つみかさね

CVE-2026-47423

High(8)

CVE-2026-47423 — DOMPurify selectedcontent 再クローン経由 XSS

公開日: 2026-06-02データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
dompurifycure53< 3.4.5

対応ガイド

high|推奨セキュリティ修正影響: 広範

推奨アクション

  1. 1dompurify のバージョンを確認する(npm list dompurify)
  2. 2v3.4.4 以前を使用している場合はアップデートを検討する
  3. 3dompurify を v3.4.5 以降へアップデートする
  4. 4アップデート後にサニタイズ処理が正常に機能しているかテストする

影響対象

dompurify を使用してユーザー入力をサニタイズしている Webアプリケーション

補足

  • -ユーザー入力の HTML をレンダリングしているすべての箇所を確認してください
CVEDOMPurifynpmXSSWebセキュリティ

概要

DOMPurify は Web アプリケーションで広く使われる HTML サニタイザーライブラリです(週間ダウンロード数1,000万件以上)。v3.4.4 以前において、selectedcontent 要素に関連する再クローン処理にバイパスが存在し、サニタイズ後のコンテンツに悪意ある JavaScript が残存する可能性があります。

DOMPurify はユーザー入力を安全な HTML に変換することで XSS を防止することを目的としていますが、このバイパスによってその保護が機能しなくなります。影響範囲の広さから、早急なアップデートが推奨されます。

CVSSベクトル

要素
Attack VectorNetwork
Attack ComplexityLow
Privileges RequiredNone
User InteractionRequired
ScopeChanged
ConfidentialityHigh
IntegrityHigh
AvailabilityNone
CVSSスコアHigh ※ GHSA 評価値(CVSS未採番)

影響を受けるソフトウェア

製品影響バージョン修正バージョン
dompurifyv3.4.4 以前v3.4.5 以降

修正バージョンと回避策

推奨対応: DOMPurify を v3.4.5 以降にアップデートしてください。

npm install dompurify@latest
# または
yarn add dompurify@latest

ユーザー生成コンテンツを扱っているすべてのアプリケーションで影響範囲を確認し、アップデートを推奨します。

関連リンク


データソース: GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。