つみかさね

CVE-2026-47103

Critical(9.8)

python-statemachineのSCXML経由RCE CVE-2026-47103:影響範囲と対応方法

公開日: 2026-08-30データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
python-statemachinefgmacedo>= 3.0.0, < 3.2.0

対応ガイド

high|対応必須セキュリティ修正影響: 広範

推奨アクション

  1. 1pip show python-statemachine でバージョンを確認し、SCXML の読み込み経路と入力元の信頼性を確認する
  2. 2python-statemachine 3.2.0 以降へアップデートする
  3. 3更新が困難な場合は信頼できない SCXML ドキュメントを読み込まないよう入力元を制限する

影響対象

python-statemachine 3.0.0〜3.1.x を利用するアプリ開発者外部入力のSCXMLを処理する構成

対応不要な人

  • python-statemachine を使用していない
  • 3.2.0 以降へ更新済み
  • SCXML を利用せず信頼できる入力のみを扱っている

補足

  • -公開PoCが存在するため、外部入力のSCXMLを処理する構成では優先的な対応を推奨します
CVEPythonpython-statemachineRCEコードインジェクションPyPI

30秒で判断

  • 対応すべき人: python-statemachine 3.0.0〜3.1.x を利用し、外部由来(信頼できない)の SCXML ドキュメントを処理しているアプリ開発者
  • 対応不要な人: python-statemachine を使用していない、3.2.0 以降へ更新済み、または SCXML を利用せず信頼できる入力のみを扱う環境
  • 確認コマンド: pip show python-statemachine でバージョン確認、SCXML の読み込み経路と入力元の信頼性を確認
  • クイックアクション: python-statemachine 3.2.0 以降へアップデート

概要

python-statemachine 3.0.0 以上 3.2.0 未満には、SCXMLプロセッサが <data expr="..."> 属性の式文字列をサンドボックスなしで Python の組み込み eval() に渡す問題があります。攻撃者が細工した SCXML ドキュメントを与えられる経路がある場合、ホストプロセスの権限で任意コード実行が可能です。

公開PoCが存在するため、外部入力のSCXMLを処理する構成では優先的な対応を推奨します。CVSSスコアは 9.8(Critical)、CWEは CWE-95(動的評価によるコードインジェクション)および CWE-94(コードインジェクション)に分類されています。

CVSSベクトル

項目
CVSSスコア9.8
深刻度Critical
CWECWE-95 / CWE-94
PoC公開あり

影響を受けるソフトウェア

製品ベンダー影響バージョン
python-statemachinefgmacedo3.0.0 以上 3.2.0 未満(>= 3.0.0, < 3.2.0)

修正バージョンと回避策

python-statemachine 3.2.0 以降へアップデートしてください。直ちに更新できない場合は、信頼できない SCXML ドキュメントを読み込まないようにし、SCXML の入力元を検証・制限してください。

関連リンク

ソースURL
NVDhttps://nvd.nist.gov/vuln/detail/CVE-2026-47103
GitHub Advisoryhttps://github.com/fgmacedo/python-statemachine/security/advisories/GHSA-v4jc-pm6r-3vj8
リリース (v3.2.0)https://github.com/fgmacedo/python-statemachine/releases/tag/v3.2.0
VulnCheckhttps://www.vulncheck.com/advisories/python-statemachine-rce-via-scxml-eval-injection

データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。