注目★★★★★GitHub Advisory
AIOHTTP、信頼できないデータのデシリアライゼーション脆弱性 CVE-2026-34993
要約
PythonのHTTPライブラリAIOHTTPに、任意コード実行につながる脆弱性CVE-2026-34993が報告された。`CookieJar.load()`に攻撃者が制御するファイルを渡すことで悪用される可能性がある。ただし、多くのアプリケーションはユーザー自身のデータを使用するため、実際の影響範囲は限定的とされている。対策としてパッチが提供されており、旧バージョンではロード前にファイルをサニタイズする回避策がある。
あなたへの影響
AIOHTTPを用いてユーザーアップロードファイルをCookieJar.load()で読み込む実装がある場合は影響を確認されたい。
推奨:一般的な用途では影響を受けにくいため、即時対応は不要だが、該当処理があればパッチ適用を検討する程度で良い。