【活用ガイド】

JVNDB-2026-003914

CASL Abilityにおけるプロトタイプ汚染の脆弱性

概要

CASLはUIコンポーネント、APIサービス、データベースクエリにおけるアクセス制御の管理に使用されるJavaScriptライブラリであり、CASL Abilityは許可の定義とチェックを担うコアパッケージです。CASL Abilityには、extraモジュールのruleToFields()関数から呼び出されるsetByPath()関数において、プロパティ名無害化の不備に起因するプロトタイプ汚染の脆弱性(CVE-2026-1774、CWE-1321)が存在します。
CVSS による深刻度 (CVSS とは?)

影響を受けるシステム


Sergii Stotskyi
  • CASL Ability 2.4.0から6.7.4まで

想定される影響

細工された入力を処理することで Object.prototype を操作される可能性があります。
結果として、当該ライブラリを使用しているアプリケーションにおいて任意のコードを実行される可能性があります。
対策

[アップデートする]
開発者が提供する情報をもとに最新版へアップデートしてください。 本脆弱性は次のバージョンで修正されています。
  • CASL Ability 6.7.5
ベンダ情報

Sergii Stotskyi
CWEによる脆弱性タイプ一覧  CWEとは?

  1. オブジェクトプロトタイプ属性の不適切に制御された変更 (プロトタイプの汚染)(CWE-1321) [その他]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2026-1774
参考情報

  1. JVN : JVNVU#97396297
  2. US-CERT Vulnerability Note : VU#458422
更新履歴

  • [2026年02月18日]
      掲載