30秒で判断
- 対応すべき人: gRPC-Go サーバ利用者、grpc/authz で認可制御しているサービス
- 対応不要な人: gRPC-Goを使用していない、または既に修正版へ更新済みの方
- 確認コマンド:
go list -m google.golang.org/grpc でバージョンを確認 - クイックアクション: gRPC-Go 1.79.3 以降へアップデート
概要
gRPC-Goのサーバがルーティングにおいて :path 疑似ヘッダの検証に寛容すぎたため、先頭スラッシュを欠いたパス(例: Service/Method)を受理していました。リクエストは正しいハンドラに到達する一方、認可インターセプタ(公式の grpc/authz を含む)は非正規化パスを評価するため、「deny」ルールが回避され認可バイパスにつながる可能性があります。
CVSSスコアは 9.1(Critical)、CWEは CWE-285 / CWE-551 に分類されています。
CVSSベクトル
| 項目 | 値 |
|---|---|
| CVSSスコア | 9.1 |
| 深刻度 | Critical |
| CWE | CWE-285 / CWE-551 |
影響を受けるソフトウェア
| 製品 | ベンダー | 影響バージョン |
|---|---|---|
| google.golang.org/grpc (gRPC-Go) | gRPC | < 1.79.3 |
対象: gRPC-Go 1.79.3 より前のバージョン
修正バージョンと回避策
gRPC-Go 1.79.3 以降へアップデート。アップデートが困難な場合は、影響コンポーネントへのアクセス制限や露出低減といった回避策の適用を優先してください。
関連リンク
| ソース | URL |
|---|---|
| NVD | https://nvd.nist.gov/vuln/detail/CVE-2026-33186 |
| GHSA | https://github.com/grpc/grpc-go/security/advisories/GHSA-p77j-4mvh-x3m3 |
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
