注目★★★★★GitHub Advisory
flat-to-nested に Prototype Pollution 脆弱性 CVE-2026-55091
30秒で把握
- 1CVE-2026-55091: flat-to-nested の convert() に Prototype Pollution
- 2__proto__ キー経由で Object.prototype に攻撃者データが書き込まれる
- 3入力サニタイズなし・汚染がステルス的で検知が困難
要約
npm パッケージ flat-to-nested の `convert()` 関数に Prototype Pollution 脆弱性 CVE-2026-55091 が公開された。`parent` フィールドに `__proto__` を含むレコードを渡すと `Object.prototype` に攻撃者制御データが書き込まれ、汚染はグローバルに波及する。`id` / `parent` 値のサニタイズが一切なく、攻撃者が入力を操作できるアプリはすべて影響を受ける。
あなたへの影響
flat-to-nested を利用するプロジェクトは、ユーザー入力を `convert()` に渡しているかを即確認し、パッチ版へのアップデートまたは `__proto__` / `constructor` / `prototype` キーの事前フィルタリングを実施すること。
推奨:Prototype Pollution は権限昇格やリモートコード実行につながり得るため、脆弱なバージョンを本番環境で運用し続けるリスクは高い。