B
今週中
ホスティング事業者向け請求管理ツール「WHMCS」に、深刻な脆弱性2件
📌 一言でいうと
ホスティング事業者向け請求管理ツール「WHMCS」に、深刻な脆弱性2件が判明しました。CVE-2026-67399は認証なしで任意のコード実行が可能なクリティカルな脆弱性であり、CVE-2026-67398は顧客の個人情報を取得される恐れがある脆弱性です。ベンダーのWebPros Internationalは修正アップデートをリリースしており、早急な適用を推奨しています。
🔍該当判定
- 請求管理ツール「WHMCS」を自社サーバにインストールして利用している
- WHMCSのバージョンが「9.0.8」または「8.13.7」より前の古いバージョンである
- WHMCSで決済ゲートウェイ「2CheckOut」を利用している
上記いずれにも該当しない → 静観でOK
✅該当時の対応
最新バージョン(WHMCS 9.0.8 または 8.13.7)へのアップデートを適用してください。また、CVE-2026-67398への暫定対応として「2CheckOut」モジュールの無効化を検討してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】WHMCS 脆弱性 (CVE-2026-67399 / CVE-2026-67398) 対応について
お疲れさまです。WHMCSに関する深刻な脆弱性の情報共有です。
■ 概要
WHMCSにおいて、認証不要で任意のコード実行が可能な脆弱性(CVE-2026-67399, CVSS 9.3)および、顧客個人情報の漏洩につながる脆弱性(CVE-2026-67398, CVSS 8.2)が報告されました。
■ 影響範囲
- 対象製品: WHMCS
- 影響バージョン: 修正バージョン(9.0.8 / 8.13.7)未満のバージョン
■ 対応手順
1. WHMCSを最新バージョン(9.0.8 または 8.13.7)へアップデートしてください。
2. アップデートが困難な場合、CVE-2026-67398への対策として「2CheckOut」モジュールを一時的に無効化してください。
■ 参考情報
- WebPros International セキュリティアドバイザリ
対応優先度: 高
対応期限: 速やかに
お疲れさまです。WHMCSに関する深刻な脆弱性の情報共有です。
■ 概要
WHMCSにおいて、認証不要で任意のコード実行が可能な脆弱性(CVE-2026-67399, CVSS 9.3)および、顧客個人情報の漏洩につながる脆弱性(CVE-2026-67398, CVSS 8.2)が報告されました。
■ 影響範囲
- 対象製品: WHMCS
- 影響バージョン: 修正バージョン(9.0.8 / 8.13.7)未満のバージョン
■ 対応手順
1. WHMCSを最新バージョン(9.0.8 または 8.13.7)へアップデートしてください。
2. アップデートが困難な場合、CVE-2026-67398への対策として「2CheckOut」モジュールを一時的に無効化してください。
■ 参考情報
- WebPros International セキュリティアドバイザリ
対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] WHMCS Vulnerabilities (CVE-2026-67399 / CVE-2026-67398)
Dear IT/Security Team,
We are sharing critical vulnerability information regarding WHMCS.
■ Overview
Two vulnerabilities have been identified in WHMCS: CVE-2026-67399 allows unauthenticated Remote Code Execution (RCE) with a CVSS score of 9.3, and CVE-2026-67398 allows unauthorized access to customer PII with a CVSS score of 8.2.
■ Scope
- Product: WHMCS
- Affected Versions: Versions prior to 9.0.8 and 8.13.7
■ Remediation
1. Update WHMCS to the latest version (9.0.8 or 8.13.7).
2. As a temporary workaround for CVE-2026-67398, disable the "2CheckOut" module.
■ Reference
- WebPros International Security Advisory
Priority: High
Deadline: Immediate
Dear IT/Security Team,
We are sharing critical vulnerability information regarding WHMCS.
■ Overview
Two vulnerabilities have been identified in WHMCS: CVE-2026-67399 allows unauthenticated Remote Code Execution (RCE) with a CVSS score of 9.3, and CVE-2026-67398 allows unauthorized access to customer PII with a CVSS score of 8.2.
■ Scope
- Product: WHMCS
- Affected Versions: Versions prior to 9.0.8 and 8.13.7
■ Remediation
1. Update WHMCS to the latest version (9.0.8 or 8.13.7).
2. As a temporary workaround for CVE-2026-67398, disable the "2CheckOut" module.
■ Reference
- WebPros International Security Advisory
Priority: High
Deadline: Immediate