脅威動向  2026-10-10(土)配信

simple-gitにおける引数検証回避による任意のコマンド実行の脆弱性

脆弱性
Node.js用のGit操作ライブラリ「simple-git」において、危険なGitオプションの検証を回避される脆弱性が存在する。バージョン4.0.0未満に搭載されている保護プラグインは、オプション名を完全一致で比較していたが、Git自体が略称(例:--receive-packの省略形)を許容する仕様であるため、この検証をすり抜けることが可能である。これにより、攻撃者が操作した引数を通じて、Gitが任意のコマンドを呼び出す原因となる。
対象ソフト
simple-gitは、Node.jsアプリケーションからGitコマンドを操作・実行するためのライブラリである。JavaScript環境でGit操作を自動化する際に広く利用されている。
影響
攻撃者が影響を受ける引数(push引数など)を操作することで、検証を回避し、ターゲットシステム上で任意のコマンドを実行させる可能性がある。
対応策
バージョン4.0.0で修正されている。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →