注目★★★★★GitHub Advisory
Shopper、在庫を改ざんできる認可不備 CVE-2026-56829
30秒で把握
- 1Shopper に認証済みユーザーが任意在庫を改ざんできる認可不備
- 2CVE-2026-56829 は CVSS 8.1、閲覧権限だけでも悪用可能
- 3variant の #[Locked] と edit_product_variants 認可チェックを追加
要約
Shopper の VariantStock コンポーネントに、認証済みユーザーが任意商品の在庫数を改ざんできる認可不備が見つかった。CVSS 8.1(High)で、Livewire の variant プロパティがロックされず、stockAction() に edit_product_variants の認可チェックもない。閲覧権限だけの管理画面ユーザーでも、wire payload の variant ID を差し替えて在庫を増減できる。修正には #[Locked] の付与と、Action への authorize('edit_product_variants') 追加が必要になる。
あなたへの影響
Shopper の管理画面を運用するチームは、近日中に対象ファイルの修正、権限のないアカウントによる在庫変更ログの確認、Livewire リクエストの監査を実施してください。
推奨:Livewire の #[Locked] はクライアント側からモデル識別子を差し替えられないようにする属性です。