【活用ガイド】

JVNDB-2026-027776

livebookにおける同一生成元ポリシー違反に関する脆弱性

概要

livebook-devのLivebookにおけるオリジン検証エラーの脆弱性により、信頼されていないノートブックの出力JavaScriptがセッション全体のキーボードショートカットを発動させることが可能です。これにはすべてのセルの強制評価およびランタイムの再起動が含まれます。LivebookのJS-view機能は、ノートブックで定義されたJavaScriptをサンドボックス化されたクロスオリジンiframe内でレンダリングします。これは、そのJavaScriptが信頼できないためです。iframe/priv/static/iframe/v5.htmlにある信頼されたiframeシェルは、自身のウィンドウで発生するすべてのkeydownイベントをEvent.isTrustedを参照せずに親ページに転送します。そのため、信頼されていないスクリプトがwindow.dispatchEventを使って合成したイベントも、実際のキーストロークと同様に転送されます。親側の中継であるassets/js/hooks/js_view.jsは、さらなる検証なしにそれをライブページ上で再構築して再送出し、assets/js/hooks/session.jsがdocumentのキャプチャフェーズでグローバルショートカットハンドラを登録しているため、そのハンドラはイベントの生成方法に関係なく複製されたイベントに対応して動作します。したがって、サンドボックス化された出力JavaScriptはLivebookのセッション全体のキーボードショートカットを操作できます。そのうち2つはLivebookWeb.SessionLiveにまで達し、確認なしに即座に実行されます。すなわち、全セルの評価キューイング用ショートカットはノートブック内のすべてのセルを実行し、ランタイム再接続用ショートカットはランタイムを切断・再接続してメモリ上の状態を破棄します。3つ目のショートカットは、ユーザーが恒久的に閉じることが可能な確認ダイアログ付きでフォーカスされたセルを削除し、その後は静かに実行します。強制的な全セル評価は重要な影響を与え、ユーザーが評価を選択しなくてもノートブック自身のElixirコードが実行されます。第三者から入手したノートブックを単に開いただけのユーザーや、公開されたドキュメントからアクセスしたユーザーのランタイム上でコードが実行される可能性があります。さらに、Livebookはセルの出力をすべての接続クライアントにミラーリングするため、悪意ある出力は表示されるや否やコラボレーターのブラウザ上でもトリガーされます。この問題はlivebookのバージョン0.5.0から0.18.7未満および0.19.0から0.19.9未満に影響します。
CVSS による深刻度 (CVSS とは?)

CVSS v3 による深刻度
基本値: 8.8 (重要) [NVD値]
  • 攻撃元区分: ネットワーク
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 不要
  • 利用者の関与: 要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): 高
  • 完全性への影響(I): 高
  • 可用性への影響(A): 高
影響を受けるシステム


livebook
  • livebook 0.19.0 以上 0.19.9 未満
  • livebook 0.5.0 以上 0.18.7 未満

本脆弱性の影響を受ける製品の詳細については、ベンダ情報および参考情報をご確認ください。
想定される影響

・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。
・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。
・当該ソフトウェアが完全に停止する可能性があります。
対策

ベンダ情報を参照して適切な対策を実施してください。
ベンダ情報

Erlang Ecosystem Foundation GitHub Open Source Vulnerabilities
CWEによる脆弱性タイプ一覧  CWEとは?

  1. 同一生成元ポリシー違反(CWE-346) [その他]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2026-66298
参考情報

  1. National Vulnerability Database (NVD) : CVE-2026-66298
  2. 関連文書 : Only proxy user-initiated events from JS widgets  livebook-dev/livebook@5980e5c  GitHub
  3. 関連文書 : Only proxy user-initiated events from JS widgets  livebook-dev/livebook@a552ce8  GitHub
  4. 関連文書 : Only proxy user-initiated events from JS widgets  livebook-dev/livebook@296318f  GitHub
更新履歴

  • [2026年08月12日]
      掲載