Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-26832 — node-tesseract-ocr 向けアドバイザリ ⌯⌲ 50 000 週間ダウンロード数 | Kitploit
ツール/GitHubGitHub/zebberncve/cve-2026-26832
脆弱性分析コード分析ウェブセキュリティ論文と研究学習と教育
GitHubzebberncve/cve-2026-26832

CVE-2026-26832

node-tesseract-ocr 向けアドバイザリ ⌯⌲ 50 000 週間ダウンロード数

リポジトリを見る
35ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
ウェブサイト
共有

CVE-2026-26832: node-tesseract-ocr における OS コマンドインジェクション

概要

node-tesseract-ocr のバージョン 2.2.1 までには、src/index.js の recognize() に OS コマンドインジェクションの脆弱性があります。このパッケージはシェルコマンド文字列を組み立てて、child_process.exec() で実行します。入力パスが二重引用符で囲まれているだけであるため、攻撃者は細工したファイルパスを通じてシェル構文を注入できます。

影響を受ける製品

製品影響を受けるバージョン修正版
node-tesseract-ocr2.2.1 までの全バージョン2026-03-24 時点で修正版なし

脆弱性の詳細

  • CVE ID: CVE-2026-26832
  • CWE: CWE-78 - OS コマンドインジェクション
  • CVSS 3.1: 9.8 (Critical)
  • ベクター: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • 影響を受けるコンポーネント: src/index.js、recognize()

脆弱なパターンは以下です:

root@kitploit:~
const command = [binary, inputOption, "stdout", ...options].join(" ");
exec(command, ...);

このコマンド文字列はシェルのパース処理を受けます。悪意のあるファイルパスによって、引用符で囲まれた引数の外側に脱出できます。

技術的な影響

ユーザーが指定した画像に対して OCR を実行するアプリケーションは、信頼できないパスを recognize() に渡すと、ホストシステムに対するコマンド実行を許してしまう可能性があります。

概念実証

root@kitploit:~
test.jpg"; touch /tmp/pwned; echo "x

緩和策

本稿執筆時点では、修正済みの npm リリースはありません。

引き続きこのパッケージに依存する場合:

  1. 入力パスを信頼できないものとして扱ってください。
  2. join(" ") でシェルコマンド文字列を組み立てるのをやめてください。
  3. 明示的な引数を持つ execFile() または spawn() を使用してください。
  4. メンテナンスされているラッパーに移行するか、独自のコードから Tesseract を安全に呼び出してください。

参考情報

  • https://www.npmjs.com/package/node-tesseract-ocr
  • https://github.com/zapolnoch/node-tesseract-ocr
  • https://github.com/zapolnoch/node-tesseract-ocr/blob/master/src/index.js
ツールをダウンロード