注目★★★★★GitHub Advisory
Shopware: 外部リンクエンドポイントにSSRFの脆弱性(CVE-2026-48013)
要約
ShopwareのメディアAPI `/api/_action/media/external-link` に、IP検証をバイパスできるSSRF脆弱性が確認された。認証済みの管理者ユーザーが内部ネットワークやクラウドメタデータエンドポイントへサーバーサイドHTTPリクエストを送れる。`uploadFromURL` フローはプライベートIPを検証するが、`linkURL` フローはURLの形式チェックのみで内部IPの制限がない。
あなたへの影響
Shopwareを利用している管理画面公開環境では、内部ネットワークへの不正アクセスリスクがある。
推奨:該当バージョンのアップデートおよびネットワーク境界でのメタデータエンドポイント制限を確認しておくと良い。