つみかさね

CVE-2026-17497

High(8.3)

NoteGenのTauri shell経由リモートコード実行 CVE-2026-17497:影響範囲と対応方法

公開日: 2026-07-27データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
NoteGencodexu< 0.32.0

対応ガイド

high|推奨セキュリティ修正影響: 限定的

推奨アクション

  1. 1影響バージョンを使用しているか確認する
  2. 2修正版へアップデート
  3. 3困難な場合は回避策を適用

影響対象

NoteGen 0.32.0より前を利用するデスクトップユーザ

対応不要な人

  • NoteGenを使用していない
  • すでに0.32.0以降へ更新済み

補足

  • -webview上のスクリプト実行(例: チャットXSS)と組み合わさることで被害が拡大します
CVENoteGenOSコマンドインジェクション

30秒で判断

  • 対応すべき人: NoteGen 0.32.0 より前のバージョンをデスクトップ環境で利用しているユーザ
  • 対応不要な人: NoteGen を使用していない方、すでに 0.32.0 以降へ更新済みの方
  • 確認方法: アプリのバージョン情報(About 画面)でバージョンを確認します

概要

NoteGen は Tauri をベースにしたデスクトップ向けのノートアプリです。0.32.0 より前のバージョンでは、デフォルトのデスクトップ権限設定において Tauri の shell プラグインに対し、bash / python / python3 を任意の引数で実行できる shell:allow-execute 権限が付与されていました。

Tauri アプリでは webview 上で動作する JavaScript が plugin:shell|execute を呼び出せる構成になっているため、webview 上で意図しないスクリプトが実行される状況(例: チャット機能を経由した XSS)と組み合わさると、NoteGen プロセスの権限で利用者のマシン上で任意コマンドが実行され、リモートコード実行に至るおそれがあります。

単独の脆弱性というより、webview 側のスクリプト実行を許してしまった場合に被害を著しく拡大させる「権限の与えすぎ」に該当します。ローカルアプリでありながら、外部由来のコンテンツを表示する機能を持つため、影響を軽視できません。

CVSSベクトル

指標
Attack VectorLocal / Network
Attack ComplexityLow
Privileges RequiredLow
User InteractionRequired (webviewスクリプト経由)
CVSSスコア8.3 (High)

影響を受けるソフトウェア

製品バージョン
NoteGen< 0.32.0

修正バージョンと回避策

  • 対策: 0.32.0 以降へアップデートしてください。本バージョンで shell プラグインの実行権限が見直されています。

関連リンク


データソース: NVD (NIST), GitHub AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。