← Back
CVE-2026-72696
high
CVSS 8.4
Grav CMS before 2.0.16 contains a symlink following vulnerability in Scheduler Job:...
Summary
Grav CMS before 2.0.16 contains a symlink following vulnerability in Scheduler Job:...
AI summary openai / gpt-4o
Grav CMSのSchedulerにおけるシンボリックリンク追跡の脆弱性が存在します。攻撃者は予測可能なロックファイル経路にシンボリックリンクを事前作成することで、任意のファイルを上書きできる可能性があります。この脆弱性はバージョン2.0.16以前のGrav CMSに影響を与えます。
❓ What is the problem
Grav CMSのSchedulerによるシンボリックリンク追跡の脆弱性。
📍 Affected scope
Grav CMSのバージョン2.0.16以前。Scheduler Job::createLockFile()。
🔥 Severity
シンボリックリンク追跡により、任意のファイルが攻撃者により上書きされる可能性があるため、高度なリスクを伴います。
🔧 How to fix
Grav CMSをバージョン2.0.16以降にアップデートする。
🛡️ Workaround
ロックファイルが生成されるディレクトリのアクセス権をチェックし、シンボリックリンクが作成されないようにする。
🔍 Detection
シンボリックリンクが存在するかを監視し、定期的にチェックする。