重要ポイント
- 何が起きたか: Laravel の例外のデバッグページに DOM ベースの XSS(CVE-2026-102279、GHSA-jh5r-qr3c-85q8)
- 条件:
APP_DEBUG=trueのときだけ。本番で無効にしていれば影響なし - 深刻度: 注意(CVSS 3.1)
- 修正版: 12.69.0 / 13.30.0
- 公開日: 2026年9月10日
バージョンと対処(まずここを確認)
| 製品 | 影響を受けるバージョン | 修正版(これ以上にする) |
|---|---|---|
| laravel/framework 12 系 | 12.69.0 未満 | 12.69.0 |
| laravel/framework 13 系 | 13.30.0 未満 | 13.30.0 |
対処: composer update laravel/framework。あわせて本番の .env が APP_DEBUG=false になっていることを確認。
確認: php artisan --version または composer show laravel/framework。
概要
2026年9月10日、Laravel のデバッグページの XSS(CVE-2026-102279)が公表され、12.69.0 と 13.30.0 で修正されました。デバッグモードが有効なときに表示されるエラー画面だけの問題で、深刻度は低めです。ただし本番でデバッグモードを有効にしていると、この問題以外にも設定値などの情報が見えてしまうため、無効になっているかの確認が大切です。
影響と対処
影響を受けるもの
laravel/framework の 12.69.0 未満と 13.30.0 未満で、APP_DEBUG=true にしている環境です。
どんな問題か
例外が起きたときのデバッグページで、画面に表示する値の扱いに問題があり、細工した URL などからブラウザ上でスクリプトを動かされる可能性があります(DOM ベースの XSS)。
対処方法
Composer で laravel/framework を修正版以上に更新します。本番は APP_DEBUG=false にしておけば、この問題の影響は受けません。
確認方法
php artisan --version で版を、php artisan about の「Debug Mode」でデバッグモードの状態を確認できます。
対応チェックリスト
- 本番の
APP_DEBUGが false か確認する - laravel/framework を 12.69.0 / 13.30.0 以上に更新する
出典
- GHSA-jh5r-qr3c-85q8(GitHub Security Advisory・2026年9月10日)
