本日はNVDの更新分(分析対象200件)でCriticalが29件、Highが67件でした。更新の大半は Firefox / Thunderbird の2025年公開分メモリ安全性脆弱性の再評価(いずれもCVSS9.8前後)ですが、新規・注目として Google Chrome のANGLE/GPUにおけるサンドボックス脱出(CVE-2025-6558)、AIコーディング支援 Roo Code のGitHub Actions経由のRCE(CVE-2025-58371)があります。GHSA側ではNode.jsのサンドボックスライブラリ vm2 の多数のサンドボックス脱出が一斉に公開されました。
本日の概要
| 指標 | 数値 |
|---|---|
| NVD 更新CVE(分析対象) | 200件 |
| Critical (9.0+) | 29件 |
| High (7.0-8.9) | 67件 |
| Medium (4.0-6.9) | 95件 |
| Low (0.1-3.9) | 5件 |
| GHSA 更新Advisory | 804件(非重複777件: Critical 72 / High 346 / Moderate 276 / Low 47) |
| 影響エコシステム | PyPI, npm, Maven, Go, crates.io(GHSA経由) |
注: NVDの更新には過去CVEの再スコアリング・再公開が多く含まれます。本日の分析対象200件のうち約6割は Firefox / Thunderbird の2025年公開分の再評価で、CVSS評価が未確定・取り下げ(REJECT)の4件は上表の深刻度別件数には含めていません。本日のOSV監視対象およびMyJVN(JVN iPedia)の新規公開はありませんでした。
Critical / High 脆弱性の詳細
Google Chrome の ANGLE / GPU におけるサンドボックス脱出
- CVSS: 8.8(HIGH / CWE-20)
- 影響: Google Chrome 138.0.7204.157 未満
- 概要: CVE-2025-6558 は、ChromeのグラフィックスコンポーネントANGLEおよびGPUにおける信頼できない入力の検証不備です。攻撃者が用意したWebページを閲覧するだけで、レンダラプロセスのサンドボックスを脱出される可能性があります。ブラウザのサンドボックスは被害を局所化する最後の砦であり、これを突破されると端末上のより高い権限に影響が及ぶ恐れがあります。
- 対策: Chrome を 138.0.7204.157 以降(最新安定版)へ更新してください。多くの環境では自動更新後の再起動で適用されます。
- 詳細: CVE-2025-6558 / Chrome Releases
AIコーディング支援 Roo Code のGitHub Actions経由リモートコード実行
- CVSS: 9.8(CRITICAL / CWE-78)
- 影響: Roo Code 3.26.6 以前
- 概要: CVE-2025-58371 は、エディタ上で動作するAI自律コーディングエージェント Roo Code のGitHubワークフローが、Pull Requestのメタデータを特権コンテキストでそのまま利用していたことに起因します。細工された入力により、Actionsランナー上で任意コマンドが実行され、リポジトリシークレットへのアクセスやコードの改ざん、悪意あるリリース・パッケージの作成につながる可能性があります。OSSとしてフォーク・自前運用しているリポジトリで影響が大きくなります。
- 対策: Roo Code 3.26.7 以降へアップデートしてください。
- 詳細: CVE-2025-58371 / GHSA-xr6r-vj48-29f6
WordPressテーマ AdForest の認証バイパス
- CVSS: 9.8(CRITICAL / CWE-288)
- 影響: AdForest(クラシファイド向けWordPressテーマ)6.0.9 以前
- 概要: CVE-2025-8359 は、認証前のユーザー本人確認が不十分なことにより、未認証の攻撃者がパスワードなしで管理者を含む他ユーザーとしてログインできてしまう認証バイパスです。公開サイトで該当テーマを利用している場合、サイト乗っ取りに直結する深刻な不具合です。
- 対策: テーマを修正版へアップデートしてください。修正版が未確認の場合は、提供元の情報を確認の上、当面の緩和策(管理画面へのアクセス制限等)を検討してください。
- 詳細: CVE-2025-8359 / Wordfence
Firefox / Thunderbird の多数のメモリ安全性脆弱性(再評価)
- CVSS: 9.8(CRITICAL)が中心
- 影響: Firefox / Firefox ESR / Thunderbird / Focus の各該当バージョン未満
- 概要: 本日のNVD更新には、2025年に公開された Firefox / Thunderbird のメモリ安全性脆弱性が多数含まれています(例: Use-after-free CVE-2025-1009、
String.toUpperCase()の未初期化メモリ混入 CVE-2025-1942、Promiseオブジェクトの境界外読み書き CVE-2025-4918、GMPプロセスのメモリ破壊 CVE-2025-9179 など)。これらは新規の脆弱性ではなく、既に修正版が提供済みのものの再スコアリング・再公開です。細工されたコンテンツの閲覧により悪用される可能性があります。 - 対策: 既に多くは修正済みです。Firefox / Thunderbird を最新版(または利用中系列の最新ESR)に保っていれば、これらは対応済みとなります。自動更新の適用状況を確認してください。
- 参考: Mozilla Security Advisories
Android 2025年9月セキュリティ情報の権限昇格・情報漏えい
- CVSS: 7.8(HIGH)が中心
- 影響: 対象セキュリティパッチレベル未適用のAndroid端末
- 概要: Androidフレームワークの複数箇所で、ローカルの権限昇格や他アプリのファイル読み取り、バックグラウンドからの録音などにつながる脆弱性が公開されました(境界外書き込み CVE-2025-57778、InputDispatcherのUse-after-free CVE-2025-22438、SQLインジェクションによる他アプリファイル読み取り CVE-2025-48544 など)。多くは追加の実行権限を要する局所的な影響です。
- 対策: Android の最新セキュリティパッチレベルを適用してください。
XWiki Platform のリモートコード実行
- CVSS: 7.5(HIGH)
- 影響: XWiki Platform の該当バージョン(4.2系以降の一部)
- 概要: CVE-2025-55748 は、アプリケーション構築基盤 XWiki における脆弱性です。社内Wiki・ナレッジ基盤として公開運用している場合は、提供元アドバイザリで修正版を確認してください。
- 対策: XWiki を修正版へアップデートしてください。
エコシステム別サマリー
本日はOSV監視対象の新規公開はありませんでしたが、GHSA(804件更新)のうち注目すべきものを挙げます。
- npm: Node.jsのサンドボックスライブラリ vm2 のサンドボックス脱出が多数一斉公開されました(例: GHSA-647f-g98j-qq25、
node:sqlite経由のネイティブコード実行 GHSA-6w8r-xxw2-g3hx など)。vm2 は既にメンテナンス終了が告知されており、信頼できない入力の隔離用途に使っている場合はisolated-vm等への移行を強く推奨します。加えてスレッドプール piscina のプロトタイプ汚染によるRCE(GHSA-67c8-pqhq-4rmx)も公開されています。 - PyPI: 機械学習ライブラリ sentence-transformers のローカルモデル読み込みが
trust_remote_codeを回避してカスタムコードを実行し得る脆弱性(GHSA-jhr6-gm9c-rqjv、CRITICAL)。信頼できないモデルを扱う場合は注意が必要です。 - Go / Maven / crates.io: Go 9件、Maven 10件、crates.io 6件のアドバイザリが更新されています。SCAツールで自プロジェクトの依存バージョンを確認してください。
JVN 日本語情報
本日のMyJVN(JVN iPedia)では新規の公開はありませんでした。日本語での詳細情報が必要な場合は、JVN iPedia を直接ご確認ください。
まとめ
本日のNVD更新は Firefox / Thunderbird の2025年公開分の再評価が大半で、これらは最新版を維持していれば対応済みです。新規に優先すべきは、クライアント側では Google Chrome のGPUサンドボックス脱出(CVE-2025-6558、138.0.7204.157以降へ更新)と Android の最新パッチ適用です。サーバー・開発基盤側では、GitHub Actionsを悪用される Roo Code のRCE、WordPressテーマ AdForest の認証バイパス、そしてNode.jsの vm2 サンドボックス脱出群への対応が重要です。vm2 を信頼境界の分離に用いている場合は、パッチ適用よりもメンテナンス継続中のライブラリへの移行を優先的に検討してください。
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
