フロントエンドエンジニアのための
脆弱性キュレーション
React, Next.js, Vue, Node.jsなどのモダンフロントエンド技術に関する最新のセキュリティアドバイザリ(CVE)を自動収集し、AIが日本語で分かりやすく3行要約。日々のキャッチアップにかかる時間を大幅に削減し、安全なプロダクト開発をサポートします。
最新の脆弱性情報
crypto-js: Insufficient Entropy in Cryptographic Secret Generation via Vulnerable CryptoJS Dependency Chain
`crypto-js`ライブラリの一部のバージョンで、セキュアでない乱数生成器が使用されていました。これにより、暗号鍵や仮想通貨ウォレットの復元フレーズなど、機密性の高い情報が推測され、攻撃者に盗まれるリスクがあります。 影響を受ける期間に生成された情報は危険なため、ライブラリの緊急アップデートと、影響を受けた情報の再生成が必須です。
要約した概要
< 4.0.0→4.0.0DOMPurify: IN_PLACE hook removal leaves a detached subtree executable, causing XSS
DOMPurifyの`IN_PLACE`モードと特定のカスタムフックを組み合わせると、HTMLサニタイズ後もXSS(クロスサイトスクリプティング)が発生する可能性があります。削除された要素の子孫に不正なJavaScriptイベントハンドラが残り、実行されてしまうためです。該当する設定を利用している場合、早急にDOMPurifyを最新版へアップデートしてください。
要約した概要
<= 3.4.12→3.4.13node-re2: Out-of-bounds heap read in `replace`/`split` via a `Buffer` ending in a truncated multi-byte UTF-8 character → adjacent heap memory disclosed to JavaScript
node-re2ライブラリに、特定のBuffer入力によって情報漏洩が発生する脆弱性があります。 アプリケーションのヒープメモリから最大3バイトのデータが攻撃者に読み取られる危険性があります。 速やかにre2@1.26.1以上へアップグレードしてください。
要約した概要
<= 1.26.0→1.26.1node-re2: String.prototype.replace(re2, template) aborts the Node process (uncatchable ToLocalChecked on empty MaybeLocal) when the result exceeds V8's max string length
node-re2ライブラリを使用している場合、特定の正規表現置換でNode.jsプロセス全体が突然クラッシュする脆弱性が見つかりました。 これは`try/catch`で防げない致命的なエラーで、攻撃者によってサービス停止(DoS)を引き起こされる可能性があります。 システムが停止する恐れがあるため、すぐに`re2`パッケージを最新版(1.25.1以上)にアップデートしてください。
要約した概要
<= 1.25.0→1.25.1JS-YAML: Quadratic CPU consumption in !!omap resolution (3.x and 4.x) — CVE-2026-59870 fix not backported
js-yaml v3.x/v4.xでは、特定のYAMLデータ(`!!omap`)をパースする際にCPU使用率が急増し、サービス停止(DoS)のリスクがあります。 攻撃者が操作可能なYAMLを処理するシステムは、少ないデータ量でも機能不全に陥る可能性があります。 v5.xでは修正済みのため、早急なバージョンアップを強く推奨します。
要約した概要
>= 4.0.0, < 4.3.1→4.3.1>= 3.0.0, < 3.15.1→3.15.1Nuxt: Server-Side Remote Code Execution via Runtime Template Injection in Nuxt Server Island Props
Nuxtの特定のバージョンと設定において、攻撃者がNuxt Server Islandを悪用し、サーバー上で任意のコードを実行できてしまう脆弱性が見つかりました。 `vue.runtimeCompiler: true`(デフォルトは無効)を使用している場合に影響を受けます。 ほとんどのNuxtアプリはデフォルト設定で影響を受けませんが、該当する場合は速やかに最新バージョンへアップグレードしてください。
要約した概要
>= 4.0.0, < 4.5.1→4.5.1>= 3.4.0, < 3.21.10→3.21.10Nuxt: Unauthorized Component Instantiation via Server Island Props
Nuxtのサーバーアイランド機能に脆弱性があり、外部からの悪意ある入力によって、意図しないVueコンポーネントやHTML要素がレンダリングされる可能性があります。これにより情報漏洩やサイトの見た目の改ざんリスクがあるため、Nuxtのバージョンを早急に最新版にアップデートしてください。
要約した概要
>= 4.0.0, < 4.5.1→4.5.1>= 3.1.0, < 3.21.10→3.21.10Nuxt route rules silently dropped for mixed-case paths, bypassing appMiddleware auth gates (incomplete fix for CVE-2026-53721)
Nuxtで大文字・小文字が混在するURLパス(例: `/Admin`)を使用すると、認証などのセキュリティルールが適用されず、保護されたページに未認証のユーザーがアクセスできてしまう脆弱性があります。 これは以前のセキュリティ修正が不完全だったために発生しており、早急にNuxtを最新バージョンにアップデートしてください。 アクセス制御のバイパスにつながるため、対応の緊急度が高いです。
要約した概要
>= 4.4.7, < 4.5.1→4.5.1>= 3.21.7, < 3.21.10→3.21.10Nuxt: Unauthenticated out-of-memory crash via unbounded v-for expansion in island rendering
Nuxtのサーバーコンポーネントで`v-for`を使っていると、外部からの不正なリクエストでサーバーがメモリ不足になり、クラッシュする可能性があります。 サービス停止につながるため、認証なしで攻撃可能な深刻な脆弱性です。 すぐにNuxtを最新バージョンにアップデートしてください。
要約した概要
>= 4.0.0, < 4.5.1→4.5.1>= 3.1.0, < 3.21.10→3.21.10Electron: DevTools JavaScript Injection via Unsanitized Dock State Parameter
Electronアプリで、開発者ツール(DevTools)の設定に脆弱性が見つかりました。悪意のある入力によってDevTools内で任意のコードが実行され、Node.js機能まで悪用される危険性があります。アプリのセキュリティを保つため、速やかなアップデートまたは推奨される回避策の適用が不可欠です。
要約した概要
< 39.8.7→39.8.7>= 40.0.0-alpha.1, < 40.9.0→40.9.0>= 41.0.0-alpha.1, < 41.2.0→41.2.0>= 42.0.0-alpha.1, < 42.0.0-beta.1→42.0.0-beta.1Electron: shell.openPath path validation bypass via embedded null byte
Electronアプリで、ユーザーからの悪意あるファイルパスが文字列検証をすり抜け、意図しないファイルを開く可能性がありました。 ユーザーからのパスを`shell.openPath()`に渡す場合は、ヌルバイト(`\0`)のチェックと、修正バージョンへの更新が必須です。 放置すると、攻撃者にシステム上の別のファイルを開かれるリスクがあります。
要約した概要
>= 42.0.0-alpha.1, < 42.0.0-beta.1→42.0.0-beta.1>= 41.0.0-alpha.1, < 41.1.1→41.1.1>= 40.0.0-alpha.1, < 40.9.0→40.9.0< 39.8.6→39.8.6Electron: Context isolation bypass via Function.prototype.bind hijack
Electronアプリで、Webコンテンツと連携する機能にセキュリティ上の脆弱性が見つかりました。悪意のあるコンテンツが本来隔離されているはずの領域に侵入し、最悪の場合、OSの機能まで実行される可能性があります。アプリ側の回避策はないため、すぐに最新版へのアップデートが必要です。
要約した概要
< 39.8.9→39.8.9>= 40.0.0-alpha.1, < 40.9.2→40.9.2>= 41.0.0-alpha.1, < 41.2.2→41.2.2>= 42.0.0-alpha.1, < 42.0.0-beta.5→42.0.0-beta.5Flowise: CSV Agent Prompt Injection Remote Code Execution Vulnerability
FlowiseのCSV Agentノードを使っていると、攻撃者が悪意のある質問(プロンプトインジェクション)を送るだけで、あなたのサーバー上で好きなプログラムを動かせてしまう脆弱性です。ログイン不要で攻撃される可能性があり、サーバー乗っ取りのリスクがあるため、すぐにアップデートしてください。
要約した概要
<= 3.1.2→3.1.3<= 3.1.2→3.1.3Flowise: Broken Access Control in Stripe Subscription Endpoints Allows Cross-Tenant Billing Manipulation
FlowiseのStripe連携部分に、他社の課金情報を不正に操作できるアクセス制御の脆弱性が見つかりました。 認証済みの攻撃者が他社のサブスクリプションプラン変更やシート数操作を行えるため、金銭的な損害やサービス停止に直結する重大なリスクです。 早急な対応が求められます。
要約した概要
<= 3.1.2→3.1.3Flowise: Cross-Workspace OAuth2 Credential Metadata Leak
Flowiseに深刻なOAuth2脆弱性があり、攻撃者が認証なしで他のワークスペースの認証情報(トークン)を盗んだり、書き換えたりする可能性があります。 これにより、連携している外部サービス(Google、Microsoftなど)へのアクセス権が完全に奪われ、データ漏洩や不正操作につながる非常に危険な問題です。 **緊急性の高い対応が必要です。**
要約した概要
<= 3.1.2→3.1.3Flowise: RCE via CSVAgent csvFile data URI base64 segment is interpolated into Python source without validation
FlowiseのCSV処理機能に深刻な脆弱性があり、悪意のあるCSVデータを送ることで、サーバー上で任意のコードを実行されてしまう可能性があります。 これにより、サーバーの乗っ取りやデータ流出の危険があり、緊急性の高い対応が必要です。 認証済みのユーザーが細工したチャットフローを一度仕込むと、誰でも認証なしで攻撃をトリガーできます。
要約した概要
<= 3.1.2→3.1.3<= 3.1.2→3.1.3Flowise: Authenticated arbitrary file write in the `S3 Directory` document loader via unsanitized S3 object keys
FlowiseのS3関連機能に脆弱性があり、認証済みの攻撃者がサーバー上に任意のファイルを書き込める可能性があります。 これにより、設定の改ざんや機密情報の漏洩、最悪の場合はサーバーが乗っ取られる恐れがあります。 セキュリティ上のリスクが高いため、早急な対応が求められます。
要約した概要
<= 3.1.2→3.1.3<= 3.1.2→3.1.3Flowise: RBAC Bypass Leading to Unauthorized Workspace Variables Disclosure
Flowiseで、権限のないユーザーが本来アクセスできないはずのワークスペース内の機密情報(パスワード、APIキーなど)を不正に取得できる脆弱性が見つかりました。 これを悪用されると、システム全体に深刻な情報漏洩やセキュリティ侵害が発生する可能性があります。 速やかにアップデートを適用するか、推奨される設定変更を行い、情報漏洩リスクを最小限に抑えてください。
要約した概要
<= 3.1.2→3.1.3Flowise: Pyodide validator Unicode homoglyph bypass leads to RCE
Flowiseに深刻な脆弱性があり、特殊なUnicode文字を利用してセキュリティチェックをすり抜け、Flowiseサーバー上で任意のコードを実行できてしまいます。これにより、サーバーの乗っ取りや機密情報の漏洩につながる可能性があり、直ちに対応が必要です。
要約した概要
<= 3.1.2→3.1.3<= 3.1.2→3.1.3Flowise: CVE-2025-8943 Patch Bypass: npm_config_yes bypasses MCP environment variable blocklist (Unauthenticated RCE)
Flowiseのセキュリティパッチに抜け穴があり、認証なしでサーバーを乗っ取れる脆弱性(RCE)が確認されました。 特定の環境変数を悪用することで、本来ブロックされるはずの危険な挙動が実行されてしまいます。 サービス停止や情報漏洩に繋がるため、**至急**対応が必要です。
要約した概要
<= 3.1.2→3.1.3<= 3.1.2→3.1.3