つみかさね

CVE-2026-73566

High(7.5)

node-tarの再帰暴走によるDoS CVE-2026-73566:影響範囲と対応方法

公開日: 2026-08-23データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
tar (node-tar)isaacs< 7.5.21

対応ガイド

high|推奨セキュリティ修正影響: 限定的

推奨アクション

  1. 1npm ls tar で使用バージョン(推移的依存を含む)を確認する
  2. 2tar 7.5.21 以降へ更新する
  3. 3信頼できない tar のメンバー選択処理を見直す

影響対象

npm tar(node-tar)7.5.21 未満の利用者

対応不要な人

  • node-tar を使用していない
  • 信頼できる tar のみを扱う
  • 修正版へ更新済み

補足

  • -多数のパッケージの推移的依存として含まれる。依存ツリー全体を点検する
CVEnode-tarnpmDoSNode.js

30秒で判断

  • 対応すべき人: npm tar(node-tar)7.5.21 未満を利用し、信頼できない tar アーカイブを展開・メンバー選択する処理を持つアプリの開発者
  • 対応不要な人: node-tar を使っていない、信頼できる tar のみを扱う、修正版へ更新済みの環境
  • 確認方法: npm ls tar(推移的依存を含む)でバージョンを確認

概要

Node.js で広く使われる tar 実装 node-tar(npm tar)に、制御されない再帰による DoS(GHSA-r292-9mhp-454m、CWE-674)の脆弱性が公開されました。

長いパスとメンバー選択を組み合わせた細工された tar を処理させると、mapHas / filesFilter の再帰が暴走し、捕捉できないスタックオーバーフローによりプロセスがクラッシュします。node-tar は多数のパッケージの推移的依存として利用されており、信頼できないアーカイブを扱う経路が対象です。

本 Advisory は GHSA の深刻度ラベル High に基づきます。上記 CVSS 値は概略であり、正確なスコア・ベクトルは原文をご確認ください。

CVSSベクトル

指標
Attack VectorNetwork(信頼できない tar の処理)
Attack ComplexityLow
Privileges RequiredNone
User InteractionNone
Impactサービス停止(DoS)
深刻度High (GHSA)

影響を受けるソフトウェア

製品バージョン
tar (node-tar)< 7.5.21

修正バージョンと回避策

  • 修正バージョン: tar 7.5.21 以降
  • npm install tar@latest(または推移的依存の更新)で対応してください。
  • 更新までは信頼できない tar アーカイブのメンバー選択処理を避ける運用が緩和策になります。

関連リンク


データソース: GitHub Advisory Database, NVD (NIST) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。