CVE-2026-14620
webpack-dev-server は内部開発者エンドポイントを介したクロスサイトリクエストフォージェリに対して脆弱です
- 公開済み
- 2026/07/03
- 更新済み
- 2026/07/06
- CNA の割り当て
- openjs
- 観察された証拠
- 2026/08/17
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:N/I:N/A:L低 · 今後 30 日間
- パーセンタイル
- 43.1%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
webpack-dev-server のバージョン 5.2.5 以前には、状態を変更するアクションを任意の GET リクエストで実行する 2 つの内部開発者向けエンドポイント、/webpack-dev-server/open-editor と /webpack-dev-server/invalidate が存在し、リクエストが開発サーバー自身のページから送信されたものであるかどうかを検証していません。開発サーバーが実行されている間に開発者が訪問した任意のウェブサイトは、訪問以外の操作を必要とせずに、これらのエンドポイントをクロスオリジンでトリガーできます。攻撃者は、プロジェクトルートの外にあるファイルを含む、開発者のエディタ上の任意の既存ローカルファイルを開くことができ、リクエストを繰り返すことでエディタプロセスを起動させ、再コンパイルを強制して開発者のマシンを劣化させることができます。パッチ: webpack-dev-server 5.2.6 にアップグレードしてください。回避策: ありません。
ソース
2報告した CVE に関する PoC と write-up(協調的開示;公開済みかつパッチ適用済みのみ)
Jorge González Milla · multiple · 2026/08/17
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。