Asayomu Tech
注目★★★★★GitHub Advisory

XWiki Pro Macros の excerpt-include マクロに RCE、ページ編集権限で悪用可能

30秒で把握

  • 1CVE-2026-44179: excerpt-include マクロ経由で RCE が成立
  • 2スクリプト権限不要・ページ編集権限のみで XWiki 全体に影響
  • 3PoC 公開済み・修正バージョンの確認と即時アップデートを推奨

要約

xwiki-pro-macros の excerpt-include マクロが、インクルード対象ページのタイトルと本文を適切にエスケープせず、マクロの権限でコンテンツを実行する脆弱性(CVE-2026-44179)が公開された。スクリプト権限のないユーザーでも、ページ編集権限さえあれば Groovy コードを埋め込んだタイトルや excerpt ブロックを通じてリモートコード実行が可能。XWiki インストール全体の機密性・整合性・可用性に影響し、PoC も公開済みだ。

あなたへの影響

XWiki Pro Macros を利用している環境では、一般編集ユーザーによるサーバー上での任意コード実行につながり得るため、修正済みバージョンへの早期アップデートとページ編集権限の棚卸しを優先的に実施すること。

推奨:現時点で即時対応は不要です。必要に応じて原文を確認してください。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。