注目★★★★★GitHub Advisory
Shescape に Windows CMD でシェルインジェクション、括弧を悪用
30秒で把握
- 1Shescape (v2.1.13 以前・v3.0.0) に Windows CMD でシェルインジェクション脆弱性
- 2escape/escapeAll API が括弧の悪用に対応できず、攻撃者が任意コマンド実行可能
- 3v2.1.14・v3.0.1 で即座にパッチ公開、アップグレード推奨・v2 は 2026 年 9 月 EOL
要約
Shescape のシェルエスケープライブラリに、Windows の CMD シェルを使用する場合に括弧文字 `()` を悪用したシェルインジェクション脆弱性が判明した。`escape` および `escapeAll` API で不正にエスケープされ、攻撃者が任意のコマンド実行が可能になる。v2.1.14 および v3.0.1 でパッチが公開され、ユーザーはアップグレードで対応できる。v2 は 2026 年 9 月 28 日に EOL となるため、v3 への移行を推奨している。
あなたへの影響
Windows で Node.js の child_process を使い Shescape で入力をエスケープしている場合、直ちに v2.1.14 以上または v3.0.1 以上にアップグレードが必要。
推奨:括弧を含む入力データを扱う場合はリスクが高い。