独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は9月25日、baserCMS用プラグイン「アドオンマイグレーター」 における信頼できない制御領域からの機能の組み込みに関する脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。三井物産セキュアディレクション株式会社の野口晋義氏が報告を行っている。影響を受けるシステムは以下の通り。
BcAddonMigrator 5.2.0およびそれ以前のバージョン
baserCMSユーザー会が提供するbaserCMS用プラグイン「アドオンマイグレーター」 には、信頼できない制御領域からの機能の組み込みに関する脆弱性(CVE-2026-97150)が存在し、当該製品に管理者権限でログイン可能な攻撃者によって、システム上の任意のファイルを読み取られたり、削除されたりする可能性がある。
JVNでは、開発者が提供する情報をもとにプラグインを最新版にアップデートするよう呼びかけている。なお、本脆弱性は「BcAddonMigrator 5.2.1」で修正されている。
