Asayomu Tech
注目★★★★★GitHub Advisory

OliveTin に競合状態の脆弱性—別ユーザーのコマンドが混入するリスク

30秒で把握

  • 1OliveTin 全バージョンでテンプレート競合状態(CVE-2026-48708)が公開
  • 2並行実行時に別ユーザーのコマンド引数が混入・パニッククラッシュの危険
  • 3修正版適用まで同時実行制限や隔離構成を検討し影響範囲を確認

要約

OliveTin のテンプレートエンジンが単一の共有 `text/template.Template` インスタンスを全ゴルーチンで同期なしに使い回す競合状態の脆弱性(CVE-2026-48708)が公開された。並行してアクションが実行されると、あるゴルーチンの Parse が別ゴルーチンの Execute 中にテンプレートを上書きし、ユーザー A の引数がユーザー B のシェルコマンドに混入するクロスユーザー汚染が発生する。さらに Go ランタイムのマップ並行書き込みによるクラッシュや、不正なシェルコマンドの実行も引き起こし得る。テンプレートシステム導入時からの設計に起因し、全バージョンが影響を受ける。

あなたへの影響

OliveTin を本番環境で稼働させているチームは。

推奨:複数ユーザーが並行してアクションを実行できる構成であれば即座に影響を確認する必要があり、修正版リリースまでの間は同時実行数を制限するかサービスを隔離して運用するのが無難。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。