つみかさね

CVE-2026-41501

Critical(9.8)

CVE-2026-41501 — electerm コマンドインジェクション脆弱性

公開日: 2026-05-13データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
electermelecterm< 3.3.8

対応ガイド

high|対応必須セキュリティ修正moderate

推奨アクション

  1. 1electermのバージョンを確認する
  2. 2v3.3.8以降へアップデートする
  3. 3信頼されていないソースからの接続設定のインポートを避ける

影響対象

electerm利用者

補足

  • -Electronベースのデスクトップアプリケーションのため、実行ユーザーの権限で任意コマンドが実行されます
CVEelectermコマンドインジェクションElectron

概要

クロスプラットフォーム対応のターミナルエミュレータであるelectermに、OSコマンドインジェクションの脆弱性が確認されました。runLinux 関数においてユーザー入力の適切なサニタイズが行われておらず、攻撃者が任意のOSコマンドを実行できます。

electermはSSH/SFTP/シリアルポート接続をサポートするElectronベースのターミナルアプリケーションです。この脆弱性を悪用されると、アプリケーションの実行権限でシステム上の任意のコマンドが実行される可能性があります。v3.3.8以降へのアップデートを速やかに実施してください。

CVSSベクトル

項目
CVSSスコア9.8(Critical)
CWECWE-78(OSコマンドインジェクション)
攻撃元区分ネットワーク
攻撃条件の複雑さ
必要な特権レベル不要

影響を受けるソフトウェア

製品ベンダー影響バージョン
electermelecterm< 3.3.8

修正バージョンと回避策

  • electerm v3.3.8 へアップデートしてください
  • アップデートが困難な場合は、信頼されていない入力を含む接続設定の使用を避けてください

関連リンク


データソース: NVD (NIST), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。