脆弱性  ·  2026-08-16

Emlog CMS: AI Assistant execute_tool アクションに対する CSRF 保護の欠落

脆弱性Medium 影響度GlobalCVE-2026-73847
AI Assistant のツール実行アクションに CSRF トークンが欠落しており、被害者の管理者として偽造されたリクエストがツールアクションをトリガーすることを可能にします。CVSS 6.8(中)。
AI の「エージェント的な」ツール実行エンドポイントが既存の web アプリに組み込まれている場合、他のステート変更管理者アクションと同じ CSRF 強化が必要であることを強調しています。攻撃者は単純な偽造リクエストを経由して管理者権限で AI アシスタントツールアクションをトリガーできます。
admin/ai.php の execute_tool アクション に CSRF 保護が欠落しており、リモート認証なし攻撃者が攻撃者制御ページから偽造クロスサイトリクエストをフォージでき、最近ログインした管理者のブラウザが AI Assistant のツール実行エンドポイントに対して実行します。
Emlog ≤ 2.6.26
GHSA-v6wr-4x55-7qp5 で修正されたバージョンに Emlog をアップグレードしてください。
GitHub Security Advisory GHSA-v6wr-4x55-7qp5
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →