Asayomu Tech
注目★★★★★GitHub Advisory

Shopware: 外部リンクエンドポイントにSSRFの脆弱性(CVE-2026-48013)

要約

ShopwareのメディアAPI `/api/_action/media/external-link` に、IP検証をバイパスできるSSRF脆弱性が確認された。認証済みの管理者ユーザーが内部ネットワークやクラウドメタデータエンドポイントへサーバーサイドHTTPリクエストを送れる。`uploadFromURL` フローはプライベートIPを検証するが、`linkURL` フローはURLの形式チェックのみで内部IPの制限がない。

あなたへの影響

Shopwareを利用している管理画面公開環境では、内部ネットワークへの不正アクセスリスクがある。

推奨:該当バージョンのアップデートおよびネットワーク境界でのメタデータエンドポイント制限を確認しておくと良い。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。