注目★★★★★GitHub Advisory
Anyquery 0.4.4: macOS Chrome Plugin に AppleScript コードインジェクション (CVE-2026-47252)
30秒で把握
- 1CVE-2026-47252: Anyquery 0.4.4 の macOS Chrome プラグインに High 評価の脆弱性
- 2URL 無エスケープで AppleScript に注入・do shell script 経由で OS コマンド実行可能
- 3悪用にはローカル CLI アクセス必須・共有環境での権限管理の見直しが必要
要約
Anyquery 0.4.4 の macOS 向け Chrome/Brave/Edge/Safari プラグインに AppleScript/JXA コードインジェクション脆弱性 (CVE-2026-47252・CWE-94・High) が判明した。`chrome_tabs` プラグインが SQL で渡された `url` 値をエスケープせず `fmt.Sprintf` で AppleScript テンプレートに展開し、`osascript -e` で実行するため、改行を含むペイロードで `do shell script` を注入し OS レベルのコマンド実行が可能になる。同様の問題は `tabs.go:169` の Update パスでも JXA 経由で成立する。悪用にはローカル CLI アクセスが必要で、SQL `INSERT INTO chrome_tabs` を発行できる認証済みユーザーが攻撃者となる。
あなたへの影響
Anyquery をローカルで利用しているチームは、バージョン 0.4.4 (commit 0abd460) が対象のため、修正版への更新状況を確認し、それまでの間は信頼できないユーザーへの CLI アクセス権限を制限すること。
推奨:悪用にはローカルアクセスが前提のため即時の広範な影響は低いが、共有環境での運用には注意が必要。