つみかさね

CVE-2026-54298

Low(3.7)

Astro: スプレッドプロップス属性名未エスケープによるのXSS CVE-2026-54298:影響範囲と対応方法

公開日: 2026-06-19データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
astroAstro< 6.4.6

対応ガイド

medium|任意セキュリティ修正影響: 限定的

推奨アクション

  1. 1astro のバージョンを確認する
  2. 2astro 6.4.6 以上にアップデートする
  3. 3スプレッド構文 {...props} に外部入力由来のキーを渡している箇所を確認する

影響対象

Astro 6.4.6未満 で SSR を利用しているアプリ開発者・利用者

補足

  • -外部入力由来のオブジェクトキーをスプレッド展開していない場合は影響を受けません

関連するリリース情報

この脆弱性に関連するフレームワークの最新リリース・修正バージョンを確認できます。

CVEAstroXSSnpmSSRフロントエンド

概要

Astro の SSR パイプラインにおける spreadAttributes 関数が、オブジェクトキーを HTML 出力に直接補間する際にエスケープを行っていなかった脆弱性です(GHSA-jrpj-wcv7-9fh9)。開発者が HTML 要素に {...props} スプレッド構文を使用し、オブジェクトキーが外部ソース(API・CMS・URL パラメータ)由来の場合、攻撃者は onmousemove などのイベントハンドラを含む任意の HTML 属性を注入できます。

CVSS 3.1 ベクトル: CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:L/I:L/A:N(スコア: 3.7)

影響を受けるソフトウェア

製品影響バージョン修正バージョン
astro (npm)6.4.6 未満6.4.6

修正バージョンと対応策

  • astro を 6.4.6 以上にアップデートする
  • スプレッド構文 {...props} に渡すオブジェクトキーが外部入力由来の場合、サーバーサイドで許可リスト検証を実装することも有効です

関連リンク


データソース: GitHub Advisory Database, NVD (NIST) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。