区分
JVN番号
タイトル
JVN
深刻度
深刻度
最終更新日
CVE番号
New
JVNDB-2026-037478
simple-git projectのsimple-gitにおける複数の脆弱性
8.1
2026/10/09 19:07
CVE-2026-102826
JVNDB-2026-037478
simple-git projectのsimple-gitにおける複数の脆弱性
- 概要
- simple-git は、任意の Node.js アプリケーションで git コマンドを実行するためのインターフェースであり、アプリケーションが JavaScript から Git 操作を実行できるようにします。バージョン 4.0.0 より前のバージョンでは、デフォルトの blockUnsafeOperationsPlugin が git.clone() に渡される customArgs を通じた設定の includes を完全には拒否していませんでした。include.path の分類不足により、Git は攻撃者が制御する設定ファイルを読み込むことが可能であり、初期の修正では includeIf.<condition>.path がカバーされておらず、条件付き include を通じて同じファイル読み込みの危険な操作を許してしまいます。読み込まれた設定は core.sshCommand のような実行可能な Git オプションを設定でき、Git はクローン操作中に Node.js プロセスの権限でこれを呼び出します。悪用には、アプリケーションが攻撃者に影響されたカスタム引数を渡し、かつプロセスが読み取れる攻撃者制御のファイルが必要です。この問題はバージョン 4.0.0 で修正されました。
- 想定される影響と対策
- ・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアが完全に停止する可能性があります。
ベンダ情報を参照して適切な対策を実施してください。 - JVN情報 ※( )内はCVSS v2の値
-
深刻度 8.1CVECVE-2026-102826公表日2026/09/29 00:00登録日2026/10/09 19:07更新日2026/10/09 19:07
- CVSS v3情報
-
…
- 全ての情報を閲覧するにはユーザー登録(無料)またはログインが必要です。
