JVNDB-2026-003914
|
CASL Abilityにおけるプロトタイプ汚染の脆弱性
|
CASLはUIコンポーネント、APIサービス、データベースクエリにおけるアクセス制御の管理に使用されるJavaScriptライブラリであり、CASL Abilityは許可の定義とチェックを担うコアパッケージです。CASL Abilityには、extraモジュールのruleToFields()関数から呼び出されるsetByPath()関数において、プロパティ名無害化の不備に起因するプロトタイプ汚染の脆弱性(CVE-2026-1774、CWE-1321)が存在します。
|
|
|
Sergii Stotskyi
- CASL Ability 2.4.0から6.7.4まで
|
|
細工された入力を処理することで Object.prototype を操作される可能性があります。
結果として、当該ライブラリを使用しているアプリケーションにおいて任意のコードを実行される可能性があります。
|
[アップデートする]
開発者が提供する情報をもとに最新版へアップデートしてください。 本脆弱性は次のバージョンで修正されています。
|
Sergii Stotskyi
|
- オブジェクトプロトタイプ属性の不適切に制御された変更 (プロトタイプの汚染)(CWE-1321) [その他]
|
- CVE-2026-1774
|
- JVN : JVNVU#97396297
- US-CERT Vulnerability Note : VU#458422
|
|