つみかさね

CVE-2026-33228

Critical(9.8)

flattedのPrototype Pollution CVE-2026-33228:影響範囲と対応方法

公開日: 2026-09-01データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
flattedWebReflection< 3.4.2

対応ガイド

high|対応必須セキュリティ修正影響: 広範

推奨アクション

  1. 1npm ls flatted で依存ツリー上のバージョンを確認する
  2. 2flatted 3.4.2 以降へアップデートし、ロックファイルを更新する
  3. 3間接依存の場合は親パッケージの更新も検討する

影響対象

flatted を依存に含む Node.js アプリケーション

対応不要な人

  • flatted を使用していない
  • すでに 3.4.2 以降へアップデート済み

補足

  • -ビルドツールの間接依存として含まれることが多いため、直接依存だけでなく依存ツリー全体を確認してください
CVEflattednpmPrototype Pollution

30秒で判断

  • 対応すべき人: flatted 3.4.2 より前を直接/間接依存で利用している開発者・運用者
  • 対応不要な人: flatted を使用していない場合、すでに 3.4.2 以降へ更新済みの場合
  • 確認方法: npm ls flatted で依存ツリー上のバージョンを確認する

概要

flatted は循環参照を含むオブジェクトを扱える JSON パーサです。3.4.2 より前の parse() は、パース対象の JSON に含まれる攻撃者制御下の文字列値を、数値であるかを検証せずに内部バッファ配列のインデックスキーとして扱います。内部バッファは JavaScript の Array であるため、"__proto__" キーでアクセスすると継承ゲッター経由で Array.prototype が返り、これが正当なパース結果として出力オブジェクトのプロパティに割り当てられます。結果として Array.prototype への生の参照が呼び出し側へ漏れ、そのプロパティへ書き込むとグローバルなプロトタイプ汚染(Prototype Pollution)を引き起こします。

CVSSベクトル

項目評価
CVSS スコア9.8(Critical)
攻撃元区分 (AV)ネットワーク
必要な権限 (PR)なし
ユーザー関与 (UI)不要
CWECWE-1321(プロトタイプ汚染) / CWE-915

影響を受けるソフトウェア

製品ベンダー影響バージョン
flattedWebReflection< 3.4.2

修正バージョンと回避策

flatted 3.4.2 以降へアップデートしてください。多くのビルドツールやシリアライズ処理の間接依存として含まれるため、npm ls flatted で依存ツリーを確認し、ロックファイルを更新することを推奨します。

関連リンク


データソース: NVD (NIST), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。