
Lucee CFML における反射型 XSS の概念実証 (CVE-2026-29519)
Lucee CFML における反射型 XSS の概念実証 (CVE-2026-29519)
Lucee CFML の URL パス解析メカニズムに、重大な 0-day 反射型クロスサイトスクリプティング (XSS) 脆弱性が発見されました。この脆弱性により、攻撃者は管理インターフェースを含む Lucee アプリケーションのコンテキストで任意の HTML/JavaScript を注入・実行できます。この脆弱性は、5.3.1.95 から最新の 7.x リリースまでの 22 種類の Lucee バージョンに影響します。
5.3.1.95 から 7.0.1.100 までの 22 バージョン(すべての 7.x スナップショットを含む)。
| バージョン | ステータス | 備考 |
|---|---|---|
| 7.0.0.395 | ✅ 脆弱 | 最新の 7.x リリース |
| 6.2.3.35 | ✅ 脆弱 | 最新の 6.2.x パッチ |
| 6.2.2.91 | ✅ 脆弱 | |
| 6.2.1.122 | ✅ 脆弱 | |
| 6.2.0.321 | ✅ 脆弱 | 最初に発見されたバージョン |
| 6.1.2.47 | ✅ 脆弱 | |
| 6.1.1.118 | ✅ 脆弱 | |
| 6.1.0.243 | ✅ 脆弱 | |
| 5.3.7.59 | ✅ 脆弱 | |
| 5.3.7.47 | ✅ 脆弱 | |
| 5.3.7.43 | ✅ 脆弱 | |
| 5.3.6.68 | ✅ 脆弱 | |
| 5.3.6.61 | ✅ 脆弱 | |
| 5.3.5.96 | ✅ 脆弱 | |
| 5.3.5.92 | ✅ 脆弱 | |
| 5.3.4.80 | ✅ 脆弱 | |
| 5.3.4.77 | ✅ 脆弱 | ホームページにデバッグ情報を表示 |
| 5.3.3.67-SNAPSHOT | ✅ 脆弱 | |
| 5.3.3.62 | ✅ 脆弱 | |
| 5.3.2.77 | ✅ 脆弱 | |
| 5.3.1.102 | ✅ 脆弱 | |
| 5.3.1.95 | ✅ 脆弱 |
# 1. Start a vulnerable Lucee instance (example: 6.2.0.321 or Latest 7.x)
docker run -d -p 8888:8888 --name lucee-test lucee/lucee:6.2.0.321
# 2. Wait 35-40 seconds for initialization
sleep 40
# 3. Test the vulnerability by visiting:
http://[lucee-host]/test//index.cfm/
# 4. Observe JavaScript execution (alert dialog appears).
# 5. Clean up
docker stop lucee-test 2>/dev/null; docker rm lucee-test 2>/dev/null
Lucee は本レポートに応答しなかったため、公式パッチはリリースされていません。ただし、以下のバージョンは脆弱ではありません:
セキュアなバージョン(脆弱ではない)
企業は XSS を回避するために、これらのバージョンへアップグレード/ダウングレードできます:
6.0.x ブランチ (セキュア)
5.4.x ブランチ (セキュア)
5.3.x ブランチ (一部セキュア)
環境
テスト時間: 18 時間以上の手動テスト
テスト済みバージョン: 50 以上の Lucee リリース (4.5.1.024 〜 7.0.0.395)
プラットフォーム: Ubuntu Linux 上の Docker コンテナ
ツール: curl、手動ブラウザテスト、Burp Suite
1- 最新のセキュアバージョンへアップグレード:
2- アップグレードが不可能な場合、URL パス内の HTML タグをブロックする一時的な WAF ルールを適用してください。例 (nginx):
location ~* "<.*>" { return 403; }
3- Lucee の公式チャンネルを監視して、今後のセキュリティパッチに備えてください。ベンダーが応答しないため、企業は修正のために Lucee に直接連絡することも検討すべきです。
CVSS スコア: 7.4 (AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N)
[email protected] と非公開の GitHub Security Advisory (GHSA-6x3c-35h8-3h9f) に送信。応答なし。| メトリック | 値 | 説明 |
|---|
| Attack Vector | Network | ネットワーク経由でリモートから悪用可能 |
| Attack Complexity | Low | 特別な条件は不要 |
| Privileges Required | None | 認証は不要 |
| User Interaction | Required | 被害者が悪意のあるリンクをクリックする必要がある |
| Scope | changed | 脆弱性はサーバーに存在するが、ユーザーのブラウザセッションに影響を及ぼし、セキュリティ境界を越える。 |
| Confidentiality | High | 認証情報やセッションデータを窃取できる |
| Integrity | Low | ページコンテンツの改ざんや CSRF が可能 |
| Availability | None | 直接的な可用性への影響はない |