CakePHPの脆弱性情報一覧【2026年8月更新】
2026/08/26
CakePHPの脆弱性情報を、CVE番号・深刻度・影響を受けるバージョン・修正されたバージョンの一覧にまとめました。
お使いのCakePHPが対象に含まれていないか、下の表でご確認ください。
お使いのCakePHPのバージョンが分からない場合は、先にCakePHPのバージョンを確認する方法をご覧ください。
| 脆弱性情報 | 深刻度 | 影響を受けるバージョン | 修正されたバージョン |
|---|---|---|---|
CVE-2026-77635jsonValue() でのSQLインジェクション※PostgreSQL利用時のみ | High | 5.1.0 〜 5.1.9 5.2.0 〜 5.2.14 5.3.0 〜 5.3.6 | 5.1.10 5.2.15 5.3.7 |
| CVE-2026-77634 メール送信時のヘッダーインジェクション | Moderate | 4.5.0 〜 4.5.11 4.6.0 〜 4.6.4 5.0.0 〜 5.1.8 5.2.0 〜 5.2.13 5.3.0 〜 5.3.6 | 4.5.12 4.6.5 5.1.9 5.2.14 5.3.7 |
| CVE-2026-48820 エレメント名を経由したパストラバーサル | Moderate (CVSS 6.3) | 4.5.11 未満 4.6.0 〜 4.6.3 5.0.0 〜 5.1.6 5.2.0 〜 5.2.12 5.3.0 〜 5.3.5 | 4.5.11 4.6.4 5.1.7 5.2.13 5.3.6 |
CVE-2026-23643PaginatorHelper::limitControl() でのXSS | Moderate (CVSS 5.4) | 5.2.10 〜 5.2.11 5.3.0 | 5.2.12 5.3.1 |
CVE-2023-22727limit() / offset() でのSQLインジェクション | Moderate | 4.2.0 〜 4.2.11 4.3.0 〜 4.3.10 4.4.0 〜 4.4.9 | 4.2.12 4.3.11 4.4.10 |
※深刻度は公式アドバイザリの区分です。High は「重要」、Moderate は「警告」に相当します。CVSSスコアは公開されているものだけ併記しています。
※上位2件(2026年8月21日公開)は、すでに公開されていた修正版に含まれていた内容が、後日あらためて公表されたものです。現行の最新版(5.4.1 / 5.3.7 / 5.2.15)をお使いであれば、いずれも対応済みです。
※2026年8月26日時点で確認できた内容です。公開されているすべての脆弱性を網羅しているわけではありません。
どのバージョンに上げればいいか
各バージョンの最新版で、上のすべてが修正されています。
| お使いのバージョン | 上げるべきバージョン |
|---|---|
| 5.4 | 5.4.1 |
| 5.3 | 5.3.7 |
| 5.2 | 5.2.15 |
| 4.6 | 4.6.5 |
| 4.5 | 4.5.12 |
4系のセキュリティサポートは2026年9月10日で終了します。
期限はCakePHPのサポート期限とバージョン一覧【2026年8月更新】でご確認ください。
出典
CakePHPの保守・改修でお悩みの方へ
- 10年以上前に作られたシステムを引き継いだが、中身が分からない
- 上げたほうがいいのは分かるが、自社では判断できない
- WordPressへの移行を考えているが、それでいいのか迷っている
2010年の創業から16年、CakePHPを扱ってきました。他社が構築したシステムの保守・改修も引き受けています(2024年にISMS認証取得)。
ドキュメントがない、作った担当者がもういない、という状態からでも対応できます。