🔥 この記事の詳細
2026-08-31 更新
B
今週中

CubeCart 6.7.4 のメンテナンスコンポーネントにおいて、認証済み管理者権限を持つユーザーがSQLインジェクションを実行できる脆弱性

脆弱性🌐 英語ソース
🔢 CVECVE-2026-54646
📅 2026-08-31📰 exploit_db
📌 一言でいうと
CubeCart 6.7.4 のメンテナンスコンポーネントにおいて、認証済み管理者権限を持つユーザーがSQLインジェクションを実行できる脆弱性が発見されました。具体的には、`maintenance.index.inc.php` 内でユーザー入力値が適切にサニタイズされずにSQL文に組み込まれることで発生します。この脆弱性はバージョン 6.7.5 で修正されています。
🔍該当判定
  • ECサイト構築ソフト「CubeCart」を利用している
  • CubeCartのバージョンが「6.7.4」である
  • 管理画面(管理者権限)へのアクセス権限を持つユーザーが存在する
上記いずれにも該当しない → 静観でOK
該当時の対応
CubeCart を最新バージョン(6.7.5 以降)にアップデートしてください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】CubeCart CVE-2026-54646 対応について

お疲れさまです。CubeCart の脆弱性に関する情報共有です。

■ 概要
CubeCart 6.7.4 のメンテナンス機能において、認証済み管理者が SQL インジェクションを実行できる脆弱性が報告されました。不適切なサニタイズにより、構造的な SQL ステートメントに任意の入力が注入される可能性があります。

■ 影響範囲
- 対象製品: CubeCart
- 対象バージョン: 6.7.4

■ 対応手順
1. 現在の CubeCart のバージョンを確認してください。
2. 脆弱性が修正されたバージョン 6.7.5 以降へアップデートを適用してください。

■ 参考情報
- ベンダー公式アドバイザリ: https://github.com/cubecart/v6/security/advisories/GHSA-qcx6-cg43-ffmx

対応優先度: 中
対応期限: 速やかに
Subject: [Security Advisory] CubeCart CVE-2026-54646 Mitigation

Dear IT Administration team,

We are sharing information regarding a vulnerability in CubeCart.

■ Overview
An authenticated administrative SQL injection vulnerability has been identified in CubeCart 6.7.4 within the maintenance component. The lack of proper sanitization allows for the injection of arbitrary SQL into structural statements.

■ Scope
- Product: CubeCart
- Affected Version: 6.7.4

■ Mitigation Steps
1. Verify the current version of your CubeCart installation.
2. Update to version 6.7.5 or later to resolve the vulnerability.

■ Reference
- Official Advisory: https://github.com/cubecart/v6/security/advisories/GHSA-qcx6-cg43-ffmx

Priority: Medium
Deadline: As soon as possible