2026/09/29付けでJoomla! 6.1.4と5.4.9のセキュリティ・バグフィックスがリリースされました。
概要
2026/09/29付けでJoomla! 6.1.4と5.4.9のセキュリティ・バグフィックスがリリースされました。
- Joomla 6.1.4 & 5.4.9 Security & Bugfix Release | Joomla!
- 16件のセキュリティフィックスと31件の[J5.4]バグフィックス、4件の[J6.1]バグフィックスが適用されています
- セキュリティフィックスで注目される項目は次のとおりです
- XSS脆弱性の修正
- アクセス制御(ACL)の改善
- MFAバイパスの修正
- SSRFベクターへの対策
- 不正なアカウント作成の防止
XSS脆弱性の修正
- HTMLリンク、メディアレイアウト、メールテンプレート、ツールバーリンクなど複数の箇所でのXSS脆弱性が修正されました
アクセス制御(ACL)の改善
- Webサービスエンドポイント、コンテンツ履歴、タグ付きアイテム、ワークフローのステージ変更などにおける権限チェックの不備が修正されました
MFAバイパスの修正
- Remember-me(ログイン状態を保持)クッキーを使用して、多要素認証(MFA)がバイパスされる可能性があった問題が修正されました
SSRFベクターへの対策
- コア拡張機能におけるいくつかの潜在的なSSRFベクターへの対策が施されました
- SSRF(Server-Side Request Forgery)とは、Webアプリケーションのサーバーを「踏み台」にして、本来アクセスしてはいけない場所へリクエストを送らせてしまう脆弱性、およびその攻撃手法のことです
不正なアカウント作成の防止
- ユーザープロファイルコントローラーにおける脆弱性が修正されました