つみかさね

CVE-2026-59940

Critical(9.8)

Serovalのデシリアライズコード実行 CVE-2026-59940:影響範囲と対応方法

公開日: 2026-09-20データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
serovallxsmnsyc< 1.5.3

対応ガイド

high|対応必須セキュリティ修正影響: 広範

推奨アクション

  1. 1seroval の直接・間接依存バージョンを確認する
  2. 21.5.3 以降へアップデートする
  3. 3seroval を含むフレームワークの更新も併せて確認する

影響対象

seroval を利用するフレームワーク・アプリの開発者

対応不要な人

  • serovalを利用していない
  • 1.5.3 以降を使用している
  • 信頼できないJSONをfromJSON()で復元していない

補足

  • -間接依存として組み込まれていることが多いため、依存ツリー全体を確認してください
CVEserovalデシリアライズnpm

30秒で判断

  • 対応すべき人: seroval(npm)を直接、または依存フレームワーク経由で利用し、信頼できないJSONを fromJSON() で復元している
  • 対応不要な人: seroval を利用していない、または 1.5.3 以降を使用している
  • 確認コマンド: npm ls seroval で依存バージョンを確認

概要

Seroval はJSONを超える複雑な構造を含むJS値のシリアライズ / デシリアライズを行うライブラリで、各種フロントエンドフレームワークが内部的に利用しています。本脆弱性は、seroval.fromJSON() が、攻撃者の制御下にあるJSONのPromise制御ノードを、内部Promiseリゾルバレコードの正当性を検証せずに一般のデシリアライズ参照テーブル上の値へ作用させてしまうことに起因します。プラグイン有効時にデシリアライズの副作用が発生し、下流フレームワークが呼び出し可能なラッパーを登録している場合、サーバー側の意図しない呼び出しやリモートコード実行につながる可能性があります。

CVSSベクトル

項目
CVSSスコア9.8(CRITICAL)
CWECWE-502(信頼できないデータのデシリアライズ), CWE-843(型の取り違え)

影響を受けるソフトウェア

製品ベンダーバージョン
serovallxsmnsyc1.5.3 より前

修正バージョンと回避策

バージョン 1.5.3 以降へアップデートしてください。seroval を間接依存として含むフレームワークを利用している場合は、そのフレームワークの更新も併せて確認してください。

関連リンク


データソース: NVD (NIST), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。