脅威動向  2026-08-23(日)配信

JSONata における巧妙に細工された式による任意コード実行の脆弱性

脆弱性
📰 過去報告:8/22
JSONata において、巧妙に細工された式を評価することで、任意のコードが実行可能となる脆弱性が発見された。原因は environment.lookup における hasOwnProperty チェックを回避できる不備にあり、攻撃者はプロトタイプ汚染のような手法を組み合わせてセキュリティ制限を突破できる。アドバイザリには child_process を介してシェルコマンドを実行する概念実証コード(PoC)も公開されており、攻撃の実現性が極めて高い。本脆弱性はバージョン 2.2.1 および 1.8.8 で修正された。
8/22 報告と同じ JSONata について、別の任意コード実行の脆弱性が公表されました。同ライブラリを利用中の方はバージョン確認とアップデートをご検討ください。
対象ソフト
JSONata は JSON データの照会や変換を行うための軽量なクエリ・変換言語である。Node.js やブラウザなどの JavaScript 環境において、複雑なデータ構造を効率的に操作するライブラリとして広く利用されている。
影響
攻撃者が細工した JSONata 式をアプリケーションに処理させることで、サーバー上での任意のコマンド実行や、システム内の機密情報の奪取、プロセスの完全な制御を許す可能性がある。
対応策
jsonata を 2.2.1 または 1.8.8 以降にアップグレードすること。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →