脆弱性情報(JVN)

脆弱性情報(JVN)検索・一覧

JVN(IPA/JPCERT/CC 提供)の脆弱性情報 292,331 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。

292,331件収録 脆弱性情報約29.2万
34,666件緊急(Critical)
117,171件重要(High)

種別 クロスサイトスクリプティング 直近1年 の検索結果:361400 件目を表示(ページ 10

深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。

MediumCVSS 5.4JVNDB-2026-0150762026-05-11
製品:PHPOffice / PhpSpreadsheet種別:クロスサイトスクリプティング(CWE-79)

PhpSpreadsheetはスプレッドシートファイルの読み書き用ライブラリです。バージョン1.30.3以前、2.0.0から2.1.15、2.2.0から2.4.4、3.3.0から3.10.4、および4.0.0から5.6.0において、HTMLライターはカスタム数値フォーマットで@テキストプレースホルダーと追加のリテラルテキスト(例:@ "items")を使用したセルに対してhtmlspecialchars()による出力エスケープをスキップしていました。エスケープは、フォーマットされた出力が元のセル値と厳密に等しい場合にのみ適用されます。フォーマットコードに@と引用符付きリテラルテキストが含まれる場合、フォーマッタは生のセル値をフォーマット文字列に代入し、エスケープコールバックを呼び出さずに早期に処理を終了します。HTMLライターで処理されるスプレッドシートのセル内容を制御できる攻撃者は、生成される出力に任意のHTMLおよびJavaScriptを注入可能です。この問題はバージョン1.30.4、2.1.16、2.4.5、3.10.5、および5.7.0で修正されました。

MediumCVSS 5.4JVNDB-2026-0150602026-05-11
製品:Traccar Ltd / Traccar種別:クロスサイトスクリプティング(CWE-79)

TraccarはオープンソースのGPS追跡システムです。org.traccar:traccarのバージョン6.11.1から6.13.0未満において、メール通知テンプレートはユーザーが制御するデバイス名、ジオフェンス名、およびドライバー名を適切にエスケープせずにHTMLメール出力に挿入します。低権限の攻撃者はこれらのフィールドに細工されたHTMLを保存でき、それが影響を受けるデバイスにアクセス権を持つ他のユーザーに送信される通知メールでレンダリングされます。これにより、フィッシングや偽装メールコンテンツのリスクが生じます。この問題はバージョン6.13.0で修正されました。

MediumCVSS 6.1JVNDB-2026-0150472026-05-11
製品:マイクロソフト / Azure Machine Learning種別:クロスサイトスクリプティング(CWE-79)

Azure Machine Learningにおけるウェブページ生成時の入力の不適切な無害化(クロスサイトスクリプティング)が原因で、認証されていない攻撃者がネットワーク上でなりすましを行うことが可能になります。

MediumCVSS 4.6JVNDB-2026-0150072026-05-11
製品:OpenC3 / OpenC3 COSMOS種別:クロスサイトスクリプティング(CWE-79)

OpenC3 COSMOSは、1つ以上の組み込みシステムにコマンドを送信し、データを受信するために必要な機能を提供します。バージョン7.0.0以前では、Command Sender UIが配列のようなコマンドパラメータに対して安全でないeval()関数を使用しており、これによりコマンド送信時にユーザー提供のペイロードがブラウザ内で実行される可能性がありました。これにより、自己クロスサイトスクリプティング(self-XSS)のリスクが発生し、攻撃者は例えばフィッシングを通じて配列パラメータ入力に影響を及ぼすことができれば、被害者のセッション内で自身のスクリプト実行を誘発できます。もし成功すれば、攻撃者は認証されたブラウザコンテキスト内のデータ(ローカルストレージのセッショントークンを含む)を読み取りまたは改ざんする可能性があります。この問題はバージョン7.0.0で修正されました。

MediumCVSS 6.1JVNDB-2026-0148872026-05-11
製品:HCL Technologies Limited / DFX Analytics種別:クロスサイトスクリプティング(CWE-79)

HCL DFXAnalytics は、Content-Security-Policy の object-src および base-uri に対して厳格な指示が定義されていない安全でないセキュリティヘッダーの設定により脆弱性の影響を受けます。これにより、攻撃者がクロスサイトスクリプティング (XSS) などのインジェクションベクターを悪用する可能性があります。

MediumCVSS 6.1JVNDB-2026-0148802026-05-11
製品:generatedata / generatedata種別:クロスサイトスクリプティング(CWE-79)

benkeen generatedata 4.0.14 において、CWE-79 に該当するウェブページ生成時の入力の不適切な無害化の問題が発見されました。

MediumCVSS 6.1JVNDB-2026-0148762026-05-11
製品:WorkflowFirst Software LLC / Staff.Wiki種別:クロスサイトスクリプティング(CWE-79)

staffwiki v7.0.1.19219 の wff_cols_pref.css.aspx エンドポイントにおけるクロスサイトスクリプティング(XSS)脆弱性により、攻撃者は細工されたHTTPリクエストを介してユーザーのブラウザのコンテキストで任意のJavaScriptを実行可能です。

MediumCVSS 6.1JVNDB-2026-0148682026-05-11
製品:spin.js / spin.js種別:クロスサイトスクリプティング(CWE-79)

spin.jsのバージョン3.0.0以前には、spin()関数を介したクロスサイトスクリプティング(XSS)の脆弱性が存在します。この関数は各'target'要素に対して複数のアラートを作成することを可能にします。攻撃者はまず、細工されたURLを利用してObject.prototypeに任意のキーと値のペアを設定するプロトタイプ汚染を達成する必要があり、その後ユーザーのブラウザのコンテキストで任意のJavaScriptを実行することが可能になります。

MediumCVSS 4.8JVNDB-2026-0147862026-05-11
製品:Broadcom / symantec siteminder種別:クロスサイトスクリプティング(CWE-79)

クロスサイトスクリプティング(XSS)は、攻撃者が特別に細工されたデータをアプリケーションに送信し、そのデータが結果のウェブページに変更されずに返される脆弱性のことです。

MediumCVSS 5.4JVNDB-2026-0147002026-05-11
製品:Google / Google Chrome種別:クロスサイトスクリプティング(CWE-79)

Google Chromeの148.0.7778.96以前のMHTMLにおける不適切な実装のため、リモート攻撃者が細工されたHTMLページを通じてレンダラープロセスを侵害し、任意のスクリプトまたはHTML(UXSS)を注入できる可能性がありました。

MediumCVSS 6.1JVNDB-2026-0146412026-05-08
製品:Apache Software Foundation / Apache Wicket種別:クロスサイトスクリプティング(CWE-79)

Apache WicketにおけるWebページ生成時の入力に不適切な中和が存在するクロスサイトスクリプティング(XSS)脆弱性です。この問題は、Apache Wicketのバージョン8.0.0から8.17.0、9.0.0、および10.0.0から10.8.0に影響します。利用者は、この問題を修正したバージョン10.9.0へアップグレードすることを推奨します。

MediumCVSS 5.4JVNDB-2026-0145512026-05-08
製品:Google / Google Chrome種別:クロスサイトスクリプティング(CWE-79)

Google Chrome 148.0.7778.96以前のSanitizer APIの不適切な実装により、リモート攻撃者が細工されたHTMLページを介して任意のスクリプトやHTML(UXSS)を注入できました。

MediumCVSS 5.4JVNDB-2026-0145332026-05-08
製品:Google / Google Chrome種別:クロスサイトスクリプティング(CWE-79)

Google Chrome のバージョン 148.0.7778.96 より前の ServiceWorker における不適切な実装により、攻撃者がユーザーを騙して悪意のある拡張機能をインストールさせ、細工された Chrome 拡張機能を介して任意のスクリプトや HTML を注入することが可能でした。この脆弱性はクロスサイトスクリプティング(UXSS)に該当し、Chromium セキュリティチームによって重大度は中と評価されています。

MediumCVSS 6.1JVNDB-2026-0144712026-05-08
製品:IBM / IBM InfoSphere Data Architect種別:クロスサイトスクリプティング(CWE-79)

InfoSphere Data Architect 9.2.1にはセキュリティ上の脆弱性が存在します。この脆弱性を悪用されると、不正アクセスや情報漏洩のリスクが高まります。適切な対策を講じることが重要です。

MediumCVSS 6.1JVNDB-2026-0144262026-05-08
製品:phppointofsale / php point of sale種別:クロスサイトスクリプティング(CWE-79)

PHP Point of Sale v19.4にはHTMLインジェクションの脆弱性があります。この脆弱性により、攻撃者はユーザー入力が適切に検証されていないため、'/reports/generate/specific_customer'へのリクエストで'start_date_formatted'および'end_date_formatted'パラメータを用いて被害者のブラウザでHTMLをレンダリングさせることが可能です。

MediumCVSS 5.4JVNDB-2026-0144242026-05-08
製品:マイクロソフト / Microsoft SharePoint Server種別:クロスサイトスクリプティング(CWE-79)

Microsoft Office SharePoint におけるウェブページ生成時の入力が不適切に中和される(クロスサイトスクリプティング)ため、認可された攻撃者がネットワークを介してなりすましを行うことが可能です。

MediumCVSS 5.4JVNDB-2026-0144222026-05-08
製品:フォーティネット / FortiSOAR種別:クロスサイトスクリプティング(CWE-79)

Fortinet FortiSOAR PaaS 7.6.0から7.6.3、FortiSOAR PaaS 7.5.0から7.5.2、FortiSOAR PaaS 7.4の全バージョン、FortiSOAR PaaS 7.3の全バージョン、FortiSOARオンプレミス 7.6.0から7.6.3、FortiSOARオンプレミス 7.5.0から7.5.2、FortiSOARオンプレミス 7.4の全バージョン、FortiSOARオンプレミス 7.3の全バージョンにおいて、ウェブページ生成時の入力の不適切な無効化によるクロスサイトスクリプティング(XSS)脆弱性が存在します。この脆弱性により、認証済みのリモート攻撃者が細工されたHTTPリクエストを介してストアドクロスサイトスクリプティング(XSS)攻撃を実行する可能性があります。

MediumCVSS 6.1JVNDB-2026-0143522026-05-07
製品:opennebula / opennebula種別:クロスサイトスクリプティング(CWE-79)

opennebula v6.10.0.1 のカスタム認証ドライバーにおけるクロスサイトスクリプティング(XSS)脆弱性により、攻撃者が細工されたペイロードを介して任意のウェブスクリプトやHTMLを実行できます。

MediumCVSS 6.1JVNDB-2026-0143512026-05-07
製品:opennebula / opennebula種別:クロスサイトスクリプティング(CWE-79)

OpenNebula v6.10.0.1にはクロスサイトスクリプティング(XSS)の脆弱性があり、攻撃者が細工されたペイロードをzone属性パラメータに注入することで、任意のウェブスクリプトやHTMLを実行できます。

MediumCVSS 6.1JVNDB-2026-0143502026-05-07
製品:opennebula / opennebula種別:クロスサイトスクリプティング(CWE-79)

opennebula v6.10.0.1には保存型クロスサイトスクリプティング(XSS)の脆弱性が存在し、攻撃者がユーザー情報パラメーターに細工されたペイロードを注入することで任意のウェブスクリプトやHTMLを実行できる可能性があります。

MediumCVSS 6.1JVNDB-2026-0143492026-05-07
製品:opennebula / opennebula種別:クロスサイトスクリプティング(CWE-79)

opennebula v6.10.0.1に存在し、v7.0で修正されたストアドクロスサイトスクリプティング(XSS)脆弱性により、攻撃者は仮想ネットワークテンプレートパラメータに細工されたペイロードを注入することで、任意のウェブスクリプトやHTMLを実行する可能性があります。

CriticalCVSS 9.0JVNDB-2026-0143392026-05-07
製品:angular / Angular CLI種別:クロスサイトスクリプティング(CWE-79)

Angularは、TypeScript/JavaScriptおよびその他の言語を使用してモバイルおよびデスクトップのWebアプリケーションを構築するための開発プラットフォームです。22.0.0-next.3、21.2.4、20.3.18、および19.2.20より前のバージョンにおいて、Angularのランタイムおよびコンパイラにクロスサイトスクリプティング(XSS)の脆弱性が確認されました。この脆弱性は、アプリケーションが(例えばアンカータグのhrefのような)セキュリティ上敏感な属性とAngularの国際化機能を同時に使用する場合に発生します。敏感な属性に対してi18n-attributeの名前で国際化を有効にすると、Angularの組み込みサニタイズ機構がバイパスされます。これにより、信頼できないユーザー生成データがデータバインディングされる場合、攻撃者が悪意のあるスクリプトを注入可能になります。この脆弱性は22.0.0-next.3、21.2.4、20.3.18、および19.2.20で修正されています。

MediumCVSS 6.1JVNDB-2026-0142712026-05-07
製品:WSO2 / WSO2 Identity Server種別:クロスサイトスクリプティング(CWE-79)

認証エンドポイントは、期待される検証制約を強制せずにユーザー提供の入力を受け入れ、適切な出力エンコーディングを行っていません。これにより、悪意のあるJavaScriptペイロードを注入でき、反射型クロスサイトスクリプティングが発生します。攻撃者はこの脆弱性を利用してユーザーのブラウザを悪意のあるウェブサイトにリダイレクトしたり、ウェブページのユーザーインターフェースを改変したり、ブラウザから情報を取得したり、その他の有害な行為を引き起こしたりすることができます。しかし、セッション関連のクッキーがhttpOnlyフラグで保護されているため、セッションハイジャックは不可能です。

MediumCVSS 6.1JVNDB-2026-0141512026-05-07
製品:dragonexpert / Recent Threads on Index種別:クロスサイトスクリプティング(CWE-79)

MyBB Recent Threads 17.0には持続的なクロスサイトスクリプティングの脆弱性があり、攻撃者は細工された件名を持つスレッドを作成して悪意のあるスクリプトを注入できます。攻撃者が件名パラメータにスクリプトタグを含むスレッドを作成すると、インデックスページを閲覧しているすべてのユーザーのブラウザで任意のJavaScriptが実行されます。

MediumCVSS 5.4JVNDB-2026-0141272026-05-07
製品:helpy.io / helpy種別:クロスサイトスクリプティング(CWE-79)

Helpyには投稿者表示ロジックに格納型のクロスサイトスクリプティング脆弱性があります。任意の登録ユーザーがアカウント名フィールドに任意のHTMLを永続的に保存でき、参加している公開フォーラムのスレッド、管理者のチケットビュー、および他のユーザーに送信されるHTML通知メールでエスケープされずにレンダリングされる可能性があります。この問題はHelpyのバージョン2.8.0に影響を及ぼします。

MediumCVSS 5.4JVNDB-2026-0141262026-05-07
製品:helpy.io / helpy種別:クロスサイトスクリプティング(CWE-79)

Helpyにはナレッジベースのドキュメントレンダリングロジックに格納されるクロスサイトスクリプティングの脆弱性が含まれています。管理者またはエージェント編集者権限を持つ認証済み攻撃者は、ナレッジベースドキュメントの本文フィールドに任意のHTMLまたはJavaScriptを永続化できます。この問題はHelpyのバージョン2.8.0に影響を及ぼします。

MediumCVSS 6.1JVNDB-2026-0141132026-05-07
製品:GeoVision / GV-LPC2211 Firmware種別:クロスサイトスクリプティング(CWE-79)

GeoVision LPC2011/LPC2211 バージョン1.10のWebインターフェースにある /ssi.cgi 機能には複数のリフレクテッドクロスサイトスクリプティング(XSS)の脆弱性が存在します。特別に細工された悪意のあるURLを使用することで、任意のJavaScriptコードを実行される可能性があります。攻撃者はこの脆弱性を悪用するために、細工されたURLを提供することができます。

MediumCVSS 6.1JVNDB-2026-0141072026-05-07
製品:GeoVision / GV-LPC2211 Firmware種別:クロスサイトスクリプティング(CWE-79)

GeoVision LPC2011/LPC2211 1.10のWebインターフェース/ssi.cgi機能には、複数の反射型クロスサイトスクリプティング(XSS)脆弱性が存在します。特別に細工された悪意のあるURLによって、任意のJavaScriptコードが実行される可能性があります。攻撃者は細工されたURLを提供してこの脆弱性を悪用できます。この脆弱性は、存在しないページをリクエストした際のエラーメッセージを介して発生します。

MediumCVSS 5.4JVNDB-2026-0140982026-05-07
製品:Wolters Kluwer Financial Services, Inc. / LEX Baza Dokumentow種別:クロスサイトスクリプティング(CWE-79)

LEX Baza Dokumentowには、"em"クッキーパラメータにDOMベースのXSS脆弱性があります。アプリケーションはクライアント側でこのパラメータを安全でない方法で処理するため、攻撃者が被害者のブラウザのコンテキストで任意のJavaScriptを実行可能です。クッキーを設定できる攻撃者は、より深刻な攻撃を行う可能性があるため、影響と悪用のリスクは最小限と評価されています。しかし、ベンダーはこれを脆弱性と認識し、セキュリティパッチをリリースしました。この問題はバージョン1.3.4で修正されました。

MediumCVSS 4.8JVNDB-2026-0139622026-05-07
製品:デル / data domain operating system種別:クロスサイトスクリプティング(CWE-79)

Dell PowerProtect Data DomainのData Domain Operating System(DD OS)Feature Releaseのバージョン7.7.1.0から8.5まで、LTS2025リリースのバージョン8.3.1.0から8.3.1.20まで、LTS2024リリースのバージョン7.13.1.0から7.13.1.50までにクロスサイトスクリプティングの脆弱性が含まれています。リモートアクセス権を持つ高権限の攻撃者がこの脆弱性を悪用すると、スクリプトの注入が引き起こされる恐れがあります。

CriticalCVSS 9.0JVNDB-2026-0139442026-05-07
製品:Jenkins / GitHub種別:クロスサイトスクリプティング(CWE-79)

JenkinsのGitHubプラグインバージョン1.46.0およびそれ以前のバージョンには、「GITScmポーリングのためのGitHubフックトリガー」機能の検証を実装するJavaScriptの一部で現在のジョブURLを不適切に処理する問題があります。その結果、上位権限または読み取り権限を持つ匿名ではない攻撃者が利用可能な保存型クロスサイトスクリプティング(XSS)脆弱性が発生します。

HighCVSS 8.0JVNDB-2026-0139432026-05-07
製品:Jenkins / HTML Publisher Plugin種別:クロスサイトスクリプティング(CWE-79)

Jenkins HTML Publisher Plugin バージョン427以前には、レガシーラッパーファイル内でジョブ名とURLがエスケープされないため、Item/Configure権限を持つ攻撃者によって悪用される蓄積型クロスサイトスクリプティング(XSS)の脆弱性が存在します。

MediumCVSS 6.1JVNDB-2026-0139252026-05-01
製品:IceWarp, Inc. / icewarp種別:クロスサイトスクリプティング(CWE-79)

ICEWARP 11.0.0.0にはクロスサイトスクリプティングの脆弱性が存在しており、攻撃者はobjectタグやembedタグにbase64エンコードされたペイロードを埋め込むことで悪意のあるHTML要素をメールに注入できます。攻撃者は埋め込みスクリプトを含むデータURIを持つメールを作成でき、メール閲覧時にクライアントでスクリプトが実行されるため、ユーザーセッションの乗っ取りや機密情報の窃取が発生する可能性があります。

MediumCVSS 6.1JVNDB-2026-0137082026-05-01
製品:Frappe / Press種別:クロスサイトスクリプティング(CWE-79)

Pressは、Frappe Cloudを実行し、インフラストラクチャ、サブスクリプション、マーケットプレイス、ソフトウェア・アズ・ア・サービス(SaaS)を管理するFrappeのカスタムアプリです。ログインページのリダイレクトパラメータにリフレクト型XSSの脆弱性が存在します。コミット16d1b6ca2559f858a1de77bcb03fd7f1b81671c6のパッチは、リダイレクトを内部URLのみに制限することで、この問題を修正しました。

MediumCVSS 5.4JVNDB-2026-0136132026-04-30
製品:xibosignage / xibo種別:クロスサイトスクリプティング(CWE-79)

Xiboは、ウェブコンテンツ管理システムとWindowsディスプレイプレイヤーソフトウェアを備えたオープンソースのデジタルサイネージプラットフォームです。バージョン4.4.1より前のバージョンには、保存型クロスサイトスクリプティング(XSS)脆弱性が存在し、通知作成権限を持つ認証済みユーザーが通知本文に任意のJavaScriptを注入できます。通知が「割り込み」として設定されると、ペイロードは対象ユーザーがログインした際にブラウザで自動的に実行され、ユーザーの操作を一切必要としません。この脆弱性は、管理者以外には標準で付与されていない以下の両方の特権を持つ認可ユーザーによって悪用される可能性があります:過去の通知を表示するための通知センターへのアクセス権と、新しい通知作成を可能にする「通知追加」ボタンの権限です。ユーザーはこの問題を修正したバージョン4.4.1にアップグレードすることを推奨します。修正バージョンへのアップグレードが必要であり、アップグレードできない場合は信頼できないユーザーから該当権限を取り消すべきです。

CriticalCVSS 9.0JVNDB-2026-0135882026-04-30
製品:Ci4-cms-erp / Ci4MS種別:クロスサイトスクリプティング(CWE-79)

CI4MSは、CodeIgniter 4をベースとしたCMSスケルトンであり、生産環境向けのモジュラーアーキテクチャ、RBAC認可、およびテーマサポートを提供するシステムです。バージョン31.0.0.0以前では、ユーザーがプロフィール名(例:フルネーム/ユーザー名)を更新する際に、ユーザーの入力を適切にサニタイズできていませんでした。攻撃者はプロフィール名に悪意のあるJavaScriptペイロードを注入でき、これはサーバー側に保存されます。この保存されたペイロードは、その後複数のアプリケーションビューで適切な出力エンコードなしに安全でない方法でレンダリングされ、保存型クロスサイトスクリプティング(XSS)を引き起こします。この脆弱性はバージョン31.0.0.0で修正されました。

MediumCVSS 4.8JVNDB-2026-0135822026-04-30
製品:NSA / Emissary種別:クロスサイトスクリプティング(CWE-79)

EmissaryはP2Pベースのデータ駆動型ワークフローエンジンです。バージョン8.39.0以前では、Mustacheのナビゲーションテンプレートが設定で制御されるリンク値をURLスキームの検証を行わずに直接href属性に挿入していました。navItems設定を変更できる管理者はjavascript: URIを注入できたため、Emissaryのウェブインターフェースを閲覧する他の認証済みユーザーに対して保存型クロスサイトスクリプティング(XSS)攻撃を実行可能でした。この脆弱性はバージョン8.39.0で修正されました。

HighCVSS 7.6JVNDB-2026-0135632026-04-30
製品:WeGIA / WeGIA種別:クロスサイトスクリプティング(CWE-79)

WeGIAは慈善団体向けのウェブ管理ツールです。バージョン3.6.10より前のバージョンには、保存型クロスサイトスクリプティング(XSS)脆弱性が存在しており、認証されたユーザーが「Informacoes Pacientes」ページの「Nome」フィールドを通じて悪意のあるJavaScriptを注入できました。このペイロードは保存され、患者情報が表示される際に実行されます。この問題はバージョン3.6.10で修正されました。

MediumCVSS 5.4JVNDB-2026-0135562026-04-30
製品:Kimai project / Kimai種別:クロスサイトスクリプティング(CWE-79)

Kimaiはオープンソースの勤怠管理アプリケーションです。バージョン1.16.3から2.52.0までの間で、KimaiEscape.jsのescapeForHtml()関数はダブルクォートおよびシングルクォート文字をエスケープしません。このため、ユーザーのプロフィールエイリアスがチームメンバーフォームのプロトタイプ経由でHTML属性コンテキストに挿入され、innerHTMLを通じてレンダリングされる際に、不完全なエスケープがHTML属性インジェクションを引き起こします。ROLE_USER権限を持つ認証済みユーザーは悪意のあるエイリアスを保存でき、それがチームフォームを閲覧する管理者のブラウザ上でJavaScriptを実行し、特権昇格を伴う保存型XSSを発生させます。この問題はバージョン2.53.0で修正されました。

MediumCVSS 5.4JVNDB-2026-0135122026-04-30
製品:mintplexlabs / anythingllm種別:クロスサイトスクリプティング(CWE-79)

AnythingLLMは、コンテンツの断片を任意のLLMがチャット中に参照として使用できるコンテキストに変換するアプリケーションです。バージョン1.12.1より前のAnythingLLMのチャット内マークダウンレンダラーには、画像のカスタムルールに安全でない部分があり、マークダウン画像の`alt`テキストをHTMLの`alt="..."`属性にHTMLエンコードせずに埋め込んでいました。アプリ内のすべての呼び出し元では防御層として`renderMarkdown(...)`を`DOMPurify.sanitize(...)`でラップしていますが、チャートのキャプションを無消毒でレンダリングする`Chartable`コンポーネントは例外です。チャートキャプションは、`create-chart`ツール呼び出し周辺でLLMが生成する自然言語テキストであり、攻撃者は共有ワークスペースドキュメントにおける間接的なプロンプトインジェクションやマルチユーザーワークスペースでチャートデータを作成することによってLLMの出力に影響を与え、このキャプションを介して他のユーザーのブラウザで永続的なDOMレベルのXSSを引き起こす可能性があります。AnythingLLMのチャット履歴はサーバー側で`GET /api/workspace/:slug/chats`経由で読み込まれ、直接チャットUIにレンダリングされます。バージョン1.12.1にはこの問題の修正が含まれています。

脆弱性情報(JVN) よくある質問

脆弱性を製品名やベンダ名で検索できますか?

はい。製品・ベンダ・脆弱性タイプ(CWE)で全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順に表示します。

CVSS(深刻度)とは何ですか?

脆弱性の深刻さを0〜10で表す共通指標です。数値が大きいほど影響が大きく、緊急・重要・警告・注意などの区分で絞り込めます。

影響を受ける製品やベンダ企業は分かりますか?

各脆弱性の詳細ページで、影響を受ける製品・ベンダを確認できます。ベンダ名は法人検索と突き合わせて企業情報もたどれます。

情報の出典を教えてください。

JVN(IPA〔情報処理推進機構〕・JPCERT/CC 提供)の公開情報を収録しています。対応の要否は必ず各JVN詳細・公式情報でご確認ください。

出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全292,331件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。