日本公的データラボ全国マップ

脆弱性情報(JVN)

脆弱性情報(JVN)検索・一覧

JVN(IPA/JPCERT/CC 提供)の脆弱性情報 289,735 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。

289,735件収録 脆弱性情報約29万
34,196件緊急(Critical)
116,071件重要(High)

種別 クロスサイトスクリプティング の検索結果:201240 件目を表示(ページ 6

検索結果が多すぎます(4,000件以上)ページ送りで表示できるのは先頭 100ページ までです。深刻度・脆弱性タイプ・キーワード・期間で絞り込むと、目的の項目に早く到達できます。

深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。

MediumCVSS 4.7JVNDB-2026-0183352026-06-08
製品:Shopify / React Router種別:クロスサイトスクリプティング(CWE-79)

React RouterはReact用のルーターです。バージョン7.7.0から7.13.1までの間において、React Routerの不安定なReactサーバーコンポーネント(RSC)APIを使用し、信頼されていないソースからリダイレクトが行われる場合、RSCのリダイレクト処理にクライアントサイドのクロスサイトスクリプティング(XSS)脆弱性が発生する可能性があります。不安定なRSC APIを使用していないアプリケーションには影響がありません。この脆弱性はバージョン7.13.2で修正されました。

CriticalCVSS 9.3JVNDB-2026-0183212026-06-08
製品:Authentik Security Inc / authentik種別:クロスサイトスクリプティング(CWE-79)

authentikはオープンソースのアイデンティティプロバイダーです。2025年12月5日および2026年2月3日より前のバージョンでは、レガシーブラウザとの互換性を高めるためにSFE(Simple Flow Executor)内でステージを実装したことで、AutosubmitStageにおいてXSS攻撃が利用される可能性がありました。この問題は2025年12月5日および2026年2月3日に修正されています。

MediumCVSS 5.4JVNDB-2026-0182772026-06-08
製品:appsmith / appsmith種別:クロスサイトスクリプティング(CWE-79)

AppsmithのSQLクエリエディタのオートコンプリート機能は、innerHTMLにレンダリングする前にデータベースオブジェクト名のサニタイズを行わないため、認証された開発者が悪意のあるテーブル名やカラム名を用いて永続的なXSSを注入できます。この結果、同じデータソースを操作する他のワークスペースメンバーのセッションで任意のコードを実行させる可能性があります。

MediumCVSS 6.1JVNDB-2026-0182512026-06-05
製品:Carnegie Mellon University (Project Cyrus) / cveClient種別:クロスサイトスクリプティング(CWE-79)

cveInterface.jsにおけるXSS脆弱性は、CVE APIサービスからの入力をcveInterfaceが信頼しているため、HTMLの注入が表示に渡されてしまう問題です。

CriticalCVSS 9.6JVNDB-2026-0182392026-06-05
製品:John Pettitt (jpettitt) / MeshCore Card種別:クロスサイトスクリプティング(CWE-79)

MeshCore CardはHome Assistant向けのMeshCore Lovelaceカードを提供します。0.3.3以前のバージョンでは、meshcore-card内でMeshcoreのノード名がHTMLエスケープなしでレンダリングされるため、直接または間接的(繰り返し)に無線通信範囲内にある任意のノードが、カードを閲覧するユーザーのHome Assistantフロントエンド上で任意のJavaScriptを実行できる可能性がありました。この脆弱性はバージョン0.3.3で修正されました。

HighCVSS 8.2JVNDB-2026-0181932026-06-05
製品:Accellion / Kiteworks Core種別:クロスサイトスクリプティング(CWE-79)

Kiteworksはプライベートデータネットワーク(PDN)です。バージョン9.3.0より前のKiteworks Secure Data Formsにはリフレクト型XSSの脆弱性があり、外部の攻撃者がユーザーを騙して任意のJavaScriptコードを実行させる可能性があります。パッチを適用するために、Kiteworksをバージョン9.3.0以降にアップグレードしてください。

HighCVSS 8.2JVNDB-2026-0181922026-06-05
製品:Accellion / Kiteworks Core種別:クロスサイトスクリプティング(CWE-79)

Kiteworksはプライベートデータネットワーク(PDN)です。バージョン9.3.0以前のKiteworks Secure Data Formsにはリフレクト型XSS脆弱性が存在し、外部の攻撃者がユーザーを騙して任意のJavaScriptコードを実行させる可能性があります。パッチを適用するために、Kiteworksをバージョン9.3.0以降にアップグレードしてください。

MediumCVSS 5.4JVNDB-2026-0181902026-06-05
製品:Accellion / Kiteworks Core種別:クロスサイトスクリプティング(CWE-79)

Kiteworksはプライベートデータネットワーク(PDN)です。バージョン9.3.0以前のKiteworks Secure Data Formsには保存型XSSの脆弱性が存在しており、認証された攻撃者が他のユーザーのセッションで任意のJavaScriptコードを実行する可能性があります。脆弱性を修正するには、Kiteworksをバージョン9.3.0以降にアップグレードしてください。

MediumCVSS 6.1JVNDB-2026-0181822026-06-05
製品:SAP / SAP Netweaver Application Server ABAP種別:クロスサイトスクリプティング(CWE-79)

SAP NetWeaver Application Server ABAP(Business Server Pagesに基づくアプリケーション)にはリフレクティッドクロスサイトスクリプティング(XSS)脆弱性が存在します。この脆弱性により、認証されていない攻撃者が保護されていないURLパラメータを悪用したURLを作成し、悪意のあるスクリプトを埋め込む可能性があります。被害者がそのリンクをクリックすると、注入された入力がWebページ生成時に処理され、被害者のブラウザコンテキストで悪意のあるコンテンツが実行されます。これにより攻撃者は情報のアクセスおよび/または改ざんを行うことができ、アプリケーションの機密性と完全性に影響を及ぼしますが、可用性には影響を与えません。

MediumCVSS 5.4JVNDB-2026-0181692026-06-05
製品:Shopify / React Router種別:クロスサイトスクリプティング(CWE-79)

React RouterはReact用のルーターです。バージョン7.5.1から7.13.1までの間で、プリレンダリングが有効なフレームワークモードを使用している場合、HTTPの`Location`ヘッダー値の不適切な無害化により、リダイレクト先が信頼できないソースから来ると、静的に生成されたHTMLファイル内でクロスサイトスクリプティング(XSS)が発生する可能性があります。これは宣言モード(`BrowserRouter`)やデータモード(`createBrowserRouter/RouterProvider`)を使用しているアプリケーションには影響しません。この問題はバージョン7.13.2で修正されました。

MediumCVSS 5.4JVNDB-2026-0181142026-06-05
製品:Mozilla Foundation / Mozilla Firefox種別:クロスサイトスクリプティング(CWE-79)

Firefox for iOSのリーダービューは、他の内部プレースホルダーを置き換える前にHTMLテンプレート内のページコンテンツを置き換えていました。悪意のあるページは、その後JSON-LDデータに置き換えられるプレースホルダー文字列を含めることができ、任意のJavaScriptを実行させる可能性がありました。この脆弱性はFirefox for iOS 151.2で修正されました。

MediumCVSS 5.4JVNDB-2026-0181132026-06-05
製品:Mozilla Foundation / Mozilla Firefox種別:クロスサイトスクリプティング(CWE-79)

Firefox for iOSのリーダービューはJSON-LDメタデータ内のHTMLタグを適切にエスケープしていませんでした。悪意のあるページがマークアップを注入することでリーダービューの動作を変更し、機密性の高いURLパラメータが漏洩する可能性がありました。これらのパラメータは内部ページへアクセスするために利用される可能性があり、その結果として内部オリジンで任意のJavaScriptが実行される恐れがありました。この脆弱性はFirefox for iOS 151.2で修正されました。

MediumCVSS 5.4JVNDB-2026-0180382026-06-04
製品:Google / Google Chrome種別:クロスサイトスクリプティング(CWE-79)

148.0.7778.216以前のiOS上のGoogle Chromeには不適切な実装があり、リモート攻撃者が特定のUIジェスチャーをユーザーに実行させるよう説得することで、細工されたHTMLページを介して任意のスクリプトやHTMLを注入できるUXSSの脆弱性が存在します。Chromiumのセキュリティ深刻度は高いです。

MediumCVSS 5.9JVNDB-2026-0180222026-06-04
製品:Synology Inc. / Safe Access種別:クロスサイトスクリプティング(CWE-79)

Synology Safe AccessのSafe Access 1.3.1-0329以前のバージョンには、ウェブページ生成時の入力の不適切な無害化(クロスサイトスクリプティング)脆弱性があります。この脆弱性により、管理者権限を持つリモート認証ユーザーが機密性の低い特定のファイルを読み取ったり書き込んだりしたり、SRMにおいて制限されたサービス拒否を引き起こしたりする可能性があります。

MediumCVSS 5.0JVNDB-2026-0180132026-06-04
製品:garmin / Empirbus Wireless Display Unit Firmware種別:クロスサイトスクリプティング(CWE-79)

Garmin WDU(v1 1.4.6およびv2 5.0)でローカルに提供されるウェブサイトは、反射型クロスサイトスクリプティング(XSS)攻撃を許容します。これにより、ローカルネットワークセグメント上の攻撃者がWDUのウェブページのコンテキスト内で任意のJavaScriptコードを実行できます。その結果、デバイスに対して完全な管理者レベルのアクセスが可能になります。この脆弱性を悪用するには、被害者が2つの操作を行う必要があります:(1) WDUが提供する特定のURLを閲覧し、(2) レンダリングされたページ上の要素をクリックすることです。

HighCVSS 7.6JVNDB-2026-0180102026-06-04
製品:IBM / IBM Cognos Transformer種別:クロスサイトスクリプティング(CWE-79)

IBM Cognos Analytics 11.2.0、12.0、および12.1.0とIBM Cognos Transformer 12.0、11.2.4、および12.1.0には、Cognos管理機能における保存型クロスサイトスクリプティング(XSS)の脆弱性があります。この脆弱性により、特権ユーザーが任意のJavaScriptコードをWeb UIに埋め込むことが可能になり、本来の機能が変更され、信頼されたセッション内で認証情報が漏洩する可能性があります。

HighCVSS 8.2JVNDB-2026-0180072026-06-04
製品:IBM / IBM Cognos Transformer種別:クロスサイトスクリプティング(CWE-79)

IBM Cognos Analytics 11.2.0、11.2.4、12.0、および12.1.0並びにIBM Cognos Transformer 11.2.4、12.0、および12.1.0にはクロスサイトスクリプティング(XSS)の脆弱性があります。この脆弱性により、リモートの攻撃者がWebユーザーインターフェースに任意のJavaScriptコードを注入でき、意図された機能が変更される可能性があります。また、信頼されたセッション内で資格情報が漏洩するおそれもあります。

MediumCVSS 6.1JVNDB-2026-0179792026-06-04
製品:Verint Verba / Verba Collaboration Compliance and Quality Management Platform種別:クロスサイトスクリプティング(CWE-79)

Verbaはログインログ機構においてストアドクロスサイトスクリプティング(XSS)の脆弱性の影響を受けています。認証されていないリモート攻撃者が誤ったユーザー名とパスワードの組み合わせでログインを試みると、供給されたユーザー名の値がアプリケーションログに記録されます。入力のサニタイズが行われていないため、攻撃者はユーザー名フィールドに悪意のあるXSSペイロードを注入できます。このペイロードは、管理者がWebアプリケーションのログビューアにアクセスした際に管理者のブラウザのコンテキストで実行されます。ベンダーには早期にこの脆弱性について通知しましたが、メッセージには応答がありませんでした。本問題はバージョン10.0.6で修正されました。

MediumCVSS 4.8JVNDB-2026-0179582026-06-04
製品:TP-LINK Technologies / TL-SG108PE Firmware種別:クロスサイトスクリプティング(CWE-79)

TP-LinkのTL-SG108PE v5スイッチのウェブ管理インターフェースにおいて、設定ファイルのインポート時にSYSNAM構成パラメータが適切にサニタイズされていないことに起因する永続的なクロスサイトスクリプティング(XSS)脆弱性が特定されました。管理者権限を持つ攻撃者は、悪意のあるスクリプトをデバイスの構成に注入でき、影響を受けるインターフェースが表示された際に管理者のブラウザでそのスクリプトが実行される可能性があります。成功した悪用によっては、セッションクッキーを窃取したり、許可されていない設定を変更したり、管理インターフェースを通じて公開される機密情報にアクセスしたりすることが可能となります。

MediumCVSS 5.4JVNDB-2026-0179492026-06-04
製品:Taxonomy Term Reference Tree Widget Project / Taxonomy Term Reference Tree Widget種別:クロスサイトスクリプティング(CWE-79)

Drupal 7のTerm Reference Treeモジュールにおいて、ウィジェットおよびフォーマッタのレンダリングパイプラインに2つの格納型XSSベクトルが存在します。ベクトルA(トークン表示テンプレート)では、Tokenモジュールが有効でトークン表示テンプレートが設定されている場合に、攻撃者が制御するトークン出力(例:用語の説明)が適切にサニタイズされずにレンダリングされます。参照されている分類用語を編集できるユーザーは、フィールド表示時に実行されるHTMLやJavaScriptを注入できます。ベクトルB(用語ラベルのレンダリング)では、分類用語ラベルがウィジェットで表示される前に適切にサニタイズされておらず、分類用語の作成または編集権限を持つユーザーは、ウィジェットを含むフォーム表示時に実行されるスクリプトを用語名に注入することが可能です。これらのエクスプロイトは7.x-1.xシリーズのバージョン7.x-1.11までに影響を及ぼします。

MediumCVSS 5.4JVNDB-2026-0179252026-06-04
製品:Simple hierarchical select Project / Simple hierarchical select種別:クロスサイトスクリプティング(CWE-79)

Drupal 7 用の Simple Hierarchical Select (SHS) は、用語由来のテキストの出力エスケープが不適切であるため、クロスサイトスクリプティングのリスクがあります。影響を受ける経路には、フィールドフォーマッタ出力(shs_field_formatter_view)およびタームツリーの子タームデータ生成(shs_term_get_children)が含まれます。悪意のある分類語ターム名は、出力コンテキストに応じて安全にレンダリングされない可能性があります。この問題はバージョン7.x-1.0から7.x-1.10(含む)までに影響します。

MediumCVSS 5.4JVNDB-2026-0178872026-06-04
製品:oRPC / oRPC種別:クロスサイトスクリプティング(CWE-79)

oRPCはエンドツーエンドで型安全かつOpenAPI標準に準拠したAPIを構築するためのツールです。バージョン1.13.9より前のバージョンには、oRPCのOpenAPIドキュメント生成にストアドクロスサイトスクリプティング(XSS)の脆弱性が存在していました。攻撃者がOpenAPI仕様内の任意のフィールド(例えばinfo.description)を制御できる場合、JSONコンテキストを抜け出し、ユーザーが生成されたAPIドキュメントを閲覧する際に任意のJavaScriptを実行できます。この問題はバージョン1.13.9で修正されました。

MediumCVSS 4.8JVNDB-2026-0178742026-06-04
製品:レッドハット / build of keycloak種別:クロスサイトスクリプティング(CWE-79)

Keycloakの組織選択ログインページに脆弱性が発見されました。リモートの攻撃者が`manage-realm`または`manage-organizations`の管理権限を持っている場合、Stored Cross-Site Scripting(XSS)脆弱性を悪用できます。この脆弱性は`organization.alias`がインラインJavaScriptの`onclick`ハンドラに埋め込まれているため発生し、ログインページを表示したユーザーのブラウザで細工されたJavaScriptペイロードが実行される可能性があります。攻撃が成功すると、任意のJavaScriptを実行でき、セッションの盗難や不正なアカウント操作、さらには影響を受けるレルムのユーザーに対する追加の攻撃につながる恐れがあります。

MediumCVSS 6.1JVNDB-2026-0178522026-06-04
製品:Apache Software Foundation / ActiveMQ Web種別:クロスサイトスクリプティング(CWE-79)

Apache ActiveMQおよびApache ActiveMQ Webには、ウェブページ生成中に入力が不適切に無害化されるクロスサイトスクリプティング脆弱性があります。ActiveMQ WebコンソールAPIのMessageServletは、すべてのJMSメッセージプロパティを検証せずにHTTPレスポンスヘッダーにコピーします。これにより、サーブレットが返すJMSメッセージに設定されたヘッダーによってセキュリティヘッダーが上書きされたり注入されたりする恐れがあります。この問題は、Apache ActiveMQの5.19.7未満、および6.0.0から6.2.6未満、またApache ActiveMQ Webの5.19.7未満、および6.0.0から6.2.6未満のバージョンに影響します。ユーザーはこの問題を修正したバージョン5.19.7または6.2.6へのアップグレードを推奨します。なお、MessageServletは現在非推奨となっており、デフォルトで無効化されています。

CriticalCVSS 9.6JVNDB-2026-0178432026-06-04
製品:Project Jupyter / Jupyter Notebook種別:クロスサイトスクリプティング(CWE-79)

jupyterlabは、Jupyter Notebookアーキテクチャに基づく、インタラクティブで再現可能な計算のための拡張可能な環境です。4.5.7未満のバージョンでは、JupyterLabのHTMLサニタイザはbutton要素に対してdata-commandlinker-commandおよびdata-commandlinker-argsを許可リストに含めていますが、CommandLinkerはdocument.body上のすべてのクリックイベントを監視し、要素が信頼されたJupyterLab UIからのものであるかどうかを確認せずに指定されたコマンドを実行します。事前に保存されたHTMLセル出力に不正なボタンが含まれているノートブックは、ユーザーがコードの実行を申請しなくても、単一のクリックで任意のJupyterLabコマンド(任意のコード実行を含む)をトリガーする可能性があります。この脆弱性は4.5.7で修正されています。

MediumCVSS 6.1JVNDB-2026-0178282026-06-04
製品:Stefan Prodan / Podinfo種別:クロスサイトスクリプティング(CWE-79)

podinfo 6.11.2までのバージョンには、/echoおよび/api/echoエンドポイントに反射型クロスサイトスクリプティングの脆弱性があります。この脆弱性は、echoHandlerがリクエストボディの内容を明示的なContent-TypeまたはX-Content-Type-Optionsヘッダーを設定せずにレスポンスに直接書き込むことが原因です。攻撃者は、リクエストボディにスクリプトペイロードを含む自動送信フォームを持つクロスオリジンのHTMLページを巧みに作成できます。Goのコンテンツタイプ検出によりtext/htmlとして提供されるため、その結果、被害者が攻撃者のページを訪問すると反射されたスクリプトがpodinfoのオリジンコンテキスト内で実行される可能性があります。

MediumCVSS 5.4JVNDB-2026-0177872026-06-04
製品:WWBN / AVideo種別:クロスサイトスクリプティング(CWE-79)

WWBN AVideoはオープンソースのビデオプラットフォームです。バージョン29.0およびそれ以前には、格納型クロスサイトスクリプティングの脆弱性があります。Liveプラグインの「YouTube風」ビューでは、ライブ配信のストリームキーをhtmlspecialchars()を使用せずに生のままHTMLのclass属性に出力します。canStreamユーザーはplugin/Live/saveLive.phpを介してイベントハンドラを含むキーを永続化できます。また、ログイン済み・匿名を問わず任意の訪問者がストリームのライブページを開くと、プラットフォームのオリジン内で攻撃者のJavaScriptが実行されます。

MediumCVSS 5.4JVNDB-2026-0177642026-06-04
製品:WWBN / AVideo種別:クロスサイトスクリプティング(CWE-79)

WWBN AVideoはオープンソースのビデオプラットフォームです。バージョン29.0およびそれ以前のバージョンでは、AVideoはユーザー入力からカテゴリ説明を保存し、その後Galleryビューでcategory_descriptionを生のHTMLとしてレンダリングします。カテゴリを作成または編集できるユーザーは、カテゴリ説明にJavaScriptを保存でき、別のユーザーが影響を受けるGalleryまたはカテゴリページを閲覧した際にそのスクリプトが実行されます。これはカテゴリ説明フィールドにおける保存型クロスサイトスクリプティング(XSS)の脆弱性であり、以前に修正されたビデオタイトルやコメントのXSS問題とは別のものです。

MediumCVSS 5.4JVNDB-2026-0177412026-06-04
製品:JetBrains / YouTrack種別:クロスサイトスクリプティング(CWE-79)

JetBrains YouTrack 2026.1.13162 より前のバージョンには、プロジェクト通知テンプレートに保存型XSSの脆弱性が存在していました。

HighCVSS 8.2JVNDB-2026-0177382026-06-04
製品:JetBrains / TeamCity種別:クロスサイトスクリプティング(CWE-79)

JetBrains TeamCity 2026.1.1 より前のバージョンでは、キーワードフィルターにクロスサイトスクリプティング(XSS)の脆弱性が存在していました。

MediumCVSS 6.1JVNDB-2026-0177342026-06-04
製品:JetBrains / TeamCity種別:クロスサイトスクリプティング(CWE-79)

JetBrains TeamCity の 2026.1 より前のバージョンにおいて、2025年11月5日にリポジトリダウンロードページで反射型クロスサイトスクリプティング(XSS)の脆弱性が存在していました。

MediumCVSS 4.8JVNDB-2026-0177282026-06-04
製品:JetBrains / TeamCity種別:クロスサイトスクリプティング(CWE-79)

JetBrains TeamCity 2026.1 より前のバージョンでは、SAML ログインページに保存型クロスサイトスクリプティング(XSS)が可能でした。

MediumCVSS 6.1JVNDB-2026-0177252026-06-04
製品:JetBrains / PyCharm種別:クロスサイトスクリプティング(CWE-79)

JetBrains PyCharm 2025.3.4 より前のバージョンには、JupyterノートブックのMarkdownセルにクロスサイトスクリプティング(XSS)が発生する脆弱性がありました。

MediumCVSS 6.1JVNDB-2026-0177152026-06-04
製品:Best Practical Solutions / Request Tracker種別:クロスサイトスクリプティング(CWE-79)

Request Trackerは、GETリクエストの「Page」パラメータを介してリフレクト型クロスサイトスクリプティング(XSS)の脆弱性を有しています。攻撃者は特別に細工したURLを作成し、そのURLを開くことで被害者のブラウザ上で任意のJavaScriptを実行させる可能性があります。この脆弱性はバージョン5.0.4から5.0.9までおよび6.0.0から6.0.2までに影響を及ぼします。

MediumCVSS 6.1JVNDB-2026-0176872026-06-04
製品:IBM / IBM Financial Transaction Manager for Multiplatforms種別:クロスサイトスクリプティング(CWE-79)

IBM Financial Transaction Manager for SWIFT Services for Multiplatforms 3.2.4.0から3.2.4.15までのIBM Financial Transaction Manager SWIFTにはクロスサイトスクリプティングの脆弱性があります。この脆弱性により、認証されていない攻撃者がWeb UIに任意のJavaScriptコードを埋め込むことができ、その結果、意図された機能が変更され、信頼されたセッション内で資格情報が漏洩する可能性があります。

MediumCVSS 6.1JVNDB-2026-0175932026-06-03
製品:The Go Project / Net種別:クロスサイトスクリプティング(CWE-79)

任意のHTMLを解析し、その後Renderを使用してレンダリングすると、予期しないHTMLツリーが生成される可能性があります。これは、レンダリング前に入力HTMLのサニタイズを試みるアプリケーションでXSS攻撃が実行される可能性があるため、悪用される恐れがあります。

MediumCVSS 5.4JVNDB-2026-0175392026-06-03
製品:Elasticsearch B.V. / Kibana種別:クロスサイトスクリプティング(CWE-79)

KibanaにおけるWebページ生成時の入力の不適切な無害化(CWE-79)が、格納型HTMLインジェクションを引き起こす可能性があります。Elasticsearchインデックスへの書き込み権限を持つユーザーが巧妙に作成したマークアップを永続化でき、それが影響を受けるKibanaビューによって別のユーザーによりレンダリングされる際に、十分にサニタイズされませんでした。これが悪用されると、不正なUI操作が行われたり、閲覧ユーザーのブラウザーセッションから外向きネットワークリクエストが送信されたりする可能性があります。

MediumCVSS 6.1JVNDB-2026-0173592026-06-03
製品:Mistune project / Mistune種別:クロスサイトスクリプティング(CWE-79)

Mistuneはレンダラーとプラグインを備えたPythonのMarkdownパーサーです。バージョン3.2.1以前のMistuneのmathプラグインは、インライン数式($...$)およびブロック数式($$...$$)を、ユーザーが提供した生の内容を直接HTML出力に連結してレンダリングしており、HTMLエスケープが行われていませんでした。この問題は、すべてのユーザー制御テキストがDOMに届く前にサニタイズされることを保証するために、明示的にescape=Trueでパーサが作成されている場合でも発生しました。この脆弱性はバージョン3.2.1で修正されました。

MediumCVSS 6.1JVNDB-2026-0173572026-06-03
製品:Mistune project / Mistune種別:クロスサイトスクリプティング(CWE-79)

Mistuneはレンダラーとプラグインを備えたPythonのMarkdownパーサーです。バージョン3.2.0およびそれ以前のsrc/mistune/directives/image.py内のrender_figure()関数は、figclassとfigwidthオプションをエスケープせずに直接HTML属性に連結します。これにより、HTMLRenderer(escape=True)が使用されている場合でも、これらの値がインラインレンダラーを回避するため、属性インジェクションおよびXSSが可能になります。

MediumCVSS 6.1JVNDB-2026-0173562026-06-03
製品:Mistune project / Mistune種別:クロスサイトスクリプティング(CWE-79)

Mistuneはレンダラーとプラグインを備えたPython製Markdownパーサーです。バージョン3.2.1以前のHTMLRenderer.heading()は、id属性の値を直接文字列連結してhNタグを生成しており、escape()、safe_entity()、その他のサニタイズ関数を呼び出していませんでした。id値に含まれる二重引用符 " は属性の終了を引き起こし、攻撃者が任意の追加属性(イベントハンドラ、src=、href=など)を見出し要素に注入できる可能性がありました。この脆弱性はバージョン3.2.1で修正されました。

出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全289,735件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。