| Title | Statamicにおけるクラスまたはコードを選択する外部から制御された入力の使用に関する脆弱性 |
|---|---|
| Summary | StatamicはLaravelおよびGitを基盤とするコンテンツ管理システム(CMS)です。バージョン5.73.20および6.13.0以前では、コントロールパネルおよびREST APIエンドポイントのクエリパラメータやGraphQLクエリの引数を操作することで、コンテンツ、アセット、ユーザーアカウントが喪失される可能性がありました。コントロールパネルを悪用するには、最小限の権限での認証が必要であり、例えば「エントリーの表示」権限でエントリーを削除できたり、「ユーザーの表示」権限でユーザーを削除できたりします。RESTおよびGraphQL APIの脆弱性は権限を必要としませんが、どちらもデフォルトでは無効化されています。悪用するには、認証が設定されていない状態で明示的に有効化されており、かつ特定のリソースも有効化されている必要があります。認証なしでRESTまたはGraphQL APIを有効にしているサイトは、修正パッチの適用を最優先すべきです。この問題は5.73.20および6.13.0で修正されました。 |
| Possible impacts | 当該ソフトウェアが扱う情報について、外部への漏えいは発生しません。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 |
| Solution | 正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 |
| Publication Date | April 22, 2026, midnight |
| Registration Date | April 30, 2026, 12:27 p.m. |
| Last Update | April 30, 2026, 12:27 p.m. |
| CVSS3.0 : 重要 | |
| Score | 8.1 |
|---|---|
| Vector | CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H |
| Statamic |
| Statamic 5.73.20 未満 |
| Statamic 6.0.0 以上 6.13.0 未満 |
| No | Changed Details | Date of change |
|---|---|---|
| 1 | [2026年04月30日] 掲載 |
April 30, 2026, 12:27 p.m. |
| Summary | Statamic is a Laravel and Git powered content management system (CMS). Prior to versions 5.73.20 and 6.13.0, manipulating query parameters on Control Panel and REST API endpoints, or arguments in GraphQL queries, could result in the loss of content, assets, and user accounts. The Control Panel requires authentication with minimal permissions in order to exploit. e.g. "view entries" permission to delete entries, or "view users" permission to delete users, etc. The REST and GraphQL API exploits do not require any permissions, however neither are enabled by default. In order to be exploited, they would need to be explicitly enabled with no authentication configured, and the specific resources enabled too. Sites that enable the REST or GraphQL API without authentication should treat patching as critical priority. This has been fixed in 5.73.20 and 6.13.0. |
|---|---|
| Publication Date | April 23, 2026, 7:16 a.m. |
| Registration Date | April 25, 2026, 4:06 a.m. |
| Last Update | April 28, 2026, 4:26 a.m. |
| Configuration1 | or higher | or less | more than | less than | |
| cpe:2.3:a:statamic:statamic:*:*:*:*:*:*:*:* | 5.73.20 | ||||
| cpe:2.3:a:statamic:statamic:*:*:*:*:*:*:*:* | 6.0.0 | 6.13.0 | |||