---
title: "国産CMS「a-blog cms」にパストラバーサルの脆弱性、自分のサイトは対象か。CVE-2026-87727を確かめる"
description: "国産CMS「a-blog cms」バージョン3.2.33以前に見つかったパストラバーサルの脆弱性CVE-2026-87727。対象となる設定と対策を確かめた"
url: https://itpostjp.com/security/a-blog-cms-path-traversal-cve-2026-87727/
category: "セキュリティ"
published_at: 2026-09-16T08:30:00Z
updated_at: 2026-09-16T08:30:00Z
author: "IT Post編集部"
editor: "編集長 千田智也"
publisher: "IT Post by Rice Studio Lab"
language: ja-JP
ai_generated: true
ai_model: claude-sonnet-5
terms: ["CVE（共通脆弱性識別子）", "CVSS", "パストラバーサル"]
---

# 国産CMS「a-blog cms」にパストラバーサルの脆弱性、自分のサイトは対象か。CVE-2026-87727を確かめる

IT Post編集部 ＆ 編集長 千田智也

国産CMS「a-blog cms」バージョン3.2.33以前に見つかったパストラバーサルの脆弱性CVE-2026-87727。対象となる設定と対策を確かめた

## 30秒で分かる結論

- 国産CMS(コンテンツ管理システム)「a-blog cms」のバージョン3.2.33以前に、パストラバーサルの脆弱性CVE-2026-87727が見つかりました。JVN(Japan Vulnerability Notes)が2026年9月11日付で注意喚起を公開しています。
- フォーム機能の「管理者宛メールへのファイル添付」設定を有効にしている場合に影響を受け、認証されていない第三者がサーバー上の任意のファイルを読み取ったり削除したりできるおそれがあります。
- 開発元のアップルップルは修正版を提供しています。サポートが終了しているバージョン2.11以前には修正版が提供されない点に注意が必要です。

## まず初めに

*「管理者にメールでファイルを送る」という、地味を通り越して存在すら忘れられがちな設定項目が、まさかの侵入口になった。*普段は誰も見向きもしないオプション機能が土壇場で牙を剥くあたり、セキュリティの世界の油断禁物っぷりがよく分かる話である。派手な機能ほど厳重にチェックされ、地味な機能ほどノーマークになりがちなのは、CMSに限った話ではない。※個人の感想です

![チェックリストを描いた挿絵](/images/articles/a-blog-cms-path-traversal-cve-2026-87727-inline-1.webp)

## 何が起きているのか

JVN(Japan Vulnerability Notes、情報処理推進機構(IPA)とJPCERT/CCが共同運営する脆弱性情報のデータベース)は2026年9月11日、有限会社アップルップルが開発する国産CMS「a-blog cms」にパストラバーサル(本来アクセスできないはずのディレクトリ(フォルダ)にある、想定外のファイルへアクセスできてしまう脆弱性)が見つかったと公表しました。脆弱性には「CVE-2026-87727」という識別番号が割り当てられています。

対象となるのはa-blog cmsのバージョン3.2.33以前で、フォーム機能の設定項目である「管理者宛メールへのファイル添付」を有効にしているサイトが影響を受けます。この設定が有効な環境では、認証を受けていない第三者が、サーバー上にある本来アクセスできないはずの任意のファイルを読み取ったり、削除したりできるおそれがあるとされています。CVSS(共通脆弱性評価システム)バージョン3系での基本値は6.5で、深刻度は「警告」に相当する中程度の区分です。この脆弱性は、京セラコミュニケーションシステム系列のSTNet(エスティネット)に所属する森山恭士朗氏からの報告を受けて明らかになりました。

a-blog cmsは、2009年6月から提供されている国産CMSで、開発元のアップルップル公式サイトによると、これまでに5,000件以上の販売実績があるとされています。開発元は今回の脆弱性について、最新版へのアップデートを呼びかけていますが、すでにサポートが終了しているバージョン2.11以前については、修正版が提供される予定がないとしています。

![南京錠と警告マークと書類を描いた挿絵](/images/articles/a-blog-cms-path-traversal-cve-2026-87727-inline-2.webp)

## なぜ重要なのか

今回の脆弱性が注意を要するのは、攻撃条件に「認証」が不要な点です。CVSSの評価項目でも、攻撃に必要な権限は「不要」、ネットワーク経由での攻撃が可能とされており、対象の設定が有効なサイトであれば、外部から第三者が試行できる状態にあったことになります。パストラバーサルによってサーバー上の任意のファイルが読み取られた場合、設定ファイルに記載された認証情報やデータベース接続情報などが流出する経路になり得ますし、ファイルが削除された場合はサイトの表示が崩れたり、機能が停止したりするおそれもあります。

a-blog cmsは特定の分野に限らず、企業や自治体、教育機関など幅広い利用者を持つ国産CMSとされています。WordPressのような世界的に利用者の多いCMSと比べて日本語圏での利用に特化している点が特徴で、日本国内の中小事業者が運営するWebサイトの基盤として使われているケースも少なくないとみられます。

## 私たちへの影響

a-blog cmsを利用してWebサイトを運営している事業者・個人は、まず自社サイトのバージョンが3.2.33以前かどうかを確認し、該当する場合は開発元が提供する最新版へ速やかに更新することが求められます。特に、フォームに「管理者宛メールへのファイル添付」機能を使っているサイトは優先的な対応が必要です。サポートが終了しているバージョン2.11以前を使い続けている場合は、修正版の提供自体がないため、新しいバージョンへの移行を検討する必要があります。

サイト運営を制作会社や外部業者に委託している事業者は、委託先に対応状況を確認することが望ましいといえます。一般の閲覧者がa-blog cmsで構築されたサイトを見るだけであれば、直接的な被害を受ける可能性は低いとみられますが、運営者側の対応が遅れているサイトでは、間接的に情報が漏えいするリスクが残ります。

![ノートパソコンとグラフを描いた挿絵](/images/articles/a-blog-cms-path-traversal-cve-2026-87727-inline-3.webp)

## 初心者が知っておくべきこと

「CMS」(コンテンツ・マネジメント・システム)とは、専門的なプログラミングの知識がなくても、Webサイトの文章や画像を管理・更新できる仕組みのことです。世界的にはWordPressが広く使われていますが、a-blog cmsのように国内の制作会社が開発した「国産CMS」も、長期運用のしやすさやサポート体制を理由に選ばれています。パストラバーサルは、Webサイトの脆弱性の中でも比較的古くから知られる種類の欠陥で、ファイル名やパス(ファイルの場所を示す文字列)の検証が不十分な場合に発生しやすいとされています。

## よくある質問

**Q. 自分のサイトがa-blog cmsを使っているか、どう確認すればいいですか?**
A. 今回参照した情報源では確認方法までは説明されていません。サイトの管理画面やサーバーの管理者、委託している制作会社に確認するのが確実です。

**Q. 一般の閲覧者は何か対策が必要ですか?**
A. 今回の脆弱性は、CMSを運営する側のサーバーが影響を受けるものです。サイトを閲覧するだけの一般利用者が個別に取るべき対策は、今回参照した情報源の中では示されていません。

## IT Postの見方――国産だから安全、という思い込みが一番の脆弱性だ

IT Postでは、今回のような国産CMSの脆弱性は「知名度が低いから狙われにくい」という油断を崩す典型例だと考えます。世界シェア最大手のCMSに比べれば攻撃者の関心は低いかもしれませんが、攻撃者は別に律儀にシェアランキング順で攻めてくるわけではありません。認証不要で突ける穴がある以上、規模の大小は言い訳になりません。

*「国産だから安心」は、車で言えば「日本製だから絶対壊れない」くらい根拠のない話で、修理費(対応コスト)は結局サイト運営者が払うことになる。*IT Postでは、特に外部業者へ運用を委託している中小事業者にとって、こうした脆弱性情報が自分ごととして届きにくい構造こそが問題だと考えます。開発元が修正版を提供している点は評価できますが、サポート終了バージョンを使い続けているサイトが取り残される構図は、CMS業界全体が今後も向き合う課題だとIT Postでは考えます。※個人の感想です

## 今後どうなりそうか

開発元のアップルップルは、引き続き最新版への更新を呼びかけるとみられます。JVNやJPCERT/CCは、今後も悪用事例が確認された場合には追加の注意喚起を行う可能性があります。IT Postでは、この脆弱性を悪用した被害が国内で確認された場合、あらためて取り上げます。

## 情報源

- [JVN#20829034: a-blog cmsにおけるパストラバーサルの脆弱性](https://jvn.jp/jp/JVN20829034/) — JVN(Japan Vulnerability Notes)（一次情報）
- [a-blog cms の特長](https://www.a-blogcms.jp/what/features/) — 有限会社アップルップル公式（一次情報）
- [a-blog cms にパストラバーサルの脆弱性](https://scan.netsecurity.ne.jp/article/2026/09/16/56240.html) — ScanNetSecurity

## この記事に出てくるIT用語

- [CVE（共通脆弱性識別子）](https://itpostjp.com/terms/cve-common-vulnerabilities-and-exposures/): 世界中で見つかったソフトウェアの脆弱性一つひとつに割り振られる、共通の番号のことです。
- [CVSS](https://itpostjp.com/terms/cvss/): ソフトウェアの脆弱性がどれくらい深刻かを、共通の基準で点数化する仕組みです。
- [パストラバーサル](https://itpostjp.com/terms/path-traversal/): 本来アクセスが許されていないはずのフォルダやファイルに、指定された範囲の外側から不正にアクセス・書き込みできてしまう脆弱性の総称です。

---

この記事は、公開情報と出典URLの検証、文章作成の一部に生成AIを使用しています。内容の責任はIT Post by Rice Studio Labが負います。

出典表記: IT Post by Rice Studio Lab — https://itpostjp.com/security/a-blog-cms-path-traversal-cve-2026-87727/
