Asayomu Tech
注目★★★★★GitHub Advisory

Shopper、在庫を改ざんできる認可不備 CVE-2026-56829

30秒で把握

  • 1Shopper に認証済みユーザーが任意在庫を改ざんできる認可不備
  • 2CVE-2026-56829 は CVSS 8.1、閲覧権限だけでも悪用可能
  • 3variant の #[Locked] と edit_product_variants 認可チェックを追加

要約

Shopper の VariantStock コンポーネントに、認証済みユーザーが任意商品の在庫数を改ざんできる認可不備が見つかった。CVSS 8.1(High)で、Livewire の variant プロパティがロックされず、stockAction() に edit_product_variants の認可チェックもない。閲覧権限だけの管理画面ユーザーでも、wire payload の variant ID を差し替えて在庫を増減できる。修正には #[Locked] の付与と、Action への authorize('edit_product_variants') 追加が必要になる。

あなたへの影響

Shopper の管理画面を運用するチームは、近日中に対象ファイルの修正、権限のないアカウントによる在庫変更ログの確認、Livewire リクエストの監査を実施してください。

推奨:Livewire の #[Locked] はクライアント側からモデル識別子を差し替えられないようにする属性です。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。