つみかさね

CVE-2026-12894

High(8.8)

Quarkus (Qute) テンプレートエンジンの任意コマンド実行 CVE-2026-12894:影響範囲と対応方法

公開日: 2026-09-13データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
Quarkus / QuteRed Hat修正版より前

対応ガイド

high|推奨セキュリティ修正影響: 限定的

推奨アクション

  1. 1依存の Quarkus / Qute バージョンを確認する
  2. 2Red Hat のエラータに従い修正版へアップデートする
  3. 3テンプレートテキストへの信頼できない入力の混入を避ける設計を徹底する

影響対象

Quarkus / Qute を利用するアプリケーション

対応不要な人

  • Qute を使用していない
  • テンプレートに信頼できない入力が入らない
  • Red Hat の修正版へアップデート済み

補足

  • -ユーザー入力はテンプレート構造ではなくデータ値としてのみ渡してください
CVEQuarkusQuteRCEテンプレートインジェクション

30秒で判断

対応すべき人:

  • Quarkus を利用し、Qute テンプレートエンジンで動的コンテンツ(HTML/メール等)を生成している
  • かつ テンプレートのテキストにユーザー入力が影響し得る

対応不要な人:

  • Qute を使用していない、またはテンプレートに信頼できない入力が入らない
  • Red Hat の修正版へアップデート済み

確認コマンド:

# 依存の Quarkus / Qute バージョンを確認
./mvnw dependency:tree | grep -i qute
./gradlew dependencies | grep -i qute

概要

Qute は、Quarkus が HTMLページやメールなどの動的コンテンツを生成するために使うテンプレートエンジンです。本脆弱性は、データ値を参照するコンポーネント ReflectionValueResolver に存在し、Enum などの特定のデータ型を処理する際に、機微なJava内部関数へのアクセスを適切に遮断できない ことに起因します(CWE-1336 テンプレートエンジンにおける特殊要素の不適切な中和)。

テンプレートテキストを提供・影響できる攻撃者は、このバイパスを悪用して サーバ上で許可されていないコマンドを実行 し、サーバの制御を奪い得ます。


CVSSベクトル

項目
CVSSスコア8.8(High)
CWECWE-1336(テンプレートインジェクション)
攻撃元区分 (AV)ネットワーク (N)
攻撃条件の複雑さ (AC)低 (L)
必要な特権 (PR)低 (L)
ユーザーの関与 (UI)不要 (N)

影響を受けるソフトウェア

製品影響バージョン
Quarkus / QuteRed Hat 提供の修正版より前

修正バージョンと回避策

Red Hat のエラータ(RHSA)に従い、修正版へアップデート してください。暫定策として、テンプレートテキストに信頼できない入力が混入しないよう入力を分離し、ユーザー入力はデータ値としてのみ渡す設計を徹底することが有効です。


関連リンク


データソース: NVD (NIST) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。