CakePHPの脆弱性情報一覧【2026年8月更新】

2026/08/26

CakePHPの脆弱性情報を、CVE番号・深刻度・影響を受けるバージョン・修正されたバージョンの一覧にまとめました。
お使いのCakePHPが対象に含まれていないか、下の表でご確認ください。

お使いのCakePHPのバージョンが分からない場合は、先にCakePHPのバージョンを確認する方法をご覧ください。

脆弱性情報深刻度影響を受けるバージョン修正されたバージョン
CVE-2026-77635
jsonValue() でのSQLインジェクション
※PostgreSQL利用時のみ
High5.1.0 〜 5.1.9
5.2.0 〜 5.2.14
5.3.0 〜 5.3.6
5.1.10
5.2.15
5.3.7
CVE-2026-77634
メール送信時のヘッダーインジェクション
Moderate4.5.0 〜 4.5.11
4.6.0 〜 4.6.4
5.0.0 〜 5.1.8
5.2.0 〜 5.2.13
5.3.0 〜 5.3.6
4.5.12
4.6.5
5.1.9
5.2.14
5.3.7
CVE-2026-48820
エレメント名を経由したパストラバーサル
Moderate
(CVSS 6.3)
4.5.11 未満
4.6.0 〜 4.6.3
5.0.0 〜 5.1.6
5.2.0 〜 5.2.12
5.3.0 〜 5.3.5
4.5.11
4.6.4
5.1.7
5.2.13
5.3.6
CVE-2026-23643
PaginatorHelper::limitControl() でのXSS
Moderate
(CVSS 5.4)
5.2.10 〜 5.2.11
5.3.0
5.2.12
5.3.1
CVE-2023-22727
limit() / offset() でのSQLインジェクション
Moderate4.2.0 〜 4.2.11
4.3.0 〜 4.3.10
4.4.0 〜 4.4.9
4.2.12
4.3.11
4.4.10

※深刻度は公式アドバイザリの区分です。High は「重要」、Moderate は「警告」に相当します。CVSSスコアは公開されているものだけ併記しています。
※上位2件(2026年8月21日公開)は、すでに公開されていた修正版に含まれていた内容が、後日あらためて公表されたものです。現行の最新版(5.4.1 / 5.3.7 / 5.2.15)をお使いであれば、いずれも対応済みです。
※2026年8月26日時点で確認できた内容です。公開されているすべての脆弱性を網羅しているわけではありません。

どのバージョンに上げればいいか

各バージョンの最新版で、上のすべてが修正されています。

お使いのバージョン上げるべきバージョン
5.45.4.1
5.35.3.7
5.25.2.15
4.64.6.5
4.54.5.12

4系のセキュリティサポートは2026年9月10日で終了します。
期限はCakePHPのサポート期限とバージョン一覧【2026年8月更新】でご確認ください。

出典

CakePHPの保守・改修でお悩みの方へ

  • 10年以上前に作られたシステムを引き継いだが、中身が分からない
  • 上げたほうがいいのは分かるが、自社では判断できない
  • WordPressへの移行を考えているが、それでいいのか迷っている

2010年の創業から16年、CakePHPを扱ってきました。他社が構築したシステムの保守・改修も引き受けています(2024年にISMS認証取得)。

ドキュメントがない、作った担当者がもういない、という状態からでも対応できます。

CakePHPの保守・改修の詳細はこちら

サニージェム公式note

アーカイブ記事

すべて
  • 1月
  • 2月
  • 3月
  • 4月
  • 5月
  • 6月
  • 7月
  • 8月
  • 9月
  • 10月
  • 11月
  • 12月

contact us お問い合わせ

Contact お問い合わせ・ご相談

「何から相談すればいいかわからない」
そんな段階でも、お気軽にご連絡ください。

Recruit 求人へのご応募

サニージェムの考え方に共感してくれる方と、
ぜひ一緒に働きたいと思っています。