脆弱性
Node.js 用のワーカースレッド管理ライブラリ Piscina におけるプロトタイプ汚染の脆弱性である。ThreadPool のオプション設定オブジェクトがプレーンなオブジェクトとして作成されるため、プロトタイプチェーンを通じて execArgv や env などの重要な設定値を注入できてしまう。攻撃者がアプリケーションの他の箇所で Object.prototype を汚染できる場合、これを利用してワーカー起動時に任意のコードを実行(RCE)させたり、メインスレッドで任意の関数を呼び出したりすることが可能となる。本件は過去の修正(CVE-2026-55388)で対策が漏れていた箇所が悪用されるものであり、概念実証コード(PoC)も公開されている。
対象ソフト
Piscina は、Node.js においてワーカースレッドのプールを効率的に管理するためのライブラリである。主に CPU 負荷の高いタスクをバックグラウンドで並列処理させるために利用される。
影響
攻撃者によって制御されたモジュールが全ワーカーで実行されることによるリモートコード実行(RCE)、メインスレッドでの任意コード実行、環境変数の注入、およびサービス運用妨害(DoS)が発生する可能性がある。
対応策
バージョン 4.9.4、5.3.2、または 6.0.0-rc.5 以降にアップグレードすること。