つみかさね

CVE-2026-34444

Critical(10)

CVE-2026-34444 — Lupa (Python-Lua bridge) attribute_filterバイパスによる任意コード実行

公開日: 2026-05-03データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
Lupascoder2.6 以前

対応ガイド

high|対応必須セキュリティ修正影響: 広範

推奨アクション

  1. 1Lupa 2.6 以前を使用しているか確認
  2. 2Lupa 2.7 以降へ即時アップデート
  3. 3アップデート不可の場合は外部 Lua スクリプトの受け付けを停止

影響対象

Lupa
CVELupaPythonLua任意コード実行アクセス制御不備

概要

Lupa は Python から Lua ランタイムを呼び出すためのブリッジライブラリで、科学計算やゲームスクリプティング、組込みスクリプト実行環境として広く利用されています。

本脆弱性は Lupa の attribute_filter 機能にバイパスが存在し、本来アクセスが制限されるべき属性やメソッドに対して、制限を回避してアクセスできる問題です。これにより、攻撃者は Lua スクリプト経由で Python 側の任意コードを実行できる可能性があります。

CVSS スコアは 10.0(Critical)と最高レベルの深刻度であり、Lupa を使用してユーザー提供の Lua スクリプトを実行している環境では、サンドボックスが完全に無効化される危険性があります。特に、マルチテナント環境や外部入力として Lua コードを受け付けるアプリケーションにおいて、リモートからの任意コード実行に直結するため、即座の対応が必要です。

attribute_filter はセキュリティ境界として設計されたものであるため、これがバイパスされることはサンドボックス全体の信頼性に関わる重大な問題です。

CVSSベクトル

指標
CVSSスコア10.0
深刻度Critical
CWECWE-284 (不適切なアクセス制御), CWE-639 (ユーザー制御キーによる認可バイパス)

影響を受けるソフトウェア

製品ベンダー影響バージョン
Lupascoder2.6 以前の全バージョン

修正バージョンと回避策

  • 修正バージョン: Lupa 2.7 以降にアップデートしてください
  • 回避策: アップデートが即座に実施できない場合は、外部からの Lua スクリプト入力を一時的に無効化し、信頼できないコードの実行を停止してください

関連リンク


データソース: NVD (NIST), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。