HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org 脆弱性情報 & アップデート手順
新登場 htprotect.app - 複数のJoomlaサイトを一元管理
脆弱性

Tassos/Novarain Framework の重大な脆弱性(CVSS 9.5)と Joomla の更新手順

緊急CVSS 9.5 / 10攻撃コード公開済みCVE-2026-21627
今すぐ対応を
Tassos の拡張機能をいずれか 1 つ更新してください。それだけでフレームワークが自動的に 6.0.62 以降へ引き上げられます。

安全なバージョン: Tassos Framework 6.0.62 以降 · via Tassos account

ひと目でわかる基本情報

対象の拡張機能
Tassos Framework(旧 Novarain)– システムプラグイン plg_system_nrframework
脆弱性の種類
com_ajax を経由した未認証の AJAX 呼び出しによるファイルおよびデータベースへのアクセス。攻撃ツールも一般に公開済み
影響を受けるバージョン
フレームワークのバージョン 4.10.14 ~ 6.0.37
安全なバージョン
Tassos Framework 6.0.62 以降   ダウンロード
深刻度
緊急 · CVSS 9.5 / 10
Joomlaとの互換性
Joomla 3 / 4 / 5 / 6
更新日/公開日
2026年4月4日時点

どのような脆弱性ですか?

Tassos Framework は、かつて Novarain Framework と呼ばれていたシステムプラグイン(plg_system_nrframework)で、複数の人気拡張機能に共通の土台として組み込まれています。com_ajax を経由すると認証なしで AJAX リクエストを送信でき、ファイルの読み取りや削除、データベースへのアクセスなどが行える状態でした。

この脆弱性(CVE-2026-21627)は CVSS 9.5(10 点満点)と評価され、深刻度は「重大」です。攻撃ツールもすでに一般に公開されています。影響を受けるのは、フレームワークのバージョン 4.10.14 ~ 6.0.37 です。

特に影響を受けるのは、Convert Forms、EngageBox、Google Structured Data、Advanced Custom Fields、Smile Pack、そして MailChimp Auto-Subscribe といった拡張機能です。いずれも同じフレームワークを土台にしているため、そのうちどれか 1 つを更新すれば、フレームワークも一緒に更新されます。

拡張機能ごとの安全な最低バージョン

拡張機能Joomla 4 / 5 / 6Joomla 3
Convert Forms5.1.14.4.11
EngageBox7.1.16.3.9
Google Structured Data6.1.15.6.9
Advanced Custom Fields3.1.12.8.10
Smile Pack2.1.11.2.4
MailChimp Auto-Subscribe5.1.15.0.4

これらの拡張機能のいずれかを更新したあとは、Tassos Framework が 6.0.62 以降と表示されている必要があります。

自分のサイトは影響を受けますか? – 確認方法

  1. 管理画面を開く

    Joomla の管理画面にログインします。

  2. フレームワークを確認する

    システムプラグインを開き、Tassos Framework を検索します。あるいは、/plugins/system/nrframework/nrframework.phpnrframework.xml の各ファイルを直接確認します。

  3. バージョンを判定する

    フレームワークのバージョンが 4.10.14 ~ 6.0.37 の範囲にあれば、そのサイトは脆弱な状態です。安全なのは 6.0.62 以降です。

脆弱性を塞ぐ手順

アップデート前に必ずバックアップ
アップデートの前に、ファイルとデータベースをバックアップしてください。万一トラブルが起きても、元の状態に戻せます(例:Akeeba Backup、またはご契約のホスティング事業者の機能)。
  1. 更新画面を開く

    システム更新拡張機能を開き、更新を確認をクリックします。

  2. Tassos の拡張機能を 1 つ更新する

    インストール済みの Tassos の拡張機能のうち、どれか 1 つを上の表に示した最低バージョンまで更新します。フレームワークも同時に更新されます。

  3. 更新結果を確認する

    システムプラグインで、「Tassos Framework」が 6.0.62 以降と表示されていることを確認します。

公式の入手先: via Tassos account. 必要な最低バージョン: Tassos Framework 6.0.62 以降.

すでに攻撃を受けている場合は?

フレームワークは気づかれないまま動き続けます
このプラグインはバックグラウンドで動作し、拡張機能をアンインストールしたあとも残ることがあります(自動的には削除されません)。攻撃はログインなしで成立します。サイトの改ざんが疑われる場合は、バックドア、見覚えのない管理者アカウント、改ざんされたファイルの有無もあわせて確認してください。

サイトの復旧でお困りですか。対応できる専門家はJoomlaサービスプロバイダーディレクトリで探せます。

出典 & 参考リンク

最終的には、各開発元の公式発表が優先されます。本ページは、公開されている情報を中立的な立場で整理したものです。

関連する脆弱性

同じ種類の脆弱性が見つかっている他の拡張機能です。お使いのサイトに導入されていないか確認してください。

Helix3 Framework緊急悪用確認済み
Astroid Framework緊急悪用確認済み
JCE Editor緊急悪用確認済み
JoomlaContentEditor詳しく見る
サポーター

このサイトのサポーター

htprotect.orgは、特定の開発元に依存しない無料の情報サイトです。運営は以下の皆さまに支えられています。

ホスティング & コミュニティ
FC-Hosting

ドイツのJoomla専門ホスティング事業者 – 活発なコミュニティサポートを行い、JCEの脆弱性を狙った最初の攻撃を発見しました。

fc-hosting.de
発起人 & 運営者
Website-Bereinigung.de

JoomlaとWordPressサイトの改ざん復旧、保守、セキュリティ対策を専門としています。

website-bereinigung.de

このプロジェクトを支援する

ホスティングやJoomla関連のサービスを運営されている方へ – htprotect.orgを支援し、サポーターとしてこのページに掲載されませんか。どのようなご支援も、影響を受けた方々により早く警告を届け、より早く保護することにつながります。

掲載は不要で、そっと支援したいという方へ。ささやかなカンパも同じようにありがたくお受けしています。

HTProtectを今すぐ支援する
Bauschild & Service

工事現場用の看板、仮囲い、ファサードの製作・施工 – デザインから3Dビジュアライゼーションまで手がけます。

bauschildundservice.de
IT Specialista

チェコのプロフェッショナルなITサポート – Windows運用管理、ドメイン管理、ウェブホスティングに対応します。

defendersoft.cz
onlineweg.de

ドイツの旅行ポータル – パッケージツアー、ホテル、航空券をオンラインで予約でき、旅行代理店ならではの個別相談にも対応します。

onlineweg.de
Criadero

Brandenburgのクリエイティブエージェンシー – ウェブデザイン、印刷物、写真撮影、360°パノラマをワンストップで提供します。

criadero.de
Jahn EDV-Dienst GmbH

WächtersbachのITサービス事業者 – Joomlaサイトの制作、PCサポート、ハードウェア・ソフトウェアの提供を行います。

jahnedv.de
IsariConsult

Berlinの情報セキュリティコンサルティング – 中小企業向けにセキュリティ診断、リスクマネジメント、ISO 27001対応を支援します。

isari-consult.de