つみかさね

CVE-2026-44293

High(8.8)

protobuf.jsのコード生成インジェクション CVE-2026-44293:影響範囲と対応方法

公開日: 2026-08-28データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
protobufjsprotobufjs< 7.5.6 / >=8.0.0 < 8.0.2

対応ガイド

high|推奨セキュリティ修正影響: 限定的

推奨アクション

  1. 1npm ls protobufjs でバージョンを確認
  2. 2protobufjs 7.5.6 または 8.0.2 以降へアップデート
  3. 3アップデートが困難な場合は、影響コンポーネントへのアクセス制限などの回避策を適用する

影響対象

protobufjs 利用者npmで.protoを扱うNode.jsアプリ

対応不要な人

  • ✓protobuf.js (protobufjs) を使用していない
  • ✓既に修正版へアップデート済み

補足

  • -修正版が未提供の場合は回避策の適用と露出低減を優先してください
CVEnpmprotobufコードインジェクション

30秒で判断

  • 対応すべき人: protobufjs 利用者、npmで.protoを扱うNode.jsアプリ
  • 対応不要な人: protobuf.js (protobufjs)を使用していない、または既に修正版へ更新済みの方
  • 確認コマンド: npm ls protobufjs でバージョンを確認
  • クイックアクション: protobufjs 7.5.6 / 8.0.2 以降へアップデート

概要

protobuf.js が toObject 変換用に生成するJavaScriptに、スキーマ由来の安全でない式が含まれ得る問題です。bytes フィールドの既定値に非文字列を持つ細工されたディスクリプタにより、生成関数へ攻撃者制御のコードが混入する可能性があります。npm で広く使われるため、依存確認が推奨されます。

CVSSスコアは 8.8(High)、CWEは CWE-94 に分類されています。

CVSSベクトル

項目値
CVSSスコア8.8
深刻度High
CWECWE-94

影響を受けるソフトウェア

製品ベンダー影響バージョン
protobufjsprotobufjs< 7.5.6 / >=8.0.0 < 8.0.2

対象: protobufjs 7.5.6 より前、および 8.0.0〜8.0.1

修正バージョンと回避策

protobufjs 7.5.6 または 8.0.2 以降へアップデート。アップデートが困難な場合は、影響コンポーネントへのアクセス制限や露出低減といった回避策の適用を優先してください。

関連リンク

ソースURL
NVDhttps://nvd.nist.gov/vuln/detail/CVE-2026-44293
GHSAhttps://github.com/protobufjs/protobuf.js/security/advisories/GHSA-66ff-xgx4-vchm

データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。