Asayomu Tech
注目★★★★GitHub Advisory

smol-toml 1.7.1未満、細工TOMLで無限ループ

30秒で把握

  • 1smol-tomlのparse()が改行なしコメントで無限ループ
  • 2CVE-2026-85730はCVSS v4 8.2・可用性にHigh影響
  • 31.7.1で修正・外部TOML解析環境は早急に更新

要約

smol-toml の parse() に、配列やインラインテーブル内の値の後ろへ改行なしコメントを置くと無限ループする脆弱性 CVE-2026-85730 がある。細工した入力でCPU使用率が100%に張り付き、TOMLを任意入力から解析するサービスの可用性が失われる。CVSS v4は8.2(High)で、smol-toml 1.7.1がループを修正し、TomlErrorを返す。回避策はなく、信頼できないTOMLを解析する用途では早急な更新が必要になる。

あなたへの影響

smol-tomlで外部入力のTOMLを解析する日本の開発チームは、直ちに1.7.1へ更新し、悪意ある入力でCPUが占有される経路を確認してください。

推奨:TOMLは設定ファイル形式で、DoSはサービス停止につながる可用性侵害です。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。