30秒で判断
- 対応すべき人: Cline 3.0.30 未満を利用し、
cline dashboardコマンドで Hub ダッシュボードを起動している人 - 対応不要な人: Cline を使用していない、3.0.30 以降を使用中、または dashboard 機能を使っていない人
- 確認コマンド:
cline --version/npm ls cline
概要
CVE-2026-59723 は、自律型コーディングエージェント Cline の脆弱性です。cline dashboard コマンドで起動する Cline Hub ダッシュボードサーバーが、/browser エンドポイントで WebSocket 接続を受け付ける際に Origin ヘッダーを検証していません。ローカルの 127.0.0.1 バインドで ROOM_SECRET が未設定の場合、isAuthorizedBrowserRequest() が攻撃者が用意した Web サイトからの接続を許可してしまいます。
その結果、悪意あるサイトが desktopCommand フレームを送信し、ワークスペースの状態の読み取り、MCP・プロバイダ設定の改変、さらにプロバイダ/モデルが構成されている場合にはコマンド実行の誘発に至り得ます(CWE-346: オリジン検証エラー)。
CVSSベクトル
| 項目 | 値 |
|---|---|
| CVSS スコア | 8.8(High) |
| 攻撃元区分 (AV) | ネットワーク |
| 攻撃条件の複雑さ (AC) | 低 |
| 必要な権限 (PR) | 不要 |
| ユーザー関与 (UI) | 要(悪意あるサイトへのアクセス) |
| CWE | CWE-346(オリジン検証エラー) |
影響を受けるソフトウェア
| 製品 | ベンダー | 影響バージョン |
|---|---|---|
| Cline | Cline | < 3.0.30 |
修正バージョンと回避策
Cline 3.0.30 で修正されています。該当バージョン以降へアップデートしてください。アップデートまでの間は、cline dashboard の常時起動を避け、利用しないときはダッシュボードサーバーを停止することを推奨します。
関連リンク
データソース: NVD (NIST), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
