Asayomu Tech
注目★★★★★GitHub Advisory

Anyquery 0.4.4: macOS Chrome Plugin に AppleScript コードインジェクション (CVE-2026-47252)

30秒で把握

  • 1CVE-2026-47252: Anyquery 0.4.4 の macOS Chrome プラグインに High 評価の脆弱性
  • 2URL 無エスケープで AppleScript に注入・do shell script 経由で OS コマンド実行可能
  • 3悪用にはローカル CLI アクセス必須・共有環境での権限管理の見直しが必要

要約

Anyquery 0.4.4 の macOS 向け Chrome/Brave/Edge/Safari プラグインに AppleScript/JXA コードインジェクション脆弱性 (CVE-2026-47252・CWE-94・High) が判明した。`chrome_tabs` プラグインが SQL で渡された `url` 値をエスケープせず `fmt.Sprintf` で AppleScript テンプレートに展開し、`osascript -e` で実行するため、改行を含むペイロードで `do shell script` を注入し OS レベルのコマンド実行が可能になる。同様の問題は `tabs.go:169` の Update パスでも JXA 経由で成立する。悪用にはローカル CLI アクセスが必要で、SQL `INSERT INTO chrome_tabs` を発行できる認証済みユーザーが攻撃者となる。

あなたへの影響

Anyquery をローカルで利用しているチームは、バージョン 0.4.4 (commit 0abd460) が対象のため、修正版への更新状況を確認し、それまでの間は信頼できないユーザーへの CLI アクセス権限を制限すること。

推奨:悪用にはローカルアクセスが前提のため即時の広範な影響は低いが、共有環境での運用には注意が必要。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。