注目★★★★★GitHub Advisory
smol-toml 1.7.1未満、細工TOMLで無限ループ
30秒で把握
- 1smol-tomlのparse()が改行なしコメントで無限ループ
- 2CVE-2026-85730はCVSS v4 8.2・可用性にHigh影響
- 31.7.1で修正・外部TOML解析環境は早急に更新
要約
smol-toml の parse() に、配列やインラインテーブル内の値の後ろへ改行なしコメントを置くと無限ループする脆弱性 CVE-2026-85730 がある。細工した入力でCPU使用率が100%に張り付き、TOMLを任意入力から解析するサービスの可用性が失われる。CVSS v4は8.2(High)で、smol-toml 1.7.1がループを修正し、TomlErrorを返す。回避策はなく、信頼できないTOMLを解析する用途では早急な更新が必要になる。
あなたへの影響
smol-tomlで外部入力のTOMLを解析する日本の開発チームは、直ちに1.7.1へ更新し、悪意ある入力でCPUが占有される経路を確認してください。
推奨:TOMLは設定ファイル形式で、DoSはサービス停止につながる可用性侵害です。