Asayomu Tech
注目★★★★GitHub Advisory

CakePHP 3系にSQLインジェクション、5.1.10などへ更新

30秒で把握

  • 1CakePHP の jsonValue() でユーザー入力経由のSQLインジェクション
  • 2CVE-2026-77635 は CVSS 9.2、認証不要のネットワーク攻撃
  • 3修正版は 5.1.10、5.2.15、5.3.7、未更新時は入力遮断

要約

CakePHP の PostgresDriver で、FunctionsBuilder::jsonValue() の $jsonPath にユーザー入力を渡すと SQL インジェクションが成立する。CVE-2026-77635 は CVSS 9.2 の Critical で、認証不要・ネットワーク経由で悪用でき、機密性と完全性に高い影響がある。修正版は 5.1.10、5.2.15、5.3.7。更新できない場合は、対象関数とパラメータにユーザー制御データを渡さない。

あなたへの影響

CakePHP と PostgresDriver を使う日本の開発・運用チームは、該当する $jsonPath の入力経路を確認し、近日中に 5.1.10、5.2.15、または 5.3.7 へ更新してください。

推奨:更新までの間はユーザー入力を渡さず、SQLクエリ生成箇所を監査してください。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。