脆弱性概要 1. 脆弱性 #1:イベントのクイック設定ビューにおける認可チェックの欠如 [LOW] - CVE ID: CVE-2026-57532 - 説明: イベント作成後の「クイック設定」ビューでは、ユーザーはいくつかのクリックでイベントの主要セクションを設定できます。このビューは、特定のイベントの設定を変更する権限がユーザーにあることを適切に検証していません。攻撃者は、読み取り専用のアクセス権限しかない状態でも、同一イベントへ悪意あるリクエストを送信することにより、製品、クォータ、銀行送金組織の作成、またはStripeアカウントの接続を行うことができる可能性があります。 - 重大度評価: 低。この脆弱性は組織内のユーザーによってしか悪用できず、また完全に設定されていないイベントでのみ悪用可能なため、重大度は「低」と評価されています。 2. 脆弱性 #2:pretix-girosolutionにおける支払いステータス検証の不足 [MEDIUM] - CVE ID: CVE-2026-18029 - 説明: GiroCheckoutとの支払い統合は、支払いステータスの応答を適切に検証していません。攻撃者は、成功した支払いステータスの応答から1つの支払いからデータを取得し、別の支払いにシステムへ提供するすることで、1回の支払いで複数の有効なチケットを取得できます。 - 重大度評価: 中程度。データ漏洩がなく、大規模な悪用の可能性が低いため、重大度は「中程度」と評価されています。 影響範囲 脆弱性 #1: 以下の修正バージョンを除き、現在サポートされているすべてのバージョンが影響を受けます。 脆弱性 #2: 以下の修正バージョンを除き、現在サポートされているすべてのバージョンが影響を受けます。 修正方法 修正バージョン: - pretix 2026.6.1 - pretix 2026.5.4 - pretix 2026.4.6 - pretix-girosolution 1.0.1(エンタープライズプラグイン) 推奨事項: - ユーザーは、上記の修正バージョンへ早急に更新することを強く推奨します。 - pretixホスティングサービスを利用する顧客については、脆弱性はすでに修正されており、追加の対応は不要です。 - 各バージョンにはセキュリティに関わらない有用で重要なバグ修正が含まれているため、ユーザーは常に最新バージョンの pretix を実行することを推奨します。 関連情報 報告元: - 脆弱性 #1 は dizconnetz によって報告されました。 - 脆弱性 #2 は内部的に発見されました。 連絡先: - セキュリティに関するご質問やご懸念がある場合は、security@pretix.eu までご連絡ください。 まとめ 今回のセキュリティアップデートは、イベント設定と支払いステータス検証に関する2つの脆弱性を含みます。システムの安全性を確保するために、ユーザーは指定されたバージョンへの早期更新を推奨します。