注意PHP・Laravel

Laravel のデバッグページに XSS、12.69.0・13.30.0 で修正

重要ポイント

  • 何が起きたか: Laravel の例外のデバッグページに DOM ベースの XSS(CVE-2026-102279、GHSA-jh5r-qr3c-85q8)
  • 条件: APP_DEBUG=true のときだけ。本番で無効にしていれば影響なし
  • 深刻度: 注意(CVSS 3.1)
  • 修正版: 12.69.0 / 13.30.0
  • 公開日: 2026年9月10日

バージョンと対処(まずここを確認)

製品影響を受けるバージョン修正版(これ以上にする)
laravel/framework 12 系12.69.0 未満12.69.0
laravel/framework 13 系13.30.0 未満13.30.0

対処: composer update laravel/framework。あわせて本番の .env が APP_DEBUG=false になっていることを確認。

確認: php artisan --version または composer show laravel/framework。

概要

2026年9月10日、Laravel のデバッグページの XSS(CVE-2026-102279)が公表され、12.69.0 と 13.30.0 で修正されました。デバッグモードが有効なときに表示されるエラー画面だけの問題で、深刻度は低めです。ただし本番でデバッグモードを有効にしていると、この問題以外にも設定値などの情報が見えてしまうため、無効になっているかの確認が大切です。

影響と対処

影響を受けるもの

laravel/framework の 12.69.0 未満と 13.30.0 未満で、APP_DEBUG=true にしている環境です。

どんな問題か

例外が起きたときのデバッグページで、画面に表示する値の扱いに問題があり、細工した URL などからブラウザ上でスクリプトを動かされる可能性があります(DOM ベースの XSS)。

対処方法

Composer で laravel/framework を修正版以上に更新します。本番は APP_DEBUG=false にしておけば、この問題の影響は受けません。

確認方法

php artisan --version で版を、php artisan about の「Debug Mode」でデバッグモードの状態を確認できます。

対応チェックリスト

  • 本番の APP_DEBUG が false か確認する
  • laravel/framework を 12.69.0 / 13.30.0 以上に更新する

出典