CVE-2026-94108 注意: XML外部エンティティインジェクション脆弱性によるメディアファイル処理のリスク

この記事はAIがNVDのCVE情報をもとに要約・生成したものです。影響範囲や対策は、必ずNVDおよび各ベンダーの公式情報をご確認ください。

公開日: 2026-09-20T12:17:06.427 / 更新日: 2026-09-20T12:17:06.427 / CVSS: 6.5 / 深刻度: MEDIUM

getID3のバージョン1.9.26までのXML2array関数にXML外部エンティティインジェクションの脆弱性があることが判明しました。PHP8.0以前の環境ではエンティティ読み込みが適切に無効化されていないため、悪意のあるXMLメタデータを含むメディアファイルを処理させることで、ローカルファイルの公開やサーバーサイドリクエストフォロジング(SSRF)、サービス妨害(DoS)が可能となる恐れがあります。PHPバージョンが8.0未満かつgetID3を導入しているLinuxサーバーでは、メディアファイルの処理に関与するアプリケーションの影響を受ける可能性があります。確認時は、現在使用しているgetID3のバージョンとPHPのバージョンを確認し、該当する場合はパッチ適用やバージョンアップの検討が必要です。また、XMLファイルの処理に該当するコードがある場合、入力データの検証やエンティティ処理の設定を再確認する必要があります。

参照情報

ソクラテスの問い、プラトンの備え

ソクラテス

プラトンよ、この脆弱性の存在は、技術と倫理の関係を問う良い機会ではないか。XMLのエンティティ処理が適切に制御されないという点は、システムが「信頼」に依存していることを示している。だが、この状況を前にして、管理者として我々は何を確認すべきだろうか?

プラトン

それは簡単です。まず、現在のgetID3バージョンとPHPバージョンを確認する必要があります。XMLファイルを処理するコードがある場合、その入力データの検証やエンティティ処理の設定が再確認されるべきでしょう。また、パッチ適用やバージョンアップの検討も忘れてはなりません。例えば、PHPが8.0以上か、getID3が1.9.27以降かをチェックするだけでも、リスクを大幅に減らせるかもしれません。

ソクラテス

なるほど。だが、この脆弱性は「見える」ものではなく、見えないところで攻撃者が手を翳している可能性を想起させる。では、運用者がこの状況に備えるためには、何を具体的に行動すべきだろう?

プラトン

まず、変更管理の記録を確認し、XML処理に関与するコードがどこにあるかをマッピングする必要があります。次に、監視システムで異常なファイルアクセスやSSRFの兆候を検出するためのルールを設定しましょう。また、ベンダーの情報確認も重要です。getID3の公式リポジトリやPHPのリリースノートを確認し、パッチの適用が推奨されているかを確認してください。

ソクラテス

しかし、技術的な対応だけでは十分ではないか?この脆弱性は、我々が「見えないリスク」に無知であることを暴露している。

プラトン

その通りです。でも、無知は知ろうとすることによって克服できます。例えば、XMLファイルの処理を担当するアプリケーションがどのくらいの頻度で使用されているか、その処理がどのディレクトリに影響を与えるかを影響調査で明確にしましょう。また、パッチ適用後にも、ログを定期的に確認し、異常がないかを確認する習慣をつけることが肝要です。

ソクラテス

では、我々の対応は「知ること」であり、その知を「行動」に結びつけることで、リスクを制御できるというわけか。

プラトン

その通りです。ただし、笑いながらも、XMLファイルの処理は「手を抜かずに」やるべきです。というか、XMLファイルの処理は「手を抜かずに」やるべきです。

関連キーワード: php