つみかさね

【セキュリティ日報】ChromeのGPUサンドボックス脱出やRoo CodeのRCEほか Critical29件

2026-10-02データソース: NVD, OSV, GHSA, JVN

対応判断サマリー

high推奨
Google Chrome ANGLE/GPUのサンドボックス脱出
CVE-2025-6558
Chrome 138.0.7204.157以降へ更新
high対応必須
AIコーディング支援Roo CodeのGitHub Actions経由RCE
CVE-2025-58371
Roo Code 3.26.7以降へアップデート
high対応必須
WordPressテーマ AdForestの認証バイパス
CVE-2025-8359
修正版へアップデート(未提供時は緩和策)
high推奨
FirefoxのPromiseオブジェクト境界外読み書き(再評価)
CVE-2025-4918
最新版(または最新ESR)へ更新済みか確認
high推奨
Androidフレームワークの境界外書き込み
CVE-2025-57778
最新セキュリティパッチレベルを適用
high推奨
XWiki Platformのリモートコード実行
CVE-2025-55748
修正版へアップデート
CVENVDGHSA脆弱性ChromeFirefoxvm2

本日はNVDの更新分(分析対象200件)でCriticalが29件、Highが67件でした。更新の大半は Firefox / Thunderbird の2025年公開分メモリ安全性脆弱性の再評価(いずれもCVSS9.8前後)ですが、新規・注目として Google Chrome のANGLE/GPUにおけるサンドボックス脱出(CVE-2025-6558)、AIコーディング支援 Roo Code のGitHub Actions経由のRCE(CVE-2025-58371)があります。GHSA側ではNode.jsのサンドボックスライブラリ vm2 の多数のサンドボックス脱出が一斉に公開されました。

本日の概要

指標数値
NVD 更新CVE(分析対象)200件
Critical (9.0+)29件
High (7.0-8.9)67件
Medium (4.0-6.9)95件
Low (0.1-3.9)5件
GHSA 更新Advisory804件(非重複777件: Critical 72 / High 346 / Moderate 276 / Low 47)
影響エコシステムPyPI, npm, Maven, Go, crates.io(GHSA経由)

注: NVDの更新には過去CVEの再スコアリング・再公開が多く含まれます。本日の分析対象200件のうち約6割は Firefox / Thunderbird の2025年公開分の再評価で、CVSS評価が未確定・取り下げ(REJECT)の4件は上表の深刻度別件数には含めていません。本日のOSV監視対象およびMyJVN(JVN iPedia)の新規公開はありませんでした。

Critical / High 脆弱性の詳細

Google Chrome の ANGLE / GPU におけるサンドボックス脱出

  • CVSS: 8.8(HIGH / CWE-20)
  • 影響: Google Chrome 138.0.7204.157 未満
  • 概要: CVE-2025-6558 は、ChromeのグラフィックスコンポーネントANGLEおよびGPUにおける信頼できない入力の検証不備です。攻撃者が用意したWebページを閲覧するだけで、レンダラプロセスのサンドボックスを脱出される可能性があります。ブラウザのサンドボックスは被害を局所化する最後の砦であり、これを突破されると端末上のより高い権限に影響が及ぶ恐れがあります。
  • 対策: Chrome を 138.0.7204.157 以降(最新安定版)へ更新してください。多くの環境では自動更新後の再起動で適用されます。
  • 詳細: CVE-2025-6558 / Chrome Releases

AIコーディング支援 Roo Code のGitHub Actions経由リモートコード実行

  • CVSS: 9.8(CRITICAL / CWE-78)
  • 影響: Roo Code 3.26.6 以前
  • 概要: CVE-2025-58371 は、エディタ上で動作するAI自律コーディングエージェント Roo Code のGitHubワークフローが、Pull Requestのメタデータを特権コンテキストでそのまま利用していたことに起因します。細工された入力により、Actionsランナー上で任意コマンドが実行され、リポジトリシークレットへのアクセスやコードの改ざん、悪意あるリリース・パッケージの作成につながる可能性があります。OSSとしてフォーク・自前運用しているリポジトリで影響が大きくなります。
  • 対策: Roo Code 3.26.7 以降へアップデートしてください。
  • 詳細: CVE-2025-58371 / GHSA-xr6r-vj48-29f6

WordPressテーマ AdForest の認証バイパス

  • CVSS: 9.8(CRITICAL / CWE-288)
  • 影響: AdForest(クラシファイド向けWordPressテーマ)6.0.9 以前
  • 概要: CVE-2025-8359 は、認証前のユーザー本人確認が不十分なことにより、未認証の攻撃者がパスワードなしで管理者を含む他ユーザーとしてログインできてしまう認証バイパスです。公開サイトで該当テーマを利用している場合、サイト乗っ取りに直結する深刻な不具合です。
  • 対策: テーマを修正版へアップデートしてください。修正版が未確認の場合は、提供元の情報を確認の上、当面の緩和策(管理画面へのアクセス制限等)を検討してください。
  • 詳細: CVE-2025-8359 / Wordfence

Firefox / Thunderbird の多数のメモリ安全性脆弱性(再評価)

  • CVSS: 9.8(CRITICAL)が中心
  • 影響: Firefox / Firefox ESR / Thunderbird / Focus の各該当バージョン未満
  • 概要: 本日のNVD更新には、2025年に公開された Firefox / Thunderbird のメモリ安全性脆弱性が多数含まれています(例: Use-after-free CVE-2025-1009、String.toUpperCase() の未初期化メモリ混入 CVE-2025-1942、Promise オブジェクトの境界外読み書き CVE-2025-4918、GMPプロセスのメモリ破壊 CVE-2025-9179 など)。これらは新規の脆弱性ではなく、既に修正版が提供済みのものの再スコアリング・再公開です。細工されたコンテンツの閲覧により悪用される可能性があります。
  • 対策: 既に多くは修正済みです。Firefox / Thunderbird を最新版(または利用中系列の最新ESR)に保っていれば、これらは対応済みとなります。自動更新の適用状況を確認してください。
  • 参考: Mozilla Security Advisories

Android 2025年9月セキュリティ情報の権限昇格・情報漏えい

  • CVSS: 7.8(HIGH)が中心
  • 影響: 対象セキュリティパッチレベル未適用のAndroid端末
  • 概要: Androidフレームワークの複数箇所で、ローカルの権限昇格や他アプリのファイル読み取り、バックグラウンドからの録音などにつながる脆弱性が公開されました(境界外書き込み CVE-2025-57778、InputDispatcherのUse-after-free CVE-2025-22438、SQLインジェクションによる他アプリファイル読み取り CVE-2025-48544 など)。多くは追加の実行権限を要する局所的な影響です。
  • 対策: Android の最新セキュリティパッチレベルを適用してください。

XWiki Platform のリモートコード実行

  • CVSS: 7.5(HIGH)
  • 影響: XWiki Platform の該当バージョン(4.2系以降の一部)
  • 概要: CVE-2025-55748 は、アプリケーション構築基盤 XWiki における脆弱性です。社内Wiki・ナレッジ基盤として公開運用している場合は、提供元アドバイザリで修正版を確認してください。
  • 対策: XWiki を修正版へアップデートしてください。

エコシステム別サマリー

本日はOSV監視対象の新規公開はありませんでしたが、GHSA(804件更新)のうち注目すべきものを挙げます。

  • npm: Node.jsのサンドボックスライブラリ vm2 のサンドボックス脱出が多数一斉公開されました(例: GHSA-647f-g98j-qq25、node:sqlite 経由のネイティブコード実行 GHSA-6w8r-xxw2-g3hx など)。vm2 は既にメンテナンス終了が告知されており、信頼できない入力の隔離用途に使っている場合は isolated-vm 等への移行を強く推奨します。加えてスレッドプール piscina のプロトタイプ汚染によるRCE(GHSA-67c8-pqhq-4rmx)も公開されています。
  • PyPI: 機械学習ライブラリ sentence-transformers のローカルモデル読み込みが trust_remote_code を回避してカスタムコードを実行し得る脆弱性(GHSA-jhr6-gm9c-rqjv、CRITICAL)。信頼できないモデルを扱う場合は注意が必要です。
  • Go / Maven / crates.io: Go 9件、Maven 10件、crates.io 6件のアドバイザリが更新されています。SCAツールで自プロジェクトの依存バージョンを確認してください。

JVN 日本語情報

本日のMyJVN(JVN iPedia)では新規の公開はありませんでした。日本語での詳細情報が必要な場合は、JVN iPedia を直接ご確認ください。

まとめ

本日のNVD更新は Firefox / Thunderbird の2025年公開分の再評価が大半で、これらは最新版を維持していれば対応済みです。新規に優先すべきは、クライアント側では Google Chrome のGPUサンドボックス脱出(CVE-2025-6558、138.0.7204.157以降へ更新)と Android の最新パッチ適用です。サーバー・開発基盤側では、GitHub Actionsを悪用される Roo Code のRCE、WordPressテーマ AdForest の認証バイパス、そしてNode.jsの vm2 サンドボックス脱出群への対応が重要です。vm2 を信頼境界の分離に用いている場合は、パッチ適用よりもメンテナンス継続中のライブラリへの移行を優先的に検討してください。


データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD API 2.0 (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
"This product uses the NVD API but is not endorsed or certified by the NVD."
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。