つみかさね

CVE-2026-39821

Critical(9.6)

Go idna(golang.org/x/net)の権限昇格 CVE-2026-39821:影響範囲と対応方法

公開日: 2026-08-12データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
golang.org/x/net (idna)Go< 修正版 (GO-2026-5026)

対応ガイド

high|対応必須セキュリティ修正影響: 広範

推奨アクション

  1. 1golang.org/x/net の依存バージョンを確認する
  2. 2修正版へ更新する(go get golang.org/x/net@latest)
  3. 3govulncheck で影響の有無を確認する

影響対象

golang.org/x/net/idna 利用アプリケーション

対応不要な人

  • idnaパッケージを利用していない
  • ホスト名ベースの権限判定を行っていない
  • 修正版へ更新済みである

補足

  • -直接依存していなくても推移的依存に含まれる場合があります
CVEGogolang.org/x/net権限昇格

30秒で判断

  • 対応すべき人: golang.org/x/net/idna を(直接・間接に)利用し、ホスト名に基づく権限チェックを行っているGoアプリケーションの開発者
  • 対応不要な人: idnaパッケージを利用していない方、ホスト名ベースの権限判定を行っていない方、修正版へ更新済みの方
  • 確認コマンド: go list -m all | grep golang.org/x/net で依存バージョンを確認

概要

本脆弱性(CWE-1289: 正規化前の値による検証)は、golang.org/x/net/idnaToASCII / ToUnicode 関数が、ASCIIのみのラベルへデコードされるPunycodeエンコードラベルを誤って受理することに起因します。例えば ToUnicode("xn--example-.com") がエラーではなく "example.com" を返すため、ASCIIホスト名で権限チェックを行うプログラムが "example.com" を拒否しつつ "xn--example-.com" を許可し、その後Unicode変換すると意図せず "example.com" へのアクセスを許してしまう可能性があります。

CVSSと攻撃の前提

項目内容
CVSSスコア9.6(Critical)
CWECWE-1289
前提条件idnaパッケージでホスト名の権限判定を実施

影響を受けるソフトウェア

製品バージョン
golang.org/x/net(idna)修正版(GO-2026-5026)未満

修正バージョンと回避策

  • golang.org/x/net を修正版へ更新してください(go get golang.org/x/net@latest)。
  • Go脆弱性DBのエントリ(GO-2026-5026)および govulncheck での確認を推奨します。

関連リンク


データソース: NVD (NIST), Go Vulnerability Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。