CVE-2026-4800
lodashは_.templateのimportsキー名を介したコードインジェクションに対して脆弱です
- 公開済み
- 2026/03/31
- 更新済み
- 2026/09/14
- CNA の割り当て
- openjs
- 観察された証拠
- 2026/08/25
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H低 · 今後 30 日間
- パーセンタイル
- 85.5%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
影響: CVE-2021-23337 (https://github.com/advisories/GHSA-35jh-r3h4-6jhm) の修正では、`_.template` の variable オプションに検証を追加しましたが、`options.imports` のキー名には同じ検証を適用していません。両方のパスは同じ `Function()` コンストラクタのシンクに流れ込みます。アプリケーションが信頼できない入力を `options.imports` のキー名として渡すと、攻撃者はデフォルトパラメータ式を注入し、テンプレートコンパイル時に任意のコードを実行できます。さらに、`_.template` は `assignInWith` を使用して imports をマージするため、`for..in` によって継承プロパティが列挙されます。`Object.prototype` が他のベクターによって汚染されている場合、汚染されたキーが imports オブジェクトにコピーされ、`Function()` に渡されます。パッチ: ユーザーはバージョン 4.18.0 にアップグレードする必要があります。回避策: `options.imports` のキー名として信頼できない入力を渡さないでください。開発者が管理する静的なキー名のみを使用してください。
ソース
1プロトタイプ汚染を介したlodashテンプレートでのリモートコード実行を実証する概念実証であり、攻撃フローと悪用手法の詳細な分析を含む。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。