「Livewire」にRCE脆弱性 - すみやかにアップデートを
「Laravel」の機能を拡張するウェブ開発フレームワーク「Livewire 3」にリモートよりコマンドの実行が可能となる脆弱性が明らかとなった。アップデートが推奨されている。
「同3.6.3」および以前のバージョンにおいて、特定条件下で認証なしにリモートより任意のコマンドが実行できる脆弱性「CVE-2025-54068」が明らかとなったもの。
プロパティ更新にともなう内部処理の不備により生じる脆弱性で、対象のコンポーネントがマウントされている場合に影響を受ける。
CVE番号を採番したGitHubでは、共通脆弱性評価システム「CVSSv4.0」のベーススコアを「9.2」、重要度を4段階中、もっとも高い「クリティカル(Critical)」とレーティングした。「Livewire 3」のみ影響があり、「同2」など旧バージョンは影響を受けないという。
開発グループでは、現地時間2025年7月17日に脆弱性を修正した「同3.6.4」をリリース。回避策などはなく、利用者に対してすみやかにアップデートするよう強く推奨している。
アップデートのリリース時点で脆弱性情報の公開は確認されていないが、今後一定期間を経て詳細が公開される予定となっており、注意が必要。
(Security NEXT - 2025/07/18 )
ツイート
PR
関連記事
「FortiOS」にFortinet製ネットワーク機器から悪用可能な脆弱性
ビデオ会議ツール「Zoom」のWindows版などに脆弱性
キヤノン製プリンタ、複合機に情報取得の脆弱性 - 162モデルに影響
Apple、「macOS Tahoe 26.5」を公開 - 脆弱性79件を修正
会議ツール「Zoom」Windows向けクライアントに深刻な脆弱性
「GUARDIANWALL MailSuite」に深刻な脆弱性 - すでに悪用も
Apple、「iOS 26.5」「iPadOS 26.5」で多数脆弱性を修正 - 旧端末向け更新も
「FortiAuthenticator」に深刻な脆弱性 - 認証なしでコード実行のおそれ
Fortinetのサンドボックス製品に深刻なRCE脆弱性 - 修正版へ更新を
Mozilla、「Firefox 150.0.3」を公開 - 脆弱性5件を修正
