つみかさね

【セキュリティ日報】VitestのBrowser Mode RCEほかCritical複数、主要OSSに新規High

2026-08-15データソース: NVD, OSV, GHSA, JVN

対応判断サマリー

high対応必須
Vitest Browser Mode API がCDPをプロキシし設定ファイル上書き→RCE
CVE-2026-53633
@vitest/browser 3.2.7 / 4.1.10 以降へアップデート
high対応必須
@vitest/browser の provider コマンドがファイルアクセス制限を回避
CVE-2026-73653
@vitest/browser 3.2.7 / 4.1.10 以降へアップデート
high対応必須
Vitest UIサーバー稼働時に任意ファイルの読み取り・実行
CVE-2026-47429
vitest 3.2.6 / 4.1.0 以降へアップデート
high対応必須
Velocity.js の Function コンストラクタ経由のRCE(過去修正のバイパス)
CVE-2026-73649
velocityjs 2.1.7 以降へアップデート
high対応必須
golang.org/x/crypto のSSHサーバーがデッドロックするDoS
CVE-2026-39830
golang.org/x/crypto 0.52.0 以降へアップデート
high対応必須
Home Assistant Core のバックアップアップロードによるパストラバーサル
CVE-2026-64825
homeassistant 2026.6.0 以降へアップデート
high対応必須
OpenDJ の SASL PLAIN authzid がプロキシACIスコープチェックを回避
CVE-2026-73644
opendj-server-legacy 5.1.2 以降へアップデート
high対応必須
sm-crypto の予測可能なSM2鍵生成(既定RNGがMath.random+時刻)
CVE-2026-73567
sm-crypto 0.5.0 以降へ更新し鍵をローテーション
high推奨
jackson-databind の許可リスト(allowIfSubTypeIsArray)バイパス
CVE-2026-54513
2.18.8 / 2.21.4 / 3.1.4 以降へアップデート
high推奨
Apache HttpComponents Core のHPACKヘッダーによるDoS
CVE-2026-54428
httpcore5-h2 5.4.3 以降へアップデート
high推奨
Jenkins の config.xml 任意型デシリアライズによるRCE・なりすまし
CVE-2026-53435
Jenkins LTS 2.555.3 / 2.568 以降へアップデート
high推奨
Authorizer のOAuth ID連携によるゼロクリック・アカウント乗っ取り
CVE-2026-35511
修正コミット 66fe488 以降へアップデート
CVENVD脆弱性Vitestjackson-databindnpmPyPIGo

本日はNVDフィードが 1,002件(多くは既存CVEの再評価)。分析対象の上位200件では Critical 27件 / High 121件 です。加えてGitHub Advisory Databaseで 査読済みAdvisory 592件が更新され、この中に Vitest のテスト実行環境からのRCE(Critical 3件)golang.org/x/crypto のDoSjackson-databind の許可リストバイパス など、開発・CI環境に直結する脆弱性が並びました。

本日の概要

指標数値
NVD 更新エントリ1,002件(多くは既存CVEの再評価)
分析対象(上位200件)Critical (9.0+)27件
分析対象(上位200件)High (7.0-8.9)121件
分析対象(上位200件)Medium (4.0-6.9)49件
GitHub Advisory(査読済み・更新分)592件(Critical 69 / High 331 / Moderate 157)
OSV 新規Advisory21件(PyPI 14 / npm 7)
JVN(日本語)1件(Medium 1)
影響エコシステムnpm, Maven, PyPI, Go, Packagist

NVD の本日フィード(1,002件)は Kaseya VSA(CVE-2021-30116 ほか)、Adobe ColdFusion、Oracle Java、Windows SMBv1(EternalBlue系)など 過去CVEの再評価が大半 です。9.0+として再掲された中では KubeVirt の CVE-2026-7374(9.9)、Go x/crypto SSH の CVE-2026-46595(10.0)、Axios の CVE-2025-62718(9.9)が既出です。以下では実運用・開発環境への影響が大きい 新規の査読済みAdvisory を中心に解説します。

Critical / High 脆弱性の詳細解説

Vitest:テスト実行環境からのRCE(Critical 3件)

  • 深刻度: Critical(GitHub Advisory)
  • 影響:
    • @vitest/browser(Browser Mode API がCDPをプロキシし設定ファイルを上書き、RCEに至る/CVE-2026-53633): 3.2.5 未満、4.1.8 未満、5.0.0-beta.4 未満(および vite-plus 0.1.24 未満)
    • @vitest/browser(provider コマンドがファイルアクセス制限を回避/CVE-2026-73653): 3.2.7 未満、4.1.10 未満、5.0.0-beta.6 未満
    • vitest(UIサーバー稼働時に任意ファイルの読み取り・実行/CVE-2026-47429): 3.2.6 未満、4.1.0 未満
  • 概要: いずれもテスト実行時に立ち上がる Vitest の UI / Browser Mode サーバーが、想定より広い権限で操作可能になる問題です。ローカル開発機やCIランナー上でテストサーバーが待ち受けている間に、悪意あるページやプロセスから設定ファイルの上書き・任意ファイルの読み取り/実行につながり得ます。
  • 修正: 3系は 3.2.7、4系は 4.1.10 以降へアップデートしてください(系統ごとに修正版が分かれています)。CIで vitest --browser や UI を使っている場合は優先的に確認を。

CVE-2026-73649:Velocity.js の Function コンストラクタ経由のRCE

  • 深刻度: Critical(GitHub Advisory)
  • 影響: velocityjs(npm)2.1.7 未満
  • 概要: プロパティ読み取りから Function コンストラクタに到達でき、リモートコード実行につながります。過去の修正(GHSA-j658-c2gf-x6pq)のバイパス にあたる追加修正です。ユーザー入力をテンプレートに渡す構成では影響が大きくなります。
  • 修正: 2.1.7 へアップデート。

CVE-2026-39830:golang.org/x/crypto の SSH サーバーがデッドロックするDoS

  • 深刻度: Critical(GitHub Advisory)
  • 影響: golang.org/x/crypto(Go)0.52.0 未満
  • 概要: 呼び出し側クライアントが予期しない応答を返すと、SSH サーバー側がデッドロックに陥りサービス拒否となります。x/crypto/ssh を用いた自作SSHサーバーやツールは広く存在するため、依存関係の棚卸しを推奨します。既出の CVE-2026-46595(認可バイパス)とあわせて x/crypto の更新を。
  • 修正: 0.52.0 へアップデート。

CVE-2026-54513:jackson-databind の許可リストバイパス

  • 深刻度: High(GitHub Advisory)
  • 影響: com.fasterxml.jackson.core:jackson-databind(Maven)— 2.18.8 未満、2.19〜2.21.4 未満、3.x は 3.1.4 未満
  • 概要: BasicPolymorphicTypeValidatorallowIfSubTypeIsArray を用いた際に、配列サブタイプの許可リスト検証をすり抜けられます。ポリモーフィック型のデシリアライズを許可している構成では、想定外の型が復元される可能性があります。jackson は Java エコシステムで極めて広く使われるため、推移的依存も含めて確認してください。
  • 修正: 2.18.8 / 2.21.4 / 3.1.4 以降へアップデート。

CVE-2026-54428:Apache HttpComponents Core の HPACK ヘッダーによるDoS

  • 深刻度: High(GitHub Advisory)
  • 影響: org.apache.httpcomponents.core5:httpcore5-h2(Maven)5.4.3 未満(5.5系は 5.5-beta2 未満)
  • 概要: HTTP/2 の HPackDecoder が SETTINGS ACK 前のヘッダーリストサイズを制限しないため、過大なヘッダーでメモリを消費させるサービス拒否につながります。HTTP/2 を有効にしたクライアント/サーバーで影響します。
  • 修正: 5.4.3 以降へアップデート。

CVE-2026-64825 / CVE-2026-73644:Home Assistant と OpenDJ のCritical

  • 深刻度: Critical(GitHub Advisory)
  • 影響:
    • homeassistant(PyPI)2026.6.0 未満 — オンボーディング中のバックアップアップロードでパストラバーサル(CVE-2026-64825)
    • org.openidentityplatform.opendj:opendj-server-legacy(Maven)5.1.2 未満 — SASL PLAIN の authzid がプロキシACIのスコープチェックを回避(CVE-2026-73644)
  • 概要: Home Assistant は初期セットアップ時のファイル配置に、OpenDJ は認可スコープの回避に、それぞれ問題があります。該当製品を運用している場合はアップデートを推奨します。
  • 修正: Home Assistant は 2026.6.0、OpenDJ は 5.1.2 以降へ。

このほか Critical では、sm-crypto(npm、0.5.0 未満)の 予測可能なSM2鍵生成(既定RNGが Math.random と時刻依存/CVE-2026-73567)が公開されています。この実装で生成した鍵は再生成のうえ鍵ローテーションを検討してください。

エコシステム別サマリー

npm(サプライチェーンHigh)

  • postcss 8.5.18 未満:ソースマップ自動読み込み(sourceMappingURL)のパストラバーサルで任意の .map ファイルを開示(CVE-2026-73646)
  • js-yaml 5.2.2 未満:フローコレクションのパース時間が指数的に増大しDoS(CVE-2026-73643)
  • fast-xml-parser 5.10.1 未満:DOCTYPE の再宣言でエンティティ展開の上限がリセットされDoS(CVE-2026-73569)
  • fast-uri 2.4.2 / 3.1.3 / 4.0.1 未満:IDN正規化失敗によるホスト混同(CVE-2026-13676)
  • svgo 2.8.3 / 3.3.4 / 4.0.2 未満:removeScripts プラグインが一部の実行可能スクリプトを残す(CVE-2026-73650)
  • next-auth / @auth/core:不正な Bearer ヘッダーで getToken() が未捕捉例外を投げる(CVE-2026-73418、@auth/core 0.41.3 / next-auth 4.24.15 で修正)
  • @trigger.dev/core 4.5.6 未満:run メタデータ操作を介したプロトタイプ汚染でプロセス全体のクロステナントDoS(CVE-2026-73654)

PyPI

  • nltk 3.10.0 未満:nltk.data.load() のパーセントエンコード列を介した任意ファイル読み取り(パストラバーサル、CVE-2026-12243)
  • mlflow 3.13.0 未満:trace API エンドポイントの認可検証不足(CVE-2026-8147)
  • libp2p(py-libp2p):yamux の過大データフレームによる接続DoS(CVE-2026-73568)

Go / Java / Packagist

  • Jenkins core:攻撃者が制御する config.xml からの任意型デシリアライズでRCE・なりすまし(CVE-2026-53435、LTS 2.555.3 / 2.568 で修正)
  • Authorizer(Go):未検証メールアカウントへのOAuth ID連携によるゼロクリック・アカウント乗っ取り(CVE-2026-35511)
  • frp(Go)0.70.1 未満:SSHトンネルゲートウェイの整数オーバーフローによる認証不要のDoS(CVE-2026-73564)
  • plank/laravel-mediable(Packagist)7.0.0 未満:File::sanitizePath() のパストラバーサル(CVE-2026-49970)

OSV 新規Advisory(Moderate 中心)

  • Astro(npm):transition:* ディレクティブ値やスロット名、View Transition プロパティの未エスケープに起因する XSS 複数件(CVE-2026-59727、CVE-2026-50146、CVE-2026-73422 ほか)と、プリレンダーのエラーページfetchにおける Host ヘッダー SSRF(CVE-2026-54299)。SSR構成では修正版への追随を推奨します。
  • Django(PyPI):キャッシュミドルウェアが条件によって private なレスポンスを別リクエストへ開示 し得る問題群(CVE-2026-48588、CVE-2026-48587、CVE-2026-35193 ほか)と、署名Cookieのソルト名前空間衝突(CVE-2026-6873)。
  • Nuxt(npm):開発サーバーが Chrome DevTools 経由でプロジェクトルートとワークスペースUUIDを開示(CVE-2026-72744、開発環境向け・情報開示)。

JVN 日本語情報

  • JVNDB-2026-000114:情報通信研究機構(NICT)が提供する VoiceTra における接続先の制限が不適切な脆弱性(CWE-941、CVSS 5.4 / Medium、CVE-2026-72506)。報告者は GMO Flatt Security の RyotaK 氏。詳細

まとめ

本日の要点は、開発・CI環境に直結するCriticalが目立つ点です。特に Vitest(Browser Mode / UIサーバー)のRCE級3件 は、テスト実行中に外部からサーバーが操作される類の問題で、CIランナーやローカル開発機での常用者は 3.2.7 / 4.1.10 以降への更新を推奨します。ライブラリ側では golang.org/x/crypto(DoS)jackson-databind(許可リストバイパス) が広く使われるため、推移的依存も含めた棚卸しが有効です。

NVDフィードのCriticalは過去CVEの再評価が中心です。KubeVirt / Go x/crypto / Axios など既出の重大CVEは個別ページを参照のうえ、未対応であればあわせてアップデートを検討してください。


データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD API 2.0 (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
"This product uses the NVD API but is not endorsed or certified by the NVD."
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。