つみかさね

CVE-2026-77413

Critical(9.8)

jsonata(npm)の任意コード実行 CVE-2026-77413:影響範囲と対応方法

公開日: 2026-08-23データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
jsonatajsonata-js< 1.8.8 / < 2.2.0

対応ガイド

high|対応必須セキュリティ修正影響: 限定的

推奨アクション

  1. 1npm ls jsonata で使用バージョンを確認する
  2. 2jsonata 1.8.8 / 2.2.1 以降へ更新する
  3. 3信頼できない入力を式として評価しない設計に見直す

影響対象

jsonata 利用者(信頼できない入力を式として評価する構成)

対応不要な人

  • jsonata を使用していない
  • 固定の式のみを評価している(ユーザー入力を式にしない)
  • 修正版へ更新済み

補足

  • -関連 CVE-2026-77414 / 77415 も同系統。まとめて修正版へ更新する
CVEjsonatanpmRCEJavaScript

30秒で判断

  • 対応すべき人: npm jsonata を利用し、信頼できない入力を JSONata 式として評価しているアプリの開発者
  • 対応不要な人: jsonata を使っていない、固定の式のみを評価している、修正版へ更新済みの環境
  • 確認方法: npm ls jsonata(または pnpm why jsonata)でバージョンを確認

概要

JSON クエリ/変換ライブラリ jsonata(npm)に、細工された JSONata 式の評価を通じて任意コードが実行される脆弱性(GHSA-8gq3-vp5j-2grp、Critical、CWE-94)が公開されました。

ユーザー入力を JSONata 式としてそのまま評価する構成では、攻撃者が式を通じて サーバ上で任意コードを実行し得ます。関連する CVE-2026-77414 / CVE-2026-77415 も同系統の任意コード実行です。

本 Advisory は GHSA の深刻度ラベル Critical に基づきます。上記 CVSS 値は概略であり、正確なスコア・ベクトルは原文をご確認ください。

CVSSベクトル

指標
Attack VectorNetwork
Attack ComplexityLow
Privileges RequiredNone
User InteractionNone
Impact任意コード実行
深刻度Critical (GHSA)

影響を受けるソフトウェア

製品修正バージョン
jsonata (npm)1.8.8 / 2.2.1(本 CVE の 2.x 修正は 2.2.0)

修正バージョンと回避策

  • 修正バージョン: jsonata 1.8.8 以降、または 2.2.1 以降
  • npm install jsonata@latest(利用パッケージマネージャに応じて実行)で更新してください。
  • 信頼できない入力を式として評価しない設計・入力の制限も緩和策になります。

関連リンク


データソース: GitHub Advisory Database, NVD (NIST) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。