CVE-2026-100370 DOMSanitizer URL検証不備に注意

この記事はAIがNVDのCVE情報をもとに要約・生成したものです。影響範囲や対策は、必ずNVDおよび各ベンダーの公式情報をご確認ください。

公開日: 2026-09-28T21:17:10.280 / 更新日: 2026-09-28T21:17:10.280 / CVSS: 4.7 / 深刻度: MEDIUM

PHPで使用されるDOMSanitizerライブラリの脆弱性が報告されています。この脆弱性は、バージョン1.0.15以前で、hrefやxlink:href属性に含まれるURLの検証処理に不備があります。具体的には、"javascript:"プロトコルは拒否される一方で、"data:"プロトコルはBase64エンコードされたデータ内に「onload」などの文字列が含まれていない場合にのみ検出されるため、悪意のあるスクリプトが無効化されない可能性があります。これにより、リンク先に埋め込まれた悪意のあるコードが実行されるリスクがあります。PHPアプリケーションでDOMSanitizerを用いている場合、影響を受ける可能性があるため、利用バージョンの確認と最新版へのアップグレードが重要です。特に、ユーザー入力がURLに組み込まれる処理がある場合、入力値の検証を再確認する必要があります。

参照情報

ソクラテスの問い、プラトンの備え

ソクラテス

プラトンよ、この脆弱性について考えよう。PHPのDOMSanitizerがURL検証に不備があるという話だが、なぜ「data:」プロトコルに特異な問題があるのか?

プラトン

それはですね、ソクラテス。Base64エンコードされた「data:」URL内の「onload」などの文字列が検出されないためです。つまり、検証が不完全なまま、悪意のあるコードが通過してしまう可能性があるのです。

ソクラテス

では、Linux運用者が確認すべき観点は?この脆弱性が現実に影響を与えるためには、何が必要だろう?

プラトン

まず、PHPアプリケーションでDOMSanitizerが使用されているかを確認する必要があります。そして、バージョンが1.0.15未満かどうかをチェックしてください。最新版へのアップグレードが最優先事項です。

ソクラテス

だが、アップグレードだけでなく、他の対応策もあるのか?

プラトン

はい。ユーザー入力がURLに組み込まれる処理がある場合、入力値の検証を再確認する必要があります。また、パッチ適用後の変更管理を確実にし、監視ログに異常がないかを定期的に確認してください。ベンダーの公式情報も確認し、公式リリースノートに従うことが重要です。

ソクラテス

CVSSスコアが4.7と中程度だが、運用者はなぜこれに注意を払うべきか?

プラトン

軽視されがちな脆弱性でも、実際の攻撃に利用される可能性があります。特に、Base64エンコードという巧妙な手段が使われているため、見逃しやすいのです。影響調査を怠ると、後で大きな問題に発展するかもしれませんよ。

ソクラテス

では、最後に一言。運用者がこの脆弱性に対処する上で最も重要なのは?

プラトン

「確認」です。バージョン、入力検証、パッチ適用、変更管理、監視、ベンダー情報——これらすべてを「確認」することなく、安心してはなりません。それが、運用者の使命です。

関連キーワード: php