Cloud - Critical - Remote code execution - SA-CONTRIB-2026-177
Critical
拡張モジュール
日本時間2026/9/24、Cloudにおいて脆弱性が発表されました。
お使いのバージョンを確認の上、対応をおすすめします。
●プロジェクト : Cloud
●投稿日 :2026/9/24 JST
●セキュリティリスク :Critical
●脆弱性 :Remote code execution
●対象バージョン : <7.0.1
==概要==
このモジュールは、Drupalを通じてクラウドリソースを管理する機能を提供します。
このモジュールでは、Kubernetes連携機能において、ユーザーが指定したGitブランチおよびリポジトリURLの値がシェルコマンドに渡される前に十分にサニタイズされていません。この脆弱性により、攻撃者はWebサーバーのユーザー権限で任意のOSコマンドを実行できる可能性があります。
この脆弱性は、Kubernetesサブモジュールが有効化・設定されていること、サーバー上でGitが利用可能であること、また攻撃者がクラウドサーバーテンプレートを追加または編集できる権限を持っていることが前提となるため、影響は限定的です。さらに、クローンパスを悪用するには「launch cloud server template」権限、承認済みテンプレートのフローを悪用するには「launch approved cloud server template」権限が別途必要です。
==解決方法==
最新バージョンをインストールしてください。
Cloudモジュールの7.0.0系を利用している場合は Cloud 7.0.1 にアップデートしてください。
