Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-26833 — thumbler のアドバイザリ | Kitploit
ツール/GitHubGitHub/zebberncve/cve-2026-26833
脆弱性分析コード分析エクスプロイトウェブアプリケーション悪用論文と研究学習と教育
GitHubzebberncve/cve-2026-26833

CVE-2026-26833

thumbler のアドバイザリ

リポジトリを見る
4ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
ウェブサイト

CVE-2026-26833: thumbler における OS コマンドインジェクション

概要

thumbler のバージョン 1.1.2 以前では、lib/thumbler.js の thumbnail() に OS コマンドインジェクションの脆弱性があります。このパッケージは input、output、time、size の値を単一の ffmpeg コマンド文字列に連結し、その文字列を child_process.exec() で実行します。これらの値のいずれかを制御できる攻撃者は、シェル構文を注入して任意のコマンドを実行できます。

影響を受ける製品

製品影響を受けるバージョン修正バージョン
thumbler1.1.2 までの全バージョン2026-03-24 時点で修正版なし

脆弱性の詳細

  • CVE ID: CVE-2026-26833
  • CWE: CWE-78 - OS コマンドインジェクション
  • CVSS 3.1: 9.8 (Critical)
  • ベクター: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • 影響を受けるコンポーネント: lib/thumbler.js の thumbnail()

脆弱なコードパスは、次のシェル文字列を構築します。

root@kitploit:~
exec(
  'ffmpeg -ss ' + time + ' -i "' + input + '" -vframes 1 -s ' +
  size + ' "' + output + '"',
  ...
);

コマンドが文字列として組み立てられるため、攻撃者が制御できる各フィールドがインジェクションポイントになり得ます。

技術的な影響

ユーザー制御のメディアからサムネイルを生成するサービスは、thumbnail() を呼び出す際に、ホスト上でコマンドを実行される可能性があります。

概念実証

root@kitploit:~
require("thumbler").thumbnail(
  'test.mp4"; id > /tmp/pwned; echo "',
  "/tmp/out.jpg",
  {},
  () => {}
);

緩和策

執筆時点では、修正済みの npm リリースは利用できません。

このパッケージに依存し続ける場合は、次の対応を行ってください。

  1. thumbnail() に信頼できないデータを渡さない。
  2. シェル文字列の連結を、引数安全なプロセス実行に置き換える。
  3. メンテナンスされているサムネイル生成ライブラリまたは修正済みフォークに移行する。

参考情報

  • https://www.npmjs.com/package/thumbler
  • https://github.com/mmahrous/thumbler
  • https://github.com/mmahrous/thumbler/blob/master/lib/thumbler.js
ツールをダウンロード