Asayomu Tech
注目★★★★★GitHub Advisory

CVE-2026-55849: @cyclonedx/cyclonedx-npm にシェルインジェクション脆弱性・v5.0.0 で修正

30秒で把握

  • 1@cyclonedx/cyclonedx-npm にシェルインジェクション (CWE-78)・v5.0.0 で修正済み
  • 2npm_execpath 未設定時に --workspace 値がサブシェルへ無害化なしで渡される
  • 3任意コマンド実行・データ窃取・権限昇格のリスク・即時アップグレードが必要

要約

`@cyclonedx/cyclonedx-npm` の CLI で `--workspace` オプションを使用し、かつ環境変数 `npm_execpath` が未設定または空の場合にシェルインジェクション (CWE-78) が発生する脆弱性が公開された。攻撃者が `--workspace` に細工した値を渡すと、サブシェル経由で任意の OS コマンドが実行可能となる。影響範囲は任意コマンド実行・データ窃取・ファイル破壊・権限昇格に及ぶ。

あなたへの影響

`@cyclonedx/cyclonedx-npm` を CI/CD パイプラインや開発環境で利用しているチームは、バージョンを 5.0.0 以上へ即時アップグレードし、`npm_execpath` の設定状況を確認する。

推奨:外部入力を `--workspace` に渡す処理がある場合は入力値の検証も合わせて実施する。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。