製品・ソフトウェアに関する情報
Concrete CMSにおける複数の脆弱性
Title Concrete CMSにおける複数の脆弱性
Summary

Concrete CMS 9.5.0およびそれ以下のバージョンには、/dashboard/extend/update/prepare_remote_upgrade/remoteMPIDへのリクエストを処理する際にCSRFトークンの検証を行わない脆弱性があります。攻撃者が既知のマーケットプレイスアイテムIDに対して返されるリモートパッケージを制御できる場合、ディスク上のパッケージPHPを上書きし、単一のブラウザナビゲーションでそのupgrade()メソッドを強制的に実行させることが可能です。これにより、ウェブサーバーユーザーとしてリモートコードを実行できます。脆弱である条件は、被害者がcanInstallPackages権限を持ち、被害者サイトがConcreteマーケットプレイスに接続されており、攻撃者が既に被害者サイトにインストールされているマーケットプレイスアイテムIDに対して返されるパッケージを制御していることです。Concrete CMSセキュリティチームはこの脆弱性にCVSS v4.0スコア7.5を付与しました。報告ありがとうございます。

Possible impacts 当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 
Solution

リリース情報、またはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。

Publication Date May 21, 2026, midnight
Registration Date May 28, 2026, 2:36 p.m.
Last Update May 28, 2026, 2:36 p.m.
CVSS3.0 : 重要
Score 8.8
Vector CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Affected System
Concrete CMS
Concrete CMS 9.5.1 未満
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
その他
Change Log
No Changed Details Date of change
1 [2026年05月28日]
  掲載
May 28, 2026, 2:36 p.m.

NVD Vulnerability Information
CVE-2026-8426
Summary

Concrete CMS 9.5.0 and below does not validate a CSRF token before processing requests to /dashboard/extend/update/prepare_remote_upgrade/<remoteMPID>. An attacker who controls the remote package returned for a known marketplace item ID can overwrite the package PHP on disk and force its upgrade() method to execute in a single browser navigation. This results in remote code execution as the web server user.   In order to be vulnerable, the victim must be passing canInstallPackages, victim site must be connected to the Concrete marketplace; and the attacker controls the package returned for a marketplace item ID already installed on the victim site. The Concrete CMS security team gave this vulnerability a CVSS v.4.0 score of 7.5 with vector CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N. Thanks https://github.com/maru1009 for reporting.

Publication Date May 22, 2026, 6:16 a.m.
Registration Date May 23, 2026, 4:07 a.m.
Last Update May 26, 2026, 11:57 p.m.
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:concretecms:concrete_cms:*:*:*:*:*:*:*:* 9.5.1
Related information, measures and tools
Common Vulnerabilities List