Asayomu Tech
注目★★★★★GitHub Advisory

Filament v3 の RichEditor に XSS 脆弱性 (CVE-2026-55409)

30秒で把握

  • 1Filament v3 の RichEditor に CVE-2026-55409 XSS 脆弱性が判明
  • 2無効化フィールドがHTML非サニタイズでレンダリング・任意スクリプト実行可能
  • 3Filament v4 以降は影響なし・v3 利用者は即時対応が必要

要約

Filament v3 の無効化された `RichEditor` フィールドが HTML をサニタイズせずに生の状態をレンダリングし、XSS が発生する脆弱性 CVE-2026-55409 が公開された。攻撃者はフォームの状態に悪意ある HTML や JavaScript を埋め込み、フォームを閲覧するユーザーに対して任意のスクリプトを実行させられる。Filament v4 以降は `RichEditor` の無効化レンダリング機構が変更されており、本脆弱性の影響を受けない。

あなたへの影響

Filament v3 を本番環境で使用しているチームは、RichEditor に保存するデータのサニタイズ実装を即時確認し、v4 以降へのアップグレードを検討すること。

推奨:v3 にとどまる場合はフォーム入力時点でのサーバーサイドサニタイズを必ず適用する。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。