フロントエンドエンジニアのための
脆弱性キュレーション
React, Next.js, Vue, Node.jsなどのモダンフロントエンド技術に関する最新のセキュリティアドバイザリ(CVE)を自動収集し、AIが日本語で分かりやすく3行要約。日々のキャッチアップにかかる時間を大幅に削減し、安全なプロダクト開発をサポートします。
最新の脆弱性情報
fast-jwt: Verifier cache accepts expired JWTs without iat.
<= 6.3.3→6.3.4fast-jwt: Incomplete patch of CVE-2026-34950: Non-whitespace key-prefix re-enables RSA→HS256 algorithm confusion
>= 6.2.0, <= 6.2.4→6.3.0fast-jwt treats raw public JWK JSON as an HMAC secret, enabling HS256 token forgery
= 6.2.4→6.3.0PraisonAI: AgentOS defaults to network-exposed no-auth mode, allowing unauthenticated agent invocation and instruction disclosure
< 1.7.3→1.7.3music-metadata: MP4 stsd sample-entry size==0 causes a synchronous infinite loop (DoS) — unreleased regression on master
Node.jsの `music-metadata` ライブラリの未リリース版に、悪意のあるMP4ファイルでサーバーを停止させる脆弱性が発見されました。
要約した概要
< 11.16.0→11.16.0music-metadata: Uncontrolled memory allocation in APEv2 parser
音楽ファイル解析ライブラリ`music-metadata`のAPEv2パーサーにメモリ枯渇の脆弱性があります。悪意のあるAPEv2ファイルによって大量のメモリが消費され、アプリケーションが停止する可能性があります。迅速なライブラリのアップデートを強く推奨します。
要約した概要
<= 11.12.3→11.16.0music-metadata: ID3v2 tag size not validated before allocation, causing memory exhaustion DoS
`music-metadata`ライブラリに、不正な音楽ファイルによってサーバーのメモリを大量に消費させ、サービスを停止させる深刻な脆弱性が見つかりました。わずか10バイトのファイルで約268MBものメモリを不正に確保させることが可能です。この脆弱性への対応として、ライブラリの緊急アップデートが必須です。
要約した概要
<= 11.12.3→11.16.0music-metadata: EBML parser trusts element lengths, allowing memory exhaustion or process abort
music-metadataライブラリは、細工された音声・動画ファイルを処理する際に、アプリケーションが大量のメモリを消費してフリーズしたり、Node.jsプロセスが強制終了する可能性があります。 特にNode.js環境では、エラーを捕捉できずにシステムが停止する恐れがあるため、早急なライブラリのアップデートと外部ファイルの取り扱いへの注意が必要です。 修正版がリリースされ次第、速やかに更新してください。
要約した概要
< 11.16.0→11.16.0MariaDB Connector/Node.js: SQL injection in the text protocol when the session uses NO_BACKSLASH_ESCAPES
MariaDB Connector/Node.jsにSQLインジェクションの脆弱性が見つかりました。特定のデータベース設定(`NO_BACKSLASH_ESCAPES`)を使用している場合、攻撃者がDBのデータを盗んだり改ざんしたりする危険があります。バックエンドの担当者に伝え、早急にコネクタを更新するなどの対策を検討してください。
要約した概要
< 3.2.5→3.2.5>= 3.3.0, < 3.3.4→3.3.4>= 3.4.0, < 3.4.7→3.4.7>= 3.5.0-rc.0, < 3.5.4→3.5.4MariaDB Connector/Node.js: SQL injection through object keys in SET expansion (permitSetMultiParamEntries)
MariaDB Connector/Node.jsを利用しているNode.jsアプリケーションに、データベースを不正に操作されるSQLインジェクションの脆弱性が見つかりました。 特定のオプションを有効にしている場合、攻撃者によって意図しないデータが更新されたり、任意のSQLコマンドが実行されたりする危険性があります。 デフォルト設定であれば安全ですが、該当オプションを使っている場合は早急に修正版への更新か回避策の適用が必要です。
要約した概要
>= 3.2.0, < 3.2.5→3.2.5>= 3.3.0, < 3.3.4→3.3.4>= 3.4.0, < 3.4.7→3.4.7>= 3.5.0-rc.0, < 3.5.4→3.5.4MariaDB Connector/Node.js exposes uninitialized process memory through malformed GeoJSON parameters
MariaDB Connector/Node.jsに脆弱性があり、攻撃者が不正なGeoJSONデータを送ると、サーバーのメモリ内容(機密情報を含む可能性)がデータベースに保存されてしまいます。速やかにコネクタを最新版にアップデートするか、GeoJSONデータの厳格なバリデーションが必要です。
要約した概要
< 3.2.5→3.2.5>= 3.3.0, < 3.3.4→3.3.4>= 3.4.0, < 3.4.7→3.4.7>= 3.5.0-rc.0, < 3.5.4→3.5.4MariaDB Connector/Node.js: Uncaught exception crashes the client during ed25519 authentication with zero-configuration TLS
MariaDB Connector/Node.jsに脆弱性があり、特定のTLS設定と認証方法を使用すると、Node.jsアプリケーションが予期せず停止する可能性があります。 中間者攻撃によっても意図的にサービス停止を引き起こされるリスクがあるため、対象環境では速やかに対応が必要です。 データ漏洩はありませんが、アプリケーションの可用性に深刻な影響を与えます。
要約した概要
>= 3.3.0, < 3.5.4→3.5.4music-metadata: uncatchable process crash parsing a crafted `.dsf` (residual of GHSA-v6c2-xwv6-8xf7)
音楽ライブラリ`music-metadata`に未捕捉の脆弱性があり、悪意ある`.dsf`ファイルを処理するとNode.jsサーバーが強制終了し、サービス停止(DoS)につながります。通常の`try/catch`では防げないため、速やかなアップデートが非常に重要です。
要約した概要
<= 11.14.0→11.15.0Handlebars: JavaScript Injection via Unsafe Inline Embedding of Precompiled Templates
Handlebarsの古いバージョンで、ユーザーが入力したテンプレートをHTMLの`<script>`タグ内に直接埋め込むと、任意のJavaScriptコードが実行される危険性がありました。これにより、Webサイトの乗っ取りや情報漏洩につながる可能性があり、該当する場合は早急な対策が必要です。
要約した概要
>= 4.0.0, <= 4.7.9→4.7.10Handlebars: JavaScript Injection via AST Type Confusion in compile (bypass of CVE-2026-33937)
Handlebarsの`compile()`や`precompile()`関数に、外部から受け取った「信頼できないオブジェクト」を渡してしまうと、悪意のあるJavaScriptコードが実行されてしまう脆弱性です。 これにより、サーバー上で任意のコードが実行されたり、ユーザーのブラウザで不正なスクリプトが動いたりする重大なリスクがあります。 特に、テンプレートに渡す値が「文字列」であることを厳しくチェックし、もしオブジェクトを受け取る可能性がある場合はすぐに対応を検討してください。
要約した概要
>= 4.0.0, <= 4.7.9→4.7.10Handlebars: JavaScript Injection via Own Property Check Bypass
Handlebarsで`allowProtoMethodsByDefault: true`を使用していると、悪意のあるテンプレートを通じてJavaScriptを注入され、サーバー上で任意のコードが実行される危険性があります。 これはプロトタイプの`constructor`プロパティが不正に取得されることで発生するリモートコード実行(RCE)の脆弱性です。 緊急でこの設定を見直すか、テンプレートの信頼性を確保してください。
要約した概要
>= 4.0.0, <= 4.7.9→4.7.10JHipster: SQL Injection in the Parameter of JHipster-Generated Reactive (WebFlux + R2DBC) Applicationssort
JHipsterで生成されたリアクティブなWebアプリケーションにSQLインジェクションの脆弱性が見つかりました。 認証された低権限ユーザーでも、データベース内の機密情報の読み取り、データ改ざん、テーブル削除が可能です。 早急なアプリケーションの修正または再生成を強く推奨します。
要約した概要
>= 7.0.0, < 9.4.0→9.4.0JHipster: Generated Applications Allow Stored XSS via Unrestricted Blob ContentType Opened as Same-Origin Blob
JHipster v9.2.0で生成されたアプリケーションには、ユーザーがアップロードするファイルの種類の指定(MIMEタイプ)を偽装できる脆弱性があります。これにより、悪意のあるHTMLやスクリプトを保存し、特権ユーザーがそれを開くと、そのユーザーの権限で情報が盗まれたり、不正な操作が行われたりするリスクがあります。対象バージョンを使っている場合は、早急な対応が必要です。
要約した概要
< 9.4.0→9.4.0<= 1.0.3→1.1.0Next.js: Pending `use cache` fill can leak Draft Mode content into regular responses and persisted pages
Next.jsの特定のキャッシュ機能(`use cache`)とDraft Modeを併用していると、未公開のドラフトコンテンツが誤って一般ユーザーに公開されたり、ページに永続的にキャッシュされてしまう脆弱性があります。 一度漏洩したコンテンツは、再検証されるまで多くのユーザーに見られ続けるリスクがあるため、該当するサイトはすぐに対応を検討してください。
要約した概要
>= 16.3.0, < 16.3.8→16.3.8Next.js has cache poisoning of SSG and ISR pages in self-hosted applications
セルフホストでNext.jsアプリを運用し、SSGやISRを使っている場合、ページのキャッシュが別のコンテンツに置き換わる可能性があります。 これにより、誤った情報がユーザーに表示され続ける恐れがあります。 Vercel利用者は影響ありませんが、該当する場合は確認と対策が必要です。
要約した概要
>= 15.0.0, < 15.5.27→15.5.27>= 16.0.0, < 16.3.8→16.3.8