Webエンジニア向けプログラミング解説動画をYouTubeで配信中!
▶ チャンネル登録はこちら

【ITニュース解説】Joomla CVE-2026-48907 and CVE-2026-48908: Unauthenticated Upload in Two Extensions

2026年09月30日に「Dev.to」が公開したITニュース「Joomla CVE-2026-48907 and CVE-2026-48908: Unauthenticated Upload in Two Extensions」について初心者にもわかりやすく解説しています。

作成日: 更新日:

ITニュース概要

JoomlaのJCE EditorとSP Page Builderの拡張機能に、誰でも認証なしでファイルをアップロードできる脆弱性が見つかった。これにより攻撃者はウェブサーバー上で危険なプログラムを実行し、システムを乗っ取る恐れがある。直ちに拡張機能を更新し、不審なアクセスがないか確認することが重要だ。

ITニュース解説

ウェブサイトを構築するためのシステムであるJoomlaの拡張機能に、深刻なセキュリティ上の弱点が見つかったというニュースだ。具体的には、「JCE Editor」と「SP Page Builder」という二つの人気の拡張機能に問題があり、これらはそれぞれ「CVE-2026-48907」と「CVE-2026-48908」という識別番号が付けられている。この弱点は非常に危険で、ウェブサイトを攻撃しようとする者が、認証なしで勝手にファイルをサーバーにアップロードできてしまうというものだ。特にSP Page Builderの脆弱性は、情報が公開された後も実際に攻撃者によって悪用されていることが確認されており、早急な対策が必要とされている状況である。この二つの脆弱性はいずれも深刻度が高く評価されており、最終的には攻撃者がウェブサーバー上で悪意のあるプログラム(PHPコード)を自由に実行できるようになってしまう危険性がある。

この脆弱性の具体的な内容は、「認証なしで任意のファイルをアップロードできる」というものだ。これは、本来であればウェブサイトの管理者だけが実行できるべき操作、例えば「ユーザープロファイルをインポートする」といった機能や「アイコン画像をアップロードして設定する」といった機能が、誰でも利用できてしまう状態になっていることを意味する。JCE Editorではprofiles.importという処理を行う部分、SP Page Builderではasset.uploadCustomIconという処理を行う部分が、この問題の影響を受ける。これらの機能は、ファイルをアップロードする際に、アップロードしようとしている人物が誰であるかを確認する「認証」の手続きや、アップロードされるファイルが安全なものか、あるいは許可された種類のものかといった「検証」を全く行わない。そのため、ウェブサイトの管理者にログインしていなくても、特別な権限を持っていなくても、誰でも悪意のあるファイルをサーバーに送り込むことが可能になってしまう。

もし攻撃者が、サーバー上で実行できるPHPというプログラミング言語で書かれた悪意のあるファイルをアップロードした場合、そのファイルはウェブサーバー上で勝手に動き出し、サーバーを乗っ取ったり、ウェブサイトのデータを改ざんしたり、個人情報を盗み出したりといった非常に危険な行為を可能にしてしまう。このような攻撃は「リモートコード実行(RCE)」と呼ばれ、ウェブサイトを運営する上で最も深刻な脅威の一つである。これは、プロファイルのインポートやアイコン設定といった、本来は管理者が行うべき操作のための機能が、認証チェックなしに匿名で利用できるルートを通じてアクセスできてしまう、という典型的なセキュリティ欠陥のパターンだ。結果として、本来は特定の編集者だけが使えるべき機能が、誰でもファイルをサーバーに書き込めるという非常に危険な状態になってしまう。

Joomlaのようなコンテンツ管理システム(CMS)は、ウェブサイトの「本体」(コア)と、様々な機能を追加するための「拡張機能」で構成されている。Joomla本体は、セキュリティ対策が比較的厳重で、攻撃の対象となる範囲(アタックサーフェス)も限定的だ。しかし、ウェブサイトをより便利で魅力的にするために、多くの拡張機能が利用されている。例えば、ページのレイアウトを簡単に作成できる「ページビルダー」や、リッチテキストを編集する「エディター」、お問い合わせフォームを作る「フォームコンポーネント」、ウェブサイト全体の見た目を決める「テンプレートフレームワーク」など、無数の拡張機能が存在する。

これらの拡張機能は、それぞれが独立して開発・更新されているため、ウェブサイトの管理者は、Joomla本体だけでなく、導入しているすべての拡張機能のセキュリティ情報を常にチェックし、最新の状態に保つ必要がある。もしJoomla本体が最新版にアップデートされていて安全だったとしても、使用している拡張機能のいずれかに脆弱性が残っていれば、そこが攻撃の入り口となってしまうのだ。攻撃者にとって、高度な技術を駆使してJoomla本体の弱点を探すよりも、数多く存在する拡張機能の中から既知の脆弱性を持つものを見つけて悪用する方が簡単だと考えることが多い。これにより、一つだけ脆弱な拡張機能があるだけで、複雑な攻撃手法を用いることなくサーバーが危険に晒される可能性がある。

このような攻撃からウェブサイトを守るためには、いくつかの重要な対策を速やかに講じることが必要だ。まず最も基本的なことは、現在インストールされているJCE EditorとSP Page Builderのバージョンを確認し、すぐに最新の修正済みバージョンにアップデートすることである。これは、脆弱性が修正されたパッチを適用する、最も直接的で効果的な方法だ。

次に、ウェブサーバーの「アクセスログ」を定期的に確認し、不審な活動がないか監視することが重要だ。アクセスログには、誰が、いつ、どのページにアクセスしたか、どのような操作をしたかといった情報が記録されている。特に、今回の脆弱性に関わるprofiles.importやasset.uploadCustomIconといった場所への「POSTリクエスト」がないか、注意深く監視する必要がある。外部からのIPアドレスからこれらの場所へのアクセスが見られた場合、たとえウェブサーバーからの応答が正常なものであったとしても、攻撃の兆候である可能性が高いので、不審な動きとして調査し、その発信元をブロックするなどの対応を検討すべきだ。

さらに、ウェブサーバー上のファイルの変化にも目を光らせる必要がある。ウェブサイトのファイルをアップロードする場所(例:upload、mediaディレクトリ)、一時ファイルを保存する場所(例:cacheディレクトリ)、デザイン関連のファイルを置く場所(例:templateディレクトリ)などに、身に覚えのないPHPファイルが新しく作成されていないかを確認することが大切だ。正常な状態のファイルリストと比較することで、攻撃者が仕込んだ不正なファイルの存在を特定できる。

また、ウェブサイトのユーザーアカウントや、拡張機能の設定などに、いつの間にか見慣れないものが追加されていないか、定期的に確認することも重要だ。正規の手順を踏まずに変更されたり作成されたりしたものは、攻撃者が仕込んだバックドアや管理用のアカウントである可能性が高い。もし万が一、ウェブシェルと呼ばれる、攻撃者がサーバーを遠隔操作するためのプログラムが見つかってしまった場合、それはサーバーが乗っ取られたことを意味する。この場合、そのサーバーからアクセスできるすべての認証情報(例えば、管理者パスワードやデータベースのパスワードなど)が漏洩したとみなし、ウェブシェルを削除した後に、これらの認証情報を速やかにすべて変更する必要がある。これは、被害の拡大を防ぐために不可欠な緊急対応となる。

今回のJoomlaの拡張機能に関する脆弱性の件は、ウェブサイトを運営する上で、常にセキュリティ意識を持ち、適切な対策を継続的に講じることの重要性を強く示している。システムエンジニアを目指す上で、このようなセキュリティの知識は非常に重要であり、ウェブサイトの安全を確保するための基本的なスキルとして、日々の学習と実践を通じて身につけていくべきものだ。

関連コンテンツ

関連IT用語