注目★★★★★GitHub Advisory
WWBN AVideo: WebSocket経由のStored XSS脆弱性(CVE-2026-49279)
要約
WWBN AVideoのWebSocketメッセージシステムにStored XSS脆弱性が確認された。`MessageSQLite.php`は`$json['msg']`からのみ`autoEvalCodeOnHTML`を除去するが、`msgToResourceId()`は優先度の高い`$json['json']`キーを参照するため、攻撃者はペイロードを`json`キーに配置することでサニタイズを回避できる。同じコードベースの`Message.php`や`MessageSQLiteV2.php`では再帰的な除去関数が使われており、対応が不均一な状態にある。影響を受けるバージョンは最新版を含むAVideo全バージョン。
あなたへの影響
AVideoを自社環境で運用しているチームは、CVE-2026-49279の修正パッチ適用状況を確認する必要がある。
推奨:現時点では即時の広範な影響は限定的だが、WebSocketを使ったメッセージ機能を公開している場合はリスクを確認しておきたい。