Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-39275 — CVE-2026-39275 - Cockpit CMSのStored XSSによるアカウント乗っ取り | Kitploit
ツール/GitHubGitHub/securify-ai/cve-2026-39275
脆弱性分析エクスプロイトウェブアプリケーション悪用ウェブセキュリティペネトレーションテスト学習と教育
GitHubsecurify-ai/cve-2026-39275

CVE-2026-39275

CVE-2026-39275 - Cockpit CMSのStored XSSによるアカウント乗っ取り

リポジトリを見る
132ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-39275 - Cockpit CMSにおけるアカウント乗っ取りに至る格納型XSS

CVE CWE-79 Severity CVSS

注記: 公開前にCockpit CMSメンテナへ責任ある開示を行い、修正が適用されています。

CVE IDCVE-2026-39275
脆弱性格納型クロスサイトスクリプティング(XSS)→ アカウント乗っ取り
CWECWE-79
影響を受けるバージョンCockpit CMS <= 2.13.5
修正バージョンd70dc50
CVSS 3.18.4 (AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N)
報告者Rohith - SecurifyAI セキュリティコンサルタント

概要

コンテンツコレクションのリスト表示における格納型XSS脆弱性により、コンテンツ書き込み権限を持つユーザー(APIキーまたは認証済みエディターセッション)は、影響を受けるコレクションのアイテム一覧を表示する管理者またはエディターのブラウザで実行される任意のJavaScriptを注入できます。

CockpitのセッショントークンはJavaScriptから完全にアクセス可能です。セッションクッキーはHttpOnlyフラグなしで設定され、CSRF JWTはグローバル変数App.csrfおよび<html>上のdata-csrf属性に公開されています。これにより、注入されたスクリプトは両方のトークンを読み取り、外部で再生(リプレイ)でき、CSRF保護を無効化して完全なセッションハイジャックとアカウント乗っ取りを可能にします。


根本原因

フィールドのrender()出力は、出力エンコーディングなしでVueのv-htmlディレクティブに渡されます。

ファイル行役割
modules/App/assets/vue-components/fields/field-tags.js25 - 34タグレンダラー - エンコーディングなし
modules/App/assets/vue-components/fields/field-select.js26セレクトレンダラー - エンコーディングなし
modules/Content/views/collection/items.php149v-htmlシンク

概念実証(PoC)

1. ペイロードの注入(低権限の書き込みAPIキー)

curl -X POST "http://localhost:8080/api/content/item/posts" \
  -H "Content-Type: application/json" \
  -H "api-key: USR-<attacker-api-key>" \
  -d '{
    "data": {
      "title": "Innocent Looking Post",
      "tags": [
        "",
        ""
      ],
      "body": "Just a regular post.",
      "_state": 1
    }
  }'

2. 実行のトリガー

管理者またはエディターが/content/collection/items/postsに移動します。タグレンダラーが保存された文字列を返し、v-htmlがそれを実際の``要素として解析し、偽のsrcが失敗してonerrorハンドラーが発火します。

3. トークンの窃取

両方のトークンが読み取り可能になります。セッションクッキーはdocument.cookie、CSRF JWTはApp.csrf / document.documentElement.getAttribute('data-csrf')経由です。武器化されたペイロードは両方を外部へ送信します:

image

4. セッションの再生(リプレイ)

攻撃者は窃取したクッキーとCSRFトークンを再生し、完全な認証済み管理者アクセスを取得します。その後、管理者アカウントの作成、認証情報の変更、コンテンツの改変が可能になります。


影響

低権限のエディター(またはコンテンツ書き込みAPIキーの保有者)が完全な管理者へ権限昇格します。ペイロードは保存され、一覧を表示するすべての管理者/エディターに対して発火するため、永続的で複数の被害者に影響する侵害となります。


修正策

主要な修正 - v-htmlに渡す前に、既存のApp.utils.stripTags()ヘルパーを使用してレンダー出力をサニタイズします。

field-tags.js:

value = App.utils.stripTags(value); // sanitize before v-html

field-select.js:

return App.utils.stripTags(value); // sanitize before v-html

多層防御 - セッションクッキーを強化します:

ini_set('session.cookie_httponly', 1);
ini_set('session.cookie_secure', 1);   // over HTTPS
ini_set('session.cookie_samesite', 'Strict');

HttpOnlyだけでは不十分です。XSSは被害者の認証済みブラウザコンテキスト内で依然として動作するため、出力エンコーディングが不可欠な修正となります。


開示タイムライン

日付イベント
2026-03-29Cockpit CMSメンテナに脆弱性を報告
2026-03-29メンテナが修正をリリース
2026-04-04CVEを申請
2026-06-23CVE-2026-39275が採番
<pub date>公開開示

この資料は、調整された開示に従い、教育および防御目的で公開されています。自身が所有するシステム、または明示的にテストを許可されたシステムに対してのみ使用してください。

ツールをダウンロード