🔥 この記事の詳細
2026-09-01 更新
B
今週中

Payload CMS 3.72.0 以前のバージョンにおいて、Blind SQLインジェクションの脆弱性

脆弱性🌐 英語ソース
🔢 CVECVE-2026-25544
📅 2026-09-01📰 exploit_db
📌 一言でいうと
Payload CMS 3.72.0 以前のバージョンにおいて、Blind SQLインジェクションの脆弱性が発見されました。Drizzleデータベースアダプターを使用し、JSONまたはRichTextフィールドに対して「where」フィルタを処理する際に発生します。攻撃者は細工したJSONフィルタ入力を送信することで、データベースから情報を不正に抽出できる可能性があります。
🔍該当判定
  • コンテンツ管理システムに「Payload CMS」を利用している
  • Payload CMSのバージョンが 3.73.0 より前のバージョン(例: 3.72.0など)である
  • データベースに PostgreSQL を利用し、かつ Drizzle アダプターを使用している
上記いずれにも該当しない → 静観でOK
該当時の対応
Payload CMS を最新バージョン(3.73.0以降)にアップデートしてください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Payload CMS CVE-2026-25544 対応について

お疲れさまです。Payload CMSの脆弱性に関する情報共有です。

■ 概要
Payload CMSにおいて、Drizzleデータベースアダプターを使用したJSON/RichTextフィールドのフィルタ処理にBlind SQLインジェクションの脆弱性が存在します (CVE-2026-25544)。攻撃者が細工したクエリを送信することで、データベース内の機密情報が漏洩する恐れがあります。

■ 影響範囲
- 対象製品: Payload CMS
- 対象バージョン: 3.73.0 未満

■ 対応手順
1. 現在利用している Payload CMS のバージョンを確認してください。
2. 脆弱性が修正されたバージョン 3.73.0 以降へ速やかにアップデートを適用してください。

■ 参考情報
- CVE-2026-25544
- Payload CMS 公式リポジトリ/アドバイザリ

対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] Payload CMS CVE-2026-25544 Mitigation

Dear IT Administration Team,

We are sharing information regarding a vulnerability in Payload CMS.

■ Overview
A Blind SQL Injection vulnerability (CVE-2026-25544) has been discovered in Payload CMS when processing 'where' filters on JSON or RichText fields via Drizzle database adapters. This could allow an attacker to extract sensitive information from the database.

■ Scope
- Product: Payload CMS
- Affected Versions: < 3.73.0

■ Mitigation Steps
1. Verify the current version of Payload CMS in your environment.
2. Update to version 3.73.0 or later immediately to patch the vulnerability.

■ Reference
- CVE-2026-25544
- Payload CMS Official Repository/Advisory

Priority: High
Deadline: Immediate