脅威動向  2026-08-27(木)配信

Erlang用gRPCパッケージにおけるリモートコード実行の脆弱性

脆弱性
Erlang版 gRPC パッケージにおいて、`GRPC.Codec.Erlpack.decode/2` 関数が外部入力を安全にデシリアライズしていないことに起因する脆弱性が報告された。具体的には、入力データを `:erlang.binary_to_term/1` に安全フラグなしで渡しているため、細工されたペイロードを受け取るとアトムテーブルの枯渇によるVM全体のクラッシュ(DoS)、あるいはデシリアライズされた関数の実行によるリモートコード実行(RCE)を許容する可能性がある。この脆弱性は、`GRPC.Codec.Erlpack` コーデックを明示的に有効にしている構成において影響を受ける。詳細なPoCも公開されている。
対象ソフト
ElixirおよびErlang環境でgRPC通信を実現するためのライブラリであり、並行処理能力の高い分散システムの通信基盤として利用される。
影響
認証されていない攻撃者により、BEAMノード全体のサービス停止、またはサーバー上での任意のコード実行が可能となる。
対応策
1.0.0 以降にアップグレードすること。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →