本日はNVDフィードが 1,002件(多くは既存CVEの再評価)。分析対象の上位200件では Critical 27件 / High 121件 です。加えてGitHub Advisory Databaseで 査読済みAdvisory 592件が更新され、この中に Vitest のテスト実行環境からのRCE(Critical 3件)、golang.org/x/crypto のDoS、jackson-databind の許可リストバイパス など、開発・CI環境に直結する脆弱性が並びました。
本日の概要
| 指標 | 数値 |
|---|---|
| NVD 更新エントリ | 1,002件(多くは既存CVEの再評価) |
| 分析対象(上位200件)Critical (9.0+) | 27件 |
| 分析対象(上位200件)High (7.0-8.9) | 121件 |
| 分析対象(上位200件)Medium (4.0-6.9) | 49件 |
| GitHub Advisory(査読済み・更新分) | 592件(Critical 69 / High 331 / Moderate 157) |
| OSV 新規Advisory | 21件(PyPI 14 / npm 7) |
| JVN(日本語) | 1件(Medium 1) |
| 影響エコシステム | npm, Maven, PyPI, Go, Packagist |
NVD の本日フィード(1,002件)は Kaseya VSA(CVE-2021-30116 ほか)、Adobe ColdFusion、Oracle Java、Windows SMBv1(EternalBlue系)など 過去CVEの再評価が大半 です。9.0+として再掲された中では KubeVirt の CVE-2026-7374(9.9)、Go x/crypto SSH の CVE-2026-46595(10.0)、Axios の CVE-2025-62718(9.9)が既出です。以下では実運用・開発環境への影響が大きい 新規の査読済みAdvisory を中心に解説します。
Critical / High 脆弱性の詳細解説
Vitest:テスト実行環境からのRCE(Critical 3件)
- 深刻度: Critical(GitHub Advisory)
- 影響:
@vitest/browser(Browser Mode API がCDPをプロキシし設定ファイルを上書き、RCEに至る/CVE-2026-53633): 3.2.5 未満、4.1.8 未満、5.0.0-beta.4 未満(およびvite-plus0.1.24 未満)@vitest/browser(provider コマンドがファイルアクセス制限を回避/CVE-2026-73653): 3.2.7 未満、4.1.10 未満、5.0.0-beta.6 未満vitest(UIサーバー稼働時に任意ファイルの読み取り・実行/CVE-2026-47429): 3.2.6 未満、4.1.0 未満
- 概要: いずれもテスト実行時に立ち上がる Vitest の UI / Browser Mode サーバーが、想定より広い権限で操作可能になる問題です。ローカル開発機やCIランナー上でテストサーバーが待ち受けている間に、悪意あるページやプロセスから設定ファイルの上書き・任意ファイルの読み取り/実行につながり得ます。
- 修正: 3系は 3.2.7、4系は 4.1.10 以降へアップデートしてください(系統ごとに修正版が分かれています)。CIで
vitest --browserや UI を使っている場合は優先的に確認を。
CVE-2026-73649:Velocity.js の Function コンストラクタ経由のRCE
- 深刻度: Critical(GitHub Advisory)
- 影響:
velocityjs(npm)2.1.7 未満 - 概要: プロパティ読み取りから
Functionコンストラクタに到達でき、リモートコード実行につながります。過去の修正(GHSA-j658-c2gf-x6pq)のバイパス にあたる追加修正です。ユーザー入力をテンプレートに渡す構成では影響が大きくなります。 - 修正: 2.1.7 へアップデート。
CVE-2026-39830:golang.org/x/crypto の SSH サーバーがデッドロックするDoS
- 深刻度: Critical(GitHub Advisory)
- 影響:
golang.org/x/crypto(Go)0.52.0 未満 - 概要: 呼び出し側クライアントが予期しない応答を返すと、SSH サーバー側がデッドロックに陥りサービス拒否となります。
x/crypto/sshを用いた自作SSHサーバーやツールは広く存在するため、依存関係の棚卸しを推奨します。既出の CVE-2026-46595(認可バイパス)とあわせてx/cryptoの更新を。 - 修正: 0.52.0 へアップデート。
CVE-2026-54513:jackson-databind の許可リストバイパス
- 深刻度: High(GitHub Advisory)
- 影響:
com.fasterxml.jackson.core:jackson-databind(Maven)— 2.18.8 未満、2.19〜2.21.4 未満、3.x は 3.1.4 未満 - 概要:
BasicPolymorphicTypeValidatorのallowIfSubTypeIsArrayを用いた際に、配列サブタイプの許可リスト検証をすり抜けられます。ポリモーフィック型のデシリアライズを許可している構成では、想定外の型が復元される可能性があります。jackson は Java エコシステムで極めて広く使われるため、推移的依存も含めて確認してください。 - 修正: 2.18.8 / 2.21.4 / 3.1.4 以降へアップデート。
CVE-2026-54428:Apache HttpComponents Core の HPACK ヘッダーによるDoS
- 深刻度: High(GitHub Advisory)
- 影響:
org.apache.httpcomponents.core5:httpcore5-h2(Maven)5.4.3 未満(5.5系は 5.5-beta2 未満) - 概要: HTTP/2 の
HPackDecoderが SETTINGS ACK 前のヘッダーリストサイズを制限しないため、過大なヘッダーでメモリを消費させるサービス拒否につながります。HTTP/2 を有効にしたクライアント/サーバーで影響します。 - 修正: 5.4.3 以降へアップデート。
CVE-2026-64825 / CVE-2026-73644:Home Assistant と OpenDJ のCritical
- 深刻度: Critical(GitHub Advisory)
- 影響:
homeassistant(PyPI)2026.6.0 未満 — オンボーディング中のバックアップアップロードでパストラバーサル(CVE-2026-64825)org.openidentityplatform.opendj:opendj-server-legacy(Maven)5.1.2 未満 — SASL PLAIN の authzid がプロキシACIのスコープチェックを回避(CVE-2026-73644)
- 概要: Home Assistant は初期セットアップ時のファイル配置に、OpenDJ は認可スコープの回避に、それぞれ問題があります。該当製品を運用している場合はアップデートを推奨します。
- 修正: Home Assistant は 2026.6.0、OpenDJ は 5.1.2 以降へ。
このほか Critical では、
sm-crypto(npm、0.5.0 未満)の 予測可能なSM2鍵生成(既定RNGがMath.randomと時刻依存/CVE-2026-73567)が公開されています。この実装で生成した鍵は再生成のうえ鍵ローテーションを検討してください。
エコシステム別サマリー
npm(サプライチェーンHigh)
- postcss 8.5.18 未満:ソースマップ自動読み込み(
sourceMappingURL)のパストラバーサルで任意の.mapファイルを開示(CVE-2026-73646) - js-yaml 5.2.2 未満:フローコレクションのパース時間が指数的に増大しDoS(CVE-2026-73643)
- fast-xml-parser 5.10.1 未満:DOCTYPE の再宣言でエンティティ展開の上限がリセットされDoS(CVE-2026-73569)
- fast-uri 2.4.2 / 3.1.3 / 4.0.1 未満:IDN正規化失敗によるホスト混同(CVE-2026-13676)
- svgo 2.8.3 / 3.3.4 / 4.0.2 未満:
removeScriptsプラグインが一部の実行可能スクリプトを残す(CVE-2026-73650) - next-auth / @auth/core:不正な Bearer ヘッダーで
getToken()が未捕捉例外を投げる(CVE-2026-73418、@auth/core0.41.3 /next-auth4.24.15 で修正) - @trigger.dev/core 4.5.6 未満:run メタデータ操作を介したプロトタイプ汚染でプロセス全体のクロステナントDoS(CVE-2026-73654)
PyPI
- nltk 3.10.0 未満:
nltk.data.load()のパーセントエンコード列を介した任意ファイル読み取り(パストラバーサル、CVE-2026-12243) - mlflow 3.13.0 未満:trace API エンドポイントの認可検証不足(CVE-2026-8147)
- libp2p(py-libp2p):yamux の過大データフレームによる接続DoS(CVE-2026-73568)
Go / Java / Packagist
- Jenkins core:攻撃者が制御する
config.xmlからの任意型デシリアライズでRCE・なりすまし(CVE-2026-53435、LTS 2.555.3 / 2.568 で修正) - Authorizer(Go):未検証メールアカウントへのOAuth ID連携によるゼロクリック・アカウント乗っ取り(CVE-2026-35511)
- frp(Go)0.70.1 未満:SSHトンネルゲートウェイの整数オーバーフローによる認証不要のDoS(CVE-2026-73564)
- plank/laravel-mediable(Packagist)7.0.0 未満:
File::sanitizePath()のパストラバーサル(CVE-2026-49970)
OSV 新規Advisory(Moderate 中心)
- Astro(npm):
transition:*ディレクティブ値やスロット名、View Transition プロパティの未エスケープに起因する XSS 複数件(CVE-2026-59727、CVE-2026-50146、CVE-2026-73422 ほか)と、プリレンダーのエラーページfetchにおける Host ヘッダー SSRF(CVE-2026-54299)。SSR構成では修正版への追随を推奨します。 - Django(PyPI):キャッシュミドルウェアが条件によって private なレスポンスを別リクエストへ開示 し得る問題群(CVE-2026-48588、CVE-2026-48587、CVE-2026-35193 ほか)と、署名Cookieのソルト名前空間衝突(CVE-2026-6873)。
- Nuxt(npm):開発サーバーが Chrome DevTools 経由でプロジェクトルートとワークスペースUUIDを開示(CVE-2026-72744、開発環境向け・情報開示)。
JVN 日本語情報
- JVNDB-2026-000114:情報通信研究機構(NICT)が提供する VoiceTra における接続先の制限が不適切な脆弱性(CWE-941、CVSS 5.4 / Medium、CVE-2026-72506)。報告者は GMO Flatt Security の RyotaK 氏。詳細
まとめ
本日の要点は、開発・CI環境に直結するCriticalが目立つ点です。特に Vitest(Browser Mode / UIサーバー)のRCE級3件 は、テスト実行中に外部からサーバーが操作される類の問題で、CIランナーやローカル開発機での常用者は 3.2.7 / 4.1.10 以降への更新を推奨します。ライブラリ側では golang.org/x/crypto(DoS) と jackson-databind(許可リストバイパス) が広く使われるため、推移的依存も含めた棚卸しが有効です。
NVDフィードのCriticalは過去CVEの再評価が中心です。KubeVirt / Go x/crypto / Axios など既出の重大CVEは個別ページを参照のうえ、未対応であればあわせてアップデートを検討してください。
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
