Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

Node.js向け解凍ライブラリにDoS脆弱性 - ディスク枯渇のおそれ

「Node.js」向けに提供されているアーカイブライブラリ「node-tar」にサービス拒否の脆弱性が判明した。実証コードも公開されている。

アーカイブ全体の展開サイズやエントリ数、圧縮率などに制限がないことに起因し、サービス拒否が生じるおそれがある脆弱性「CVE-2026-59873」が明らかとなったもの。

細工されたアーカイブファイルを展開した場合に、物理ディスクの空き容量が枯渇するまで展開処理を継続させたり、CPUリソースを浪費させることが可能となるという。

「同7.5.18」および以前のバージョンに影響。CVE番号を採番したGitHubでは、共通脆弱性評価システム「CVSSv4.0」のベーススコアを「9.2」、重要度を4段階中もっとも高い「クリティカル(Critical)」とレーティングしている。

開発者は、現地時間2026年6月27日にリリースした「同7.5.19」で同脆弱性を修正した。概念実証(PoC)も公開されており、容易に悪用できる状況となっている。

(Security NEXT - 2026/07/21 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

「TeamCity」の脆弱性悪用に注意 - 対応状況の確認や侵害調査を
Ciscoがアップデートを事前告知 - 8月19日に修正版を公開予定
GitLab、XSSをはじめ脆弱性13件を解消
「Ivanti EPM」や「Ivanti Neurons for MDM」に脆弱性 - 修正を実施
「OpenSSL」に脆弱性 - 今後のリリースで修正予定
Windows向け「LINE PC版」のインストーラに脆弱性 - 最新版の利用を
「Adobe Campaign Classic」に緊急更新 - 半月で3度目
Adobe、パッチチューズデーに複数製品の脆弱性を修正
「FortiOS」に複数脆弱性 - 修正版や仮想パッチを用意
会議参加者間でRCE攻撃が可能となる脆弱性 - Zoomが修正