、攻撃者はSitecoreインスタンスの内部構造を列挙でき、アイテム、テンプレート、システム構成に関する機密情報を含みます。
情報漏洩: 攻撃者はCVE-2025-53694を利用して、ターゲットシステムに関する情報を収集します。
Sitecoreはこの脆弱性に対するパッチをリリースしました。最新バージョンのSitecore XPにアップグレードするか、提供されたセキュリティパッチを適用することを強く推奨します。
[1] Watchtowr Labs. (2025). キャッシュ・ミー・イフ・ユー・キャン: Sitecore Experience Platform キャッシュポイズニングからRCEまで