Asayomu Tech
注目★★★★★GitHub Advisory

AIOHTTP、信頼できないデータのデシリアライゼーション脆弱性 CVE-2026-34993

要約

PythonのHTTPライブラリAIOHTTPに、任意コード実行につながる脆弱性CVE-2026-34993が報告された。`CookieJar.load()`に攻撃者が制御するファイルを渡すことで悪用される可能性がある。ただし、多くのアプリケーションはユーザー自身のデータを使用するため、実際の影響範囲は限定的とされている。対策としてパッチが提供されており、旧バージョンではロード前にファイルをサニタイズする回避策がある。

あなたへの影響

AIOHTTPを用いてユーザーアップロードファイルをCookieJar.load()で読み込む実装がある場合は影響を確認されたい。

推奨:一般的な用途では影響を受けにくいため、即時対応は不要だが、該当処理があればパッチ適用を検討する程度で良い。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。