製品・ソフトウェアに関する情報
protobufjs projectのprotobufjs-cliにおけるコードインジェクションの脆弱性
Title protobufjs projectのprotobufjs-cliにおけるコードインジェクションの脆弱性
Summary

protobufjs-cliはprotobuf.jsのコマンドラインアドオンです。バージョン1.3.2および2.5.0以前では、pbjsのstatic/static-moduleコード生成における安全でない名前の処理に関する修正が不完全でした。影響を受けるprotobufjs-cliのバージョンは、細工されたJSONディスクリプタ入力から静的出力を生成する際に、依然として安全でないJavaScript参照を出力する可能性があります。通常の.protoファイルからスキーマを解析するケースは影響を受けません。この問題は既知の脆弱性の回避策を回避する手法に該当します。事前に解析されたJSONディスクリプタをpbjsの静的コード生成に渡すことができる場合、攻撃者は生成されるJavaScript出力に攻撃者制御のコードを含める可能性があります。生成されたファイルがその後実行またはインポートされ、影響を受ける生成APIパスが呼び出されると、その注入されたコードが実行される場合があります。この脆弱性はバージョン1.3.2および2.5.0で修正されました。

Possible impacts ・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアの一部が停止する可能性があります。 
Solution

ベンダ情報を参照して適切な対策を実施してください。

Publication Date June 22, 2026, midnight
Registration Date June 26, 2026, 11:55 a.m.
Last Update June 26, 2026, 11:55 a.m.
CVSS3.0 : 重要
Score 8.2
Vector CVSS:3.0/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:L
Affected System
protobufjs project
protobufjs-cli 1.3.2 未満
protobufjs-cli 2.0.0 以上 2.5.0 未満
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
Change Log
No Changed Details Date of change
1 [2026年06月26日]
  掲載
June 26, 2026, 11:55 a.m.