注目★★★★★GitHub Advisory
CakePHP 3系にSQLインジェクション、5.1.10などへ更新
30秒で把握
- 1CakePHP の jsonValue() でユーザー入力経由のSQLインジェクション
- 2CVE-2026-77635 は CVSS 9.2、認証不要のネットワーク攻撃
- 3修正版は 5.1.10、5.2.15、5.3.7、未更新時は入力遮断
要約
CakePHP の PostgresDriver で、FunctionsBuilder::jsonValue() の $jsonPath にユーザー入力を渡すと SQL インジェクションが成立する。CVE-2026-77635 は CVSS 9.2 の Critical で、認証不要・ネットワーク経由で悪用でき、機密性と完全性に高い影響がある。修正版は 5.1.10、5.2.15、5.3.7。更新できない場合は、対象関数とパラメータにユーザー制御データを渡さない。
あなたへの影響
CakePHP と PostgresDriver を使う日本の開発・運用チームは、該当する $jsonPath の入力経路を確認し、近日中に 5.1.10、5.2.15、または 5.3.7 へ更新してください。
推奨:更新までの間はユーザー入力を渡さず、SQLクエリ生成箇所を監査してください。