NEWSkillSec — AI Skill のセキュリティを「マルウェア検知」から「能力監査」へSkillSec詳しく見る →
← 情報センターへ戻る
SECURITY INTEL · DAILY
リンクをコピーしましたRSS

2026-07-06 デイリーセキュリティ情報

全 4 件最高深刻度 9.1(超危険)CSSA 1 · CVE 0 · 汚染 3

CSSA 独自早期警戒1

CSSA 独自早期警戒9.1 超危険

AndroidAsync が悪意ある XML 外部実体を解析し、機微データの漏洩とサービス停止に至る

この欠陥は、下層の文書構築ファクトリが実体化の段階で安全な設定引数を有効にしていないことに起因します。攻撃者は悪意ある文書型定義と外部実体宣言を含む HTTP 応答を組み立てることで遠隔から悪用できます。対象の応用が既定でテキスト型の XML 解析インターフェースを呼び出して信頼できないデータ源を処理すると、解析エンジンは自動的に外部資源の参照処理を発火させ、ローカルファイルシステムの読み取り、サーバーサイドリクエストフォージェリ、あるいは指数的な実体膨張による計算資源の枯渇を招きます。

コンポーネント
AndroidAsync は非閉塞のネットワーク入出力モデルに基づいて設計された非同期通信フレームワークです。アーキテクチャはイベント駆動の機構により高並行の接続管理を実現し、中核モジュールは HTTP のクライアント・サーバー通信、WebSocket プロトコルへの対応、下層のバイトストリーム緩衝…
種別
XXE (CWE-611)
リポジトリ
対処方法
  • XML 解析器の初期化時に外部の一般実体と引数実体の読み込み機能を強制的に無効化し、文書型宣言の解析選択肢を閉じ、安全処理の特性を有効にして外部 DTD の参照を制限することを推奨します。あわせて例外捕捉の機構により下層の異なる解析実装との互換性を保ち、コードの可搬性を確保してください。

パッケージ汚染3

パッケージ汚染npm2026-07-06

gen-ai-opt-in@99.0.2 が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
72d4519e775b6cde02e184498aeb6805
パッケージ汚染npm2026-07-06

zod-pino434@1.0.127 が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
895d0dd5476b462109e6119fd8cc374d
パッケージ汚染npm2026-07-06

zod-pino444@1.0.128 が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
c76b93551356a9a9c05851ae080b7965