Tassos/Novarain Framework の重大な脆弱性(CVSS 9.5)と Joomla の更新手順
安全なバージョン: Tassos Framework 6.0.62 以降 · via Tassos account
ひと目でわかる基本情報
plg_system_nrframeworkcom_ajax を経由した未認証の AJAX 呼び出しによるファイルおよびデータベースへのアクセス。攻撃ツールも一般に公開済みどのような脆弱性ですか?
Tassos Framework は、かつて Novarain Framework と呼ばれていたシステムプラグイン(plg_system_nrframework)で、複数の人気拡張機能に共通の土台として組み込まれています。com_ajax を経由すると認証なしで AJAX リクエストを送信でき、ファイルの読み取りや削除、データベースへのアクセスなどが行える状態でした。
この脆弱性(CVE-2026-21627)は CVSS 9.5(10 点満点)と評価され、深刻度は「重大」です。攻撃ツールもすでに一般に公開されています。影響を受けるのは、フレームワークのバージョン 4.10.14 ~ 6.0.37 です。
特に影響を受けるのは、Convert Forms、EngageBox、Google Structured Data、Advanced Custom Fields、Smile Pack、そして MailChimp Auto-Subscribe といった拡張機能です。いずれも同じフレームワークを土台にしているため、そのうちどれか 1 つを更新すれば、フレームワークも一緒に更新されます。
拡張機能ごとの安全な最低バージョン
| 拡張機能 | Joomla 4 / 5 / 6 | Joomla 3 |
|---|---|---|
| Convert Forms | 5.1.1 | 4.4.11 |
| EngageBox | 7.1.1 | 6.3.9 |
| Google Structured Data | 6.1.1 | 5.6.9 |
| Advanced Custom Fields | 3.1.1 | 2.8.10 |
| Smile Pack | 2.1.1 | 1.2.4 |
| MailChimp Auto-Subscribe | 5.1.1 | 5.0.4 |
これらの拡張機能のいずれかを更新したあとは、Tassos Framework が 6.0.62 以降と表示されている必要があります。
自分のサイトは影響を受けますか? – 確認方法
- 管理画面を開く
Joomla の管理画面にログインします。
- フレームワークを確認する
システム›プラグインを開き、
Tassos Frameworkを検索します。あるいは、/plugins/system/nrframework/nrframework.phpとnrframework.xmlの各ファイルを直接確認します。 - バージョンを判定する
フレームワークのバージョンが 4.10.14 ~ 6.0.37 の範囲にあれば、そのサイトは脆弱な状態です。安全なのは 6.0.62 以降です。
脆弱性を塞ぐ手順
- 更新画面を開く
システム›更新›拡張機能を開き、更新を確認をクリックします。
- Tassos の拡張機能を 1 つ更新する
インストール済みの Tassos の拡張機能のうち、どれか 1 つを上の表に示した最低バージョンまで更新します。フレームワークも同時に更新されます。
- 更新結果を確認する
システム›プラグインで、「Tassos Framework」が 6.0.62 以降と表示されていることを確認します。
公式の入手先: via Tassos account. 必要な最低バージョン: Tassos Framework 6.0.62 以降.
すでに攻撃を受けている場合は?
サイトの復旧でお困りですか。対応できる専門家はJoomlaサービスプロバイダーディレクトリで探せます。
出典 & 参考リンク
- 詳細な分析 – Website-Bereinigung.de影響を受ける拡張機能、バージョン、クリーンアップ
- CVE-2026-21627 (CVE.org)CVE の公式レコード
- Tassos(開発元)アップデートの入手先
最終的には、各開発元の公式発表が優先されます。本ページは、公開されている情報を中立的な立場で整理したものです。
関連する脆弱性
同じ種類の脆弱性が見つかっている他の拡張機能です。お使いのサイトに導入されていないか確認してください。
このサイトのサポーター
htprotect.orgは、特定の開発元に依存しない無料の情報サイトです。運営は以下の皆さまに支えられています。

ドイツのJoomla専門ホスティング事業者 – 活発なコミュニティサポートを行い、JCEの脆弱性を狙った最初の攻撃を発見しました。
fc-hosting.deJoomlaとWordPressサイトの改ざん復旧、保守、セキュリティ対策を専門としています。
website-bereinigung.deこのプロジェクトを支援する
ホスティングやJoomla関連のサービスを運営されている方へ – htprotect.orgを支援し、サポーターとしてこのページに掲載されませんか。どのようなご支援も、影響を受けた方々により早く警告を届け、より早く保護することにつながります。
掲載は不要で、そっと支援したいという方へ。ささやかなカンパも同じようにありがたくお受けしています。
Berlinの情報セキュリティコンサルティング – 中小企業向けにセキュリティ診断、リスクマネジメント、ISO 27001対応を支援します。
isari-consult.de