CVE-2026-95500 php-file-manager-with-code-editorにリモートファイルアップロードの脆弱性

この記事はAIがNVDのCVE情報をもとに要約・生成したものです。影響範囲や対策は、必ずNVDおよび各ベンダーの公式情報をご確認ください。

公開日: 2026-09-22T15:17:25.197 / 更新日: 2026-09-22T15:17:25.197 / CVSS: 7.3 / 深刻度: HIGH

JosephChuksのphp-file-manager-with-code-editor(3.0未満)に、リモートからファイルを制限なくアップロードできる脆弱性が確認されています。攻撃者はコード編集機能のSave Handler経由でファイル名や内容を操作し、任意のファイルをサーバーに保存可能となるため、悪意のあるコードの実行やシステムへの侵入が可能になるリスクがあります。PHPを用いたファイル管理機能を導入している場合は、利用しているバージョンを確認し、公式に提供される修正プログラムの適用を検討してください。また、公開されている攻撃手順のため、早急な対応が求められます。脆弱性の影響範囲は特定の製品に限られるため、導入されていない環境では影響はないと判断できますが、導入されている場合はセキュリティ設定の見直しを含めた対応が必要です。

参照情報

ソクラテスの問い、プラトンの備え

ソクラテス

プラトンよ、この脆弱性はなぜ「制限なく」ファイルがアップロード可能なのでしょう?その自由がもたらすリスクを、あなたはどのように見ていますか?

プラトン

ソクラテス、これはまさに「門が開かれたまま」の状態です。管理者がPHPのファイル管理機能を導入している場合、まず「利用しているバージョンを確認」することが肝要です。公式サイトで3.0未満かどうかをチェックし、パッチが提供されているかを確認する必要があります。

ソクラテス

では、パッチ適用後も「変更管理」の記録が必須なのでしょうか?

プラトン

もちろんです。パッチ適用の履歴を変更管理システムに記録しないと、後日トラブルが発生した際に「何がどこで変更されたか」が不明になります。また、攻撃手順が公開されているため、監視ログに異常なファイルアップロードがないかを定期的に確認するべきです。

ソクラテス

ベンダーが対応していない場合、どうすればよいでしょう?

プラトン

ベンダーが無視している場合は、代替のファイル管理ツールに移行を検討する必要があります。ただし、その際にも「影響調査」を行い、現行環境との互換性やセキュリティ設定の見直しを並行して進めましょう。

ソクラテス

では、この脆弱性のCVSSスコアが7.3であることは、私たちに何を教えてくれますか?

プラトン

それは「早急な対応が求められる」ことを示しています。しかし、導入されていない環境では影響がないため、まずは自身の環境が該当するかを確認することが第一歩です。そして、ユーモアを交えて言いますが…「ファイルアップロードの自由」は、セキュリティの「ドアの鍵」に過ぎません。その鍵をしっかり閉めること、それが管理者の使命です。

関連キーワード: php