国産CMS「a-blog cms」にパストラバーサルの脆弱性、自分のサイトは対象か。CVE-2026-87727を確かめる
国産CMS「a-blog cms」バージョン3.2.33以前に見つかったパストラバーサルの脆弱性CVE-2026-87727。対象となる設定と対策を確かめた
この記事の目次 8項目

まず初めに
*「管理者にメールでファイルを送る」という、地味を通り越して存在すら忘れられがちな設定項目が、まさかの侵入口になった。*普段は誰も見向きもしないオプション機能が土壇場で牙を剥くあたり、セキュリティの世界の油断禁物っぷりがよく分かる話である。派手な機能ほど厳重にチェックされ、地味な機能ほどノーマークになりがちなのは、CMSに限った話ではない。※個人の感想です

何が起きているのか
JVN(Japan Vulnerability Notes、情報処理推進機構(IPA)とJPCERT/CCが共同運営する脆弱性情報のデータベース)は2026年9月11日、有限会社アップルップルが開発する国産CMS「a-blog cms」にパストラバーサル(本来アクセスできないはずのディレクトリ(フォルダ)にある、想定外のファイルへアクセスできてしまう脆弱性)が見つかったと公表しました。脆弱性には「CVE-2026-87727」という識別番号が割り当てられています。
対象となるのはa-blog cmsのバージョン3.2.33以前で、フォーム機能の設定項目である「管理者宛メールへのファイル添付」を有効にしているサイトが影響を受けます。この設定が有効な環境では、認証を受けていない第三者が、サーバー上にある本来アクセスできないはずの任意のファイルを読み取ったり、削除したりできるおそれがあるとされています。CVSS(共通脆弱性評価システム)バージョン3系での基本値は6.5で、深刻度は「警告」に相当する中程度の区分です。この脆弱性は、京セラコミュニケーションシステム系列のSTNet(エスティネット)に所属する森山恭士朗氏からの報告を受けて明らかになりました。
a-blog cmsは、2009年6月から提供されている国産CMSで、開発元のアップルップル公式サイトによると、これまでに5,000件以上の販売実績があるとされています。開発元は今回の脆弱性について、最新版へのアップデートを呼びかけていますが、すでにサポートが終了しているバージョン2.11以前については、修正版が提供される予定がないとしています。

なぜ重要なのか
今回の脆弱性が注意を要するのは、攻撃条件に「認証」が不要な点です。CVSSの評価項目でも、攻撃に必要な権限は「不要」、ネットワーク経由での攻撃が可能とされており、対象の設定が有効なサイトであれば、外部から第三者が試行できる状態にあったことになります。パストラバーサルによってサーバー上の任意のファイルが読み取られた場合、設定ファイルに記載された認証情報やデータベース接続情報などが流出する経路になり得ますし、ファイルが削除された場合はサイトの表示が崩れたり、機能が停止したりするおそれもあります。
a-blog cmsは特定の分野に限らず、企業や自治体、教育機関など幅広い利用者を持つ国産CMSとされています。WordPressのような世界的に利用者の多いCMSと比べて日本語圏での利用に特化している点が特徴で、日本国内の中小事業者が運営するWebサイトの基盤として使われているケースも少なくないとみられます。
私たちへの影響
a-blog cmsを利用してWebサイトを運営している事業者・個人は、まず自社サイトのバージョンが3.2.33以前かどうかを確認し、該当する場合は開発元が提供する最新版へ速やかに更新することが求められます。特に、フォームに「管理者宛メールへのファイル添付」機能を使っているサイトは優先的な対応が必要です。サポートが終了しているバージョン2.11以前を使い続けている場合は、修正版の提供自体がないため、新しいバージョンへの移行を検討する必要があります。
サイト運営を制作会社や外部業者に委託している事業者は、委託先に対応状況を確認することが望ましいといえます。一般の閲覧者がa-blog cmsで構築されたサイトを見るだけであれば、直接的な被害を受ける可能性は低いとみられますが、運営者側の対応が遅れているサイトでは、間接的に情報が漏えいするリスクが残ります。

初心者が知っておくべきこと
「CMS」(コンテンツ・マネジメント・システム)とは、専門的なプログラミングの知識がなくても、Webサイトの文章や画像を管理・更新できる仕組みのことです。世界的にはWordPressが広く使われていますが、a-blog cmsのように国内の制作会社が開発した「国産CMS」も、長期運用のしやすさやサポート体制を理由に選ばれています。パストラバーサルは、Webサイトの脆弱性の中でも比較的古くから知られる種類の欠陥で、ファイル名やパス(ファイルの場所を示す文字列)の検証が不十分な場合に発生しやすいとされています。
よくある質問
Q. 自分のサイトがa-blog cmsを使っているか、どう確認すればいいですか? A. 今回参照した情報源では確認方法までは説明されていません。サイトの管理画面やサーバーの管理者、委託している制作会社に確認するのが確実です。
Q. 一般の閲覧者は何か対策が必要ですか? A. 今回の脆弱性は、CMSを運営する側のサーバーが影響を受けるものです。サイトを閲覧するだけの一般利用者が個別に取るべき対策は、今回参照した情報源の中では示されていません。
IT Postの見方――国産だから安全、という思い込みが一番の脆弱性だ
IT Postでは、今回のような国産CMSの脆弱性は「知名度が低いから狙われにくい」という油断を崩す典型例だと考えます。世界シェア最大手のCMSに比べれば攻撃者の関心は低いかもしれませんが、攻撃者は別に律儀にシェアランキング順で攻めてくるわけではありません。認証不要で突ける穴がある以上、規模の大小は言い訳になりません。
*「国産だから安心」は、車で言えば「日本製だから絶対壊れない」くらい根拠のない話で、修理費(対応コスト)は結局サイト運営者が払うことになる。*IT Postでは、特に外部業者へ運用を委託している中小事業者にとって、こうした脆弱性情報が自分ごととして届きにくい構造こそが問題だと考えます。開発元が修正版を提供している点は評価できますが、サポート終了バージョンを使い続けているサイトが取り残される構図は、CMS業界全体が今後も向き合う課題だとIT Postでは考えます。※個人の感想です
今後どうなりそうか
開発元のアップルップルは、引き続き最新版への更新を呼びかけるとみられます。JVNやJPCERT/CCは、今後も悪用事例が確認された場合には追加の注意喚起を行う可能性があります。IT Postでは、この脆弱性を悪用した被害が国内で確認された場合、あらためて取り上げます。
情報源
- 一次情報JVN#20829034: a-blog cmsにおけるパストラバーサルの脆弱性JVN(Japan Vulnerability Notes)https://jvn.jp/jp/JVN20829034/
- 一次情報a-blog cms の特長有限会社アップルップル公式https://www.a-blogcms.jp/what/features/
- a-blog cms にパストラバーサルの脆弱性ScanNetSecurityhttps://scan.netsecurity.ne.jp/article/2026/09/16/56240.html



