注目★★★★★GitHub Advisory
CVE-2026-55849: @cyclonedx/cyclonedx-npm にシェルインジェクション脆弱性・v5.0.0 で修正
30秒で把握
- 1@cyclonedx/cyclonedx-npm にシェルインジェクション (CWE-78)・v5.0.0 で修正済み
- 2npm_execpath 未設定時に --workspace 値がサブシェルへ無害化なしで渡される
- 3任意コマンド実行・データ窃取・権限昇格のリスク・即時アップグレードが必要
要約
`@cyclonedx/cyclonedx-npm` の CLI で `--workspace` オプションを使用し、かつ環境変数 `npm_execpath` が未設定または空の場合にシェルインジェクション (CWE-78) が発生する脆弱性が公開された。攻撃者が `--workspace` に細工した値を渡すと、サブシェル経由で任意の OS コマンドが実行可能となる。影響範囲は任意コマンド実行・データ窃取・ファイル破壊・権限昇格に及ぶ。
あなたへの影響
`@cyclonedx/cyclonedx-npm` を CI/CD パイプラインや開発環境で利用しているチームは、バージョンを 5.0.0 以上へ即時アップグレードし、`npm_execpath` の設定状況を確認する。
推奨:外部入力を `--workspace` に渡す処理がある場合は入力値の検証も合わせて実施する。