Asayomu Tech
注目★★★★★GitHub Advisory

flat-to-nested に Prototype Pollution 脆弱性 CVE-2026-55091

30秒で把握

  • 1CVE-2026-55091: flat-to-nested の convert() に Prototype Pollution
  • 2__proto__ キー経由で Object.prototype に攻撃者データが書き込まれる
  • 3入力サニタイズなし・汚染がステルス的で検知が困難

要約

npm パッケージ flat-to-nested の `convert()` 関数に Prototype Pollution 脆弱性 CVE-2026-55091 が公開された。`parent` フィールドに `__proto__` を含むレコードを渡すと `Object.prototype` に攻撃者制御データが書き込まれ、汚染はグローバルに波及する。`id` / `parent` 値のサニタイズが一切なく、攻撃者が入力を操作できるアプリはすべて影響を受ける。

あなたへの影響

flat-to-nested を利用するプロジェクトは、ユーザー入力を `convert()` に渡しているかを即確認し、パッチ版へのアップデートまたは `__proto__` / `constructor` / `prototype` キーの事前フィルタリングを実施すること。

推奨:Prototype Pollution は権限昇格やリモートコード実行につながり得るため、脆弱なバージョンを本番環境で運用し続けるリスクは高い。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。