つみかさね

CVE-2026-59723

High(8.8)

Cline Hubダッシュボードの Origin検証不備 CVE-2026-59723:影響範囲と対応方法

公開日: 2026-08-27データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
ClineCline< 3.0.30

対応ガイド

high|推奨セキュリティ修正影響: 限定的

推奨アクション

  1. 1Cline のバージョンと dashboard 機能の利用有無を確認する
  2. 2Cline 3.0.30 以降へアップデートする
  3. 3アップデートまではダッシュボードサーバーの常時起動を避ける

影響対象

Cline(cline dashboard)利用環境

対応不要な人

  • Cline を使用していない
  • 3.0.30 以降を使用中
  • cline dashboard を利用していない

補足

  • -ローカルバインドでも悪意あるサイト経由で悪用され得る点に注意してください
CVEClineAIWebSocket

30秒で判断

  • 対応すべき人: Cline 3.0.30 未満を利用し、cline dashboard コマンドで Hub ダッシュボードを起動している人
  • 対応不要な人: Cline を使用していない、3.0.30 以降を使用中、または dashboard 機能を使っていない人
  • 確認コマンド: cline --version / npm ls cline

概要

CVE-2026-59723 は、自律型コーディングエージェント Cline の脆弱性です。cline dashboard コマンドで起動する Cline Hub ダッシュボードサーバーが、/browser エンドポイントで WebSocket 接続を受け付ける際に Origin ヘッダーを検証していません。ローカルの 127.0.0.1 バインドで ROOM_SECRET が未設定の場合、isAuthorizedBrowserRequest()攻撃者が用意した Web サイトからの接続を許可してしまいます。

その結果、悪意あるサイトが desktopCommand フレームを送信し、ワークスペースの状態の読み取り、MCP・プロバイダ設定の改変、さらにプロバイダ/モデルが構成されている場合にはコマンド実行の誘発に至り得ます(CWE-346: オリジン検証エラー)。

CVSSベクトル

項目
CVSS スコア8.8(High)
攻撃元区分 (AV)ネットワーク
攻撃条件の複雑さ (AC)
必要な権限 (PR)不要
ユーザー関与 (UI)要(悪意あるサイトへのアクセス)
CWECWE-346(オリジン検証エラー)

影響を受けるソフトウェア

製品ベンダー影響バージョン
ClineCline< 3.0.30

修正バージョンと回避策

Cline 3.0.30 で修正されています。該当バージョン以降へアップデートしてください。アップデートまでの間は、cline dashboard の常時起動を避け、利用しないときはダッシュボードサーバーを停止することを推奨します。

関連リンク


データソース: NVD (NIST), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。