JVNDB-2026-027776 | |
livebookにおける同一生成元ポリシー違反に関する脆弱性 | |
| 概要 | |
livebook-devのLivebookにおけるオリジン検証エラーの脆弱性により、信頼されていないノートブックの出力JavaScriptがセッション全体のキーボードショートカットを発動させることが可能です。これにはすべてのセルの強制評価およびランタイムの再起動が含まれます。LivebookのJS-view機能は、ノートブックで定義されたJavaScriptをサンドボックス化されたクロスオリジンiframe内でレンダリングします。これは、そのJavaScriptが信頼できないためです。iframe/priv/static/iframe/v5.htmlにある信頼されたiframeシェルは、自身のウィンドウで発生するすべてのkeydownイベントをEvent.isTrustedを参照せずに親ページに転送します。そのため、信頼されていないスクリプトがwindow.dispatchEventを使って合成したイベントも、実際のキーストロークと同様に転送されます。親側の中継であるassets/js/hooks/js_view.jsは、さらなる検証なしにそれをライブページ上で再構築して再送出し、assets/js/hooks/session.jsがdocumentのキャプチャフェーズでグローバルショートカットハンドラを登録しているため、そのハンドラはイベントの生成方法に関係なく複製されたイベントに対応して動作します。したがって、サンドボックス化された出力JavaScriptはLivebookのセッション全体のキーボードショートカットを操作できます。そのうち2つはLivebookWeb.SessionLiveにまで達し、確認なしに即座に実行されます。すなわち、全セルの評価キューイング用ショートカットはノートブック内のすべてのセルを実行し、ランタイム再接続用ショートカットはランタイムを切断・再接続してメモリ上の状態を破棄します。3つ目のショートカットは、ユーザーが恒久的に閉じることが可能な確認ダイアログ付きでフォーカスされたセルを削除し、その後は静かに実行します。強制的な全セル評価は重要な影響を与え、ユーザーが評価を選択しなくてもノートブック自身のElixirコードが実行されます。第三者から入手したノートブックを単に開いただけのユーザーや、公開されたドキュメントからアクセスしたユーザーのランタイム上でコードが実行される可能性があります。さらに、Livebookはセルの出力をすべての接続クライアントにミラーリングするため、悪意ある出力は表示されるや否やコラボレーターのブラウザ上でもトリガーされます。この問題はlivebookのバージョン0.5.0から0.18.7未満および0.19.0から0.19.9未満に影響します。 | |
| CVSS による深刻度 (CVSS とは?) | |
|
CVSS v3 による深刻度
基本値: 8.8 (重要) [NVD値]
| |
| 影響を受けるシステム | |
|
| |
livebook | |
本脆弱性の影響を受ける製品の詳細については、ベンダ情報および参考情報をご確認ください。 | |
| 想定される影響 | |
・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 | |
| 対策 | |
ベンダ情報を参照して適切な対策を実施してください。 | |
| ベンダ情報 | |
Erlang Ecosystem Foundation | |
| CWEによる脆弱性タイプ一覧 CWEとは? | |
| |
| 共通脆弱性識別子(CVE) CVEとは? | |
|
| |
| 参考情報 | |
| |
| 更新履歴 | |
|
| 公表日 | 2026/08/05 |
| 登録日 | 2026/08/12 |
| 最終更新日 | 2026/08/12 |



