
【JVN#38788367: GROWIにおけるパストラバーサルの脆弱性】 JVNは、GROWI v7.5.0およびそれ以前にパストラバーサル脆弱性 CVE-2026-41951 が存在すると公表しました。GROWIにメールサーバーが設定されている場合にのみ影響を受け、攻撃者の用意したESJテンプレートがサーバ上で実行される可能性があります。 GROWIは社内Wikiやナレッジ基盤として利用されることが多く、内部手順、設計情報、運用メモ、API仕様、障害対応履歴が集まりやすいサービスです。脆弱性悪用により任意OSコマンド実行、コード実行、サービス停止につながる可能性がある点は重く見るべきです。 防御側は、GROWIのバージョン、メールサーバー設定の有無、公開範囲、管理者アカウント、テンプレート実行ログを確認してください。対象環境ではv7.5.1への更新を優先し、侵害が疑われる場合はサーバ上の不審プロセス、ファイル作成、外向き通信を確認する必要があります。 #GROWI #JVN #CVE202641951 #社内Wiki #ナレッジ管理 #脆弱性対応 https://jvn.jp/jp/JVN38788367/index.html
Post summary
JVN announced a path‑traversal vulnerability (CVE‑2026‑41951) in GROWI v7.5.0 and earlier, which can lead to arbitrary OS command execution when a mail server is configured; users are advised to upgrade to v7.5.1.



