つみかさね

【セキュリティ日報】Next.jsのnext/ogにRCE、Firefox・Flowiseも重大 Critical20件

2026-10-01データソース: NVD, OSV, GHSA, JVN

対応判断サマリー

high対応必須
Next.js next/og(ImageResponse)のリモートコード実行
GHSA-vcvr-r3jv-pc5j
Next.js 16.3.6以降へアップデート
high対応必須
FirefoxのWebGPU IPCに起因するUse-after-free(サンドボックス脱出)
CVE-2025-12380
Firefox 144.0.2 / 146以降へアップデート
high対応必須
FlowiseのファイルパスTraversalによるRCE
CVE-2025-61913
Flowise 3.0.8以降へアップデート
high対応必須
FlowiseのnodevmサンドボックスエスケープによるRCE
CVE-2025-34267
Flowise 3.0.8以降へアップデート
high対応必須
Flowiseのパスワードリセットトークン漏えい(アカウント乗っ取り)
CVE-2025-58434
Flowise 3.0.6以降へアップデート
high対応必須
Androidフレームワークの権限昇格
CVE-2025-48626
2025年12月セキュリティパッチレベル以降を適用
high対応必須
WordPress Contact Form 7 PDFプラグインの任意ファイルアップロード
CVE-2025-64231
修正版へアップデートまたは無効化
high推奨
Google Chrome V8のType Confusion
CVE-2025-12428
Chromeを最新安定版へ更新
high対応必須
@xhmikosr/decompressのシンボリックリンクによるパストラバーサル
CVE-2026-101894
11.1.4以降へアップデート
high対応必須
PyJWTの非対称鍵(PEM)検出バイパス
CVE-2026-102268
PyJWT 2.14.0以降へアップデート
high推奨
Pgpool-IIにおける複数の脆弱性
CVE-2026-92873
修正版へアップデート
CVENVDGHSA脆弱性Next.jsFirefoxFlowise

本日はNVDの更新分(分析対象200件)でCriticalが20件、Highが94件と多めの一日でした。最も注目すべきは、広く使われるWebフレームワーク Next.js の next/og(ImageResponse)におけるリモートコード実行(GHSA-vcvr-r3jv-pc5j、Next.js 16.3.6 で修正)です。加えて Firefox の複数のメモリ破壊系脆弱性(いずれもCVSS9.8)、LLMフローツール Flowise の認証済みRCE・アカウント乗っ取り、Google Chrome V8 の多数のHigh脆弱性など、クライアント・アプリケーション層に重大な脆弱性が集中しました。

本日の概要

指標数値
NVD 更新CVE(分析対象)200件
Critical (9.0+)20件
High (7.0-8.9)94件
Medium (4.0-6.9)75件
Low (0.1-3.9)2件
GHSA 更新Advisory839件(Critical 83 / High 329 / Moderate 294 / Low 57)
影響エコシステムnpm, PyPI, Maven, Go(GHSA/OSV経由)

注: NVDの更新には過去CVEの再スコアリング・再公開も多く含まれます(今回の分析対象200件には2025年公開分が多数含まれます)。CVSS評価が未確定の9件は上表の深刻度別件数には含めていません。

Critical / High 脆弱性の詳細

Next.js の next/og(ImageResponse)におけるリモートコード実行

  • 深刻度: CRITICAL(GHSA評価 / next/og)
  • 影響: Next.js 16.3.6 未満(next/og の ImageResponse を利用している場合)
  • 概要: next/og の ImageResponse 実装が、上流の画像生成ライブラリ satori の脆弱性の影響を受けます。攻撃者が制御可能な値をSVGのコンテンツ・属性・スタイルとして画像生成に渡している場合、OGP画像などの動的生成処理を経由してサーバー上で任意コードが実行される可能性があります。ユーザー入力をそのままOGP画像に反映しているアプリケーションが特に危険です。
  • 対策: Next.js 16.3.6 以降へアップデートしてください。当面アップデートが難しい場合は、ImageResponse に渡すユーザー入力の無害化・制限を検討してください。
  • 詳細: GitHub Advisory (Next.js) / satori Advisory

Firefox の複数のメモリ破壊系脆弱性(サンドボックス回避を含む)

  • CVSS: 9.8(CRITICAL)
  • 影響: Firefox / Firefox ESR / Thunderbird の各該当バージョン未満
  • 概要: Firefox に複数の重大なメモリ安全性の欠陥が公開されました。主なものは、WebGPU関連のIPC呼び出しを悪用した子プロセスからのUse-after-free(CVE-2025-12380、Firefox 144.0.2 で修正、子プロセスのサンドボックス脱出につながる可能性)、WebRTCシグナリングのUse-after-free(CVE-2025-14321)、JITエンジンのmiscompilation(CVE-2025-14324)、Audio/Video(GMP)のUse-after-free(CVE-2025-14326)です。いずれも細工されたコンテンツの閲覧により悪用される可能性があります。
  • 対策: Firefox 146 / Firefox ESR 140.6 / Thunderbird 146 など、各アドバイザリで示された修正版へアップデートしてください(CVE-2025-12380 は 144.0.2 で修正)。
  • 参考: MFSA 2025-92 / MFSA 2025-86

Flowise の認証済みリモートコード実行とアカウント乗っ取り

  • CVSS: 9.9 / 9.8(いずれもCRITICAL)
  • 影響: Flowise 3.0.8 未満(一部の不備は 3.0.6 で修正)
  • 概要: LLMフローをGUIで構築する Flowise に複数の重大な脆弱性が公開されました。CVE-2025-61913(CVSS9.9、CWE-22)は WriteFileTool / ReadFileTool がファイルパスを制限しておらず、認証済み攻撃者が任意のパスへ読み書きでき、最終的にリモートコード実行につながる可能性があります。CVE-2025-34267(CVSS9.9、CWE-77)は ALLOW_BUILTIN_DEP 有効時にPuppeteer/Playwrightのバイナリパスを悪用したnodevmサンドボックス脱出、CVE-2025-58434(CVSS9.8、CWE-306)は forgot-password エンドポイントが認証なしに有効なリセットトークンを返してしまいアカウント乗っ取り(ATO)を許すものです。クラウド版・セルフホスト版の双方が対象です。
  • 対策: Flowise 3.0.8 以降へアップデートしてください。インターネットに公開している場合は特に優先度が高いです。
  • 詳細: CVE-2025-61913 / GHSA-wgpv-6j63-x5ph

Google Chrome / V8 の複数の高深刻度脆弱性

  • CVSS: 8.8(HIGH)
  • 影響: Google Chrome の各該当バージョン未満
  • 概要: Chrome にリモートコード実行につながり得るメモリ安全性の脆弱性が多数公開されました。V8のType Confusion(CVE-2025-12428、142.0.7444.59 未満)、V8の境界外メモリアクセス(CVE-2025-12036、141.0.7390.122 未満)、Storageの Use-after-free(CVE-2025-11460、141.0.7390.65 未満)、WebGPUの境界外読み取り(CVE-2025-12725、Android向け 142.0.7444.137 未満)などです。いずれも細工されたHTMLページの閲覧で悪用される可能性があります。
  • 対策: Chrome を最新の安定版へ更新してください。多くの環境では自動更新後の再起動で適用されます。

Android フレームワークの権限昇格

  • CVSS: 9.8(CRITICAL / CWE-693)
  • 影響: Android(2025-12-01 セキュリティパッチレベル未適用の端末)
  • 概要: CVE-2025-48626 は、事前条件チェックの不備によりバックグラウンドからアプリケーションを起動できてしまうもので、追加の実行権限やユーザー操作なしにリモートでの権限昇格につながる可能性があります。
  • 対策: Android の 2025年12月セキュリティパッチレベル以降が適用された状態にしてください。

WordPressプラグインの任意ファイルアップロード

  • CVSS: 9.9(CRITICAL / CWE-434)
  • 影響: Contact Form 7 PDF, Google Sheet & Database(rtwwcfp)3.0.0 以前
  • 概要: CVE-2025-64231 は、危険な種別のファイルのアップロード制限が不十分で、悪意あるファイルをアップロードされる可能性があるものです。WordPressのContact Form 7連携プラグインで、対象バージョンを利用している場合は注意が必要です。
  • 対策: プラグインを修正版へアップデートするか、修正版が提供されるまで無効化を検討してください。

エコシステム別サマリー

GHSAの更新(839件)およびOSV監視対象のうち、本日注目すべきものを挙げます。

  • npm: 前述の Next.js next/og RCE(GHSA-vcvr-r3jv-pc5j)に加え、@xhmikosr/decompress のシンボリックリンク連鎖によるパストラバーサル CVE-2026-101894(CRITICAL、11.1.4 で修正)が公開されました。アーカイブ展開処理で信頼できないファイルを扱う場合は影響を確認してください。
  • PyPI: JWTライブラリ PyJWT の非対称鍵(PEM)検出バイパス CVE-2026-102268(CRITICAL、2.14.0 で修正)。空白・改行を混入させた公開鍵がHS/非対称アルゴリズム混同のガードをすり抜ける可能性があり、JWT検証の要となるライブラリのため優先的な確認を推奨します。
  • Go: クラウドネイティブ基盤 Crossplane の署名検証TOCTOU GHSA-wfqx-gjrf-g28r(CRITICAL、v2.3.3 で修正)。可変タグ経由で未検証のパッケージコンテンツをインストールされる可能性があります。

JVN 日本語情報

本日のMyJVN(JVN iPedia)では、日本の利用者に関わる脆弱性が公開されました。

  • Pgpool-IIにおける複数の脆弱性(JVNDB-2026-000140、CVSS8.8): 境界外書き込み、不適切な証明書検証、スタックベースのバッファオーバーフロー、認証アルゴリズムの不適切な実装など複数の欠陥(CVE-2026-92867〜92873)が報告されています。PostgreSQLのコネクションプーラとして広く使われるため、利用者はアップデート情報を確認してください。
  • PFU製Image Scanner Driver for Linuxにおける複数の脆弱性(JVNDB-2026-035987、CVSS6.7): OSコマンドインジェクション(CVE-2026-78229)とリンク解釈の不備(CVE-2026-81310)です。対象ドライバを利用している場合は開発者情報を確認してください。
  • Authlibライブラリにおける署名検証が回避される脆弱性(JVNDB-2026-035986): Python向けOAuth/OIDCライブラリ Authlib に署名検証バイパスの脆弱性が報告されています(VU#762428)。認証・認可基盤に用いている場合は影響を確認してください。

まとめ

本日最も優先度が高いのは、広く使われる Next.js の next/og に起因するリモートコード実行です。OGP画像の動的生成でユーザー入力を扱っているアプリケーションは、Next.js 16.3.6 以降への更新を優先してください。加えて Firefox・Chrome のブラウザ系メモリ破壊脆弱性は利用者全体に関わるため、自動更新の適用状況を確認しておくと安心です。サーバー側では、インターネットに公開している Flowise の認証済みRCE・アカウント乗っ取り、および PyJWT・@xhmikosr/decompress・Crossplane といった依存ライブラリの重大脆弱性への対応を、SCAツールなどで自プロジェクトの依存バージョンを確認しつつ優先順位をつけて進めてください。


データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD API 2.0 (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
"This product uses the NVD API but is not endorsed or certified by the NVD."
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。