CVE-2026-93956 PHPアプリケーションのXSS脆弱性に注意

この記事はAIがNVDのCVE情報をもとに要約・生成したものです。影響範囲や対策は、必ずNVDおよび各ベンダーの公式情報をご確認ください。

公開日: 2026-09-19T23:17:09.707 / 更新日: 2026-09-19T23:17:09.707 / CVSS: 3.5 / 深刻度: LOW

PHPで実装されたolivier-ls PHP-FTSのバージョン1.1.2以下のSearchEngine::buildHighlights関数に、クエリパラメータの不正な操作によってクロスサイトスクリプティング(XSS)が発生する脆弱性が確認されています。リモートから攻撃が可能であり、既に攻撃手法が公開されているため注意が必要です。影響を受ける環境では、公式にリリースされたバージョン1.1.3へのアップグレードを速やかに実施し、適用済みのパッチ(ハッシュ値0b2fae333d6b022da7ed4c43e2d41aa03f91dff3)の確認を推奨します。運用中のPHPベースのアプリケーションがこのライブラリを依存している場合、セキュリティ設定の見直しが求められます。

参照情報

ソクラテスの問い、プラトンの備え

ソクラテス

プラトンよ、この脆弱性について考えよ。なぜ、リモートから攻撃可能なXSSが発生するのか。この脆弱性は、単なる技術的欠陥に過ぎないのか、それとも運用の倫理に問うべき問題なのか。

プラトン

ソクラテス、ご質問の答えは簡単です。まず、PHPベースのアプリケーションでolivier-ls PHP-FTSが使われているかを確認してください。その次に、依存関係を調査し、バージョン1.1.2以下のライブラリが導入されていないかを確認してください。そして、パッチ適用済みかをハッシュ値0b2fae333d6b022da7ed4c43e2d41aa03f91dff3で確認してください。

ソクラテス

しかし、なぜこのパッチが重要なのか。CVSSの深刻度はLOWであるが、攻撃手法が公開されている。これは、運用者にとっての「哲学的選択」ではないのか。

プラトン

確かに、CVSSの数値は低いですが、攻撃が容易であり、XSSはユーザーの信頼を損なうものです。Linux運用者は、まず影響範囲を特定し、変更管理の記録を確認してください。パッチ適用後は、監視ツールで異常がないかをチェックし、ベンダーの情報も確認してください。

ソクラテス

では、この脆弱性を「倫理」の観点から見るとどうか。パッチを適用しないことは、ユーザーへの責任放棄ではないか。

プラトン

はい、その通りです。しかし、ユーモアを持って言いますが、パッチのハッシュ値は長すぎて覚えにくいですね。でも、そのハッシュ値を確認する手間は、セキュリティのためです。運用者は、この手間を怠らず、迅速に行動すべきです。

ソクラテス

では、まとめよう。この脆弱性は、技術的対応だけでなく、運用者の責任と倫理にも問うものである。

プラトン

その通りです。しかし、もう一つ付け加えます。このライブラリが使われていない場合、無駄なパッチ適用を避けてください。でも、確認はしっかりしてくださいね。

関連キーワード: php