Laravel向けのフルスタックフレームワーク「Livewire」のバージョン3に、認証なしで遠隔からコードを実行される(RCE)おそれのある重大な脆弱性(CVE-2025-54068)が公表されました。
■ 影響を受けるバージョン
・Livewire v3.0.0-beta.1 〜 v3.6.3
・修正版:Livewire v3.6.4 以降
・Livewire v2 以前は影響を受けません
深刻度を示すCVSSスコアは9.8(Critical)と、最も危険度の高い水準に評価されています。コンポーネントのプロパティ更新を処理する仕組みに起因するもので、特定の条件を満たすコンポーネントがある場合、ログインしていない第三者からも攻撃が可能になります。
■ 推奨される対応
Livewire v3をご利用の場合は、速やかにv3.6.4以降へ更新してください。現在のバージョンは composer.lock で確認できます。
更新後は、主要な画面が正しく動作するかの確認もあわせて行いましょう。
「Livewireを使っているか分からない」「更新作業を任せたい」といった場合も、ジョイディアにご相談ください。他社が開発したシステムの調査・更新にも対応いたします。
参考:NVD「CVE-2025-54068」
脆弱性対応について相談する