つみかさね

CVE-2026-45618

Critical(10)

LiquidJSのテンプレートインジェクション CVE-2026-45618:影響範囲と対応方法

公開日: 2026-09-17データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
liquidjsharttle (OSS)< 10.26.0

対応ガイド

high|対応必須セキュリティ修正影響: 広範

推奨アクション

  1. 1npm ls liquidjs でバージョンを確認
  2. 2LiquidJS 10.26.0 以降へアップデート
  3. 3アップデートが困難な場合はユーザー入力をテンプレートとして評価しない等の回避策を適用する

影響対象

LiquidJS を使うNode.jsアプリユーザー入力をテンプレートに渡す構成

対応不要な人

  • LiquidJS を使用していない
  • 10.26.0 以降へ更新済み

補足

  • -ユーザー制御可能な入力をテンプレートに渡している場合は特に優先度が高い
CVELiquidJSテンプレートインジェクションRCE

30秒で判断

  • 対応すべき人: LiquidJS 10.26.0 より前を使うアプリ、特にユーザー入力をテンプレートに渡す構成
  • 対応不要な人: LiquidJS を使用していない、または 10.26.0 以降へ更新済みの方
  • 確認コマンド: npm ls liquidjs でバージョンを確認
  • クイックアクション: LiquidJS 10.26.0 以降へアップデート

概要

LiquidJS は Shopify / GitHub Pages 互換のテンプレートエンジンです。10.26.0 より前のバージョンでは、細工したテンプレートによって 任意コードが実行(CWE-94)される可能性があります。ユーザーが制御できる入力をテンプレートとして評価する構成では、リモートコード実行につながる恐れがあります。

CVSSスコアは 10.0(Critical) です。

CVSSベクトル

項目
CVSSスコア10.0
深刻度Critical
CWECWE-94

影響を受けるソフトウェア

製品ベンダー影響バージョン
liquidjsharttle (OSS)< 10.26.0

修正バージョンと回避策

10.26.0 で修正されています。アップデートを最優先で実施してください。即時更新が難しい場合は、ユーザー入力を直接テンプレートとして評価しない、テンプレートソースを信頼できるものに限定するなどの回避策を検討してください。

関連リンク

ソースURL
NVDhttps://nvd.nist.gov/vuln/detail/CVE-2026-45618
GitHub Advisoryhttps://github.com/harttle/liquidjs/security/advisories/GHSA-gf2q-c269-pqgc
Releasehttps://github.com/harttle/liquidjs/releases/tag/v10.26.0

データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。