CVE-2026-101894 decompressパッケージのシンボリックリンク脆弱性によるリモートコード実行

この記事はAIがNVDのCVE情報をもとに要約・生成したものです。影響範囲や対策は、必ずNVDおよび各ベンダーの公式情報をご確認ください。

公開日: 2026-09-28T17:17:48.830 / 更新日: 2026-09-28T17:17:48.830 / CVSS: 9.1 / 深刻度: CRITICAL

Node.jsのdecompressパッケージで、アーカイブの抽出時にシンボリックリンクのチェーンを悪用して出力先ディレクトリ外にファイルを書き込む可能性のある脆弱性が報告されています。攻撃者はこの不具合を悪用し、起動スクリプトや設定ファイルを上書きすることでリモートコード実行を引き起こす恐れがあります。影響を受けるのは、10.2.2と11.1.4以前の@xhmikosr/decompressパッケージおよび4.2.1までの未メンテナンス版のdecompressパッケージです。運用環境にこれらのバージョンが使用されている場合、パッチ適用や抽出処理の設定確認が必要です。確認時は、外部からのアーカイブを処理する際の出力先制限やシンボリックリンクの処理が適切に行われているかを点検してください。

参照情報

ソクラテスの問い、プラトンの備え

ソクラテス

プラトンよ、この脆弱性の本質を問う。ファイルが意図せぬ場所に書き込まれるという現象は、私たちの運用責任に何を示すだろう?

プラトン

それは…「信頼の限界」を問うものです。ソクラテス先生。このパッケージがシンボリックリンクのチェーンを無視する設定を許容している以上、運用者は「外部からのアーカイブを処理する際の出力先制限」を点検すべきです。例えば、`decompress(input, output)`の`output`ディレクトリが厳密に制限されているか、`symlink`の処理が`hardening`として明示されているか、確認する必要があります。

ソクラテス

では、パッチ適用の意義を問う。この脆弱性が「CRITICAL」とされる理由は、リモートコード実行の可能性が存在するからか?

プラトン

その通りです。ただし、パッチ適用は「維持されている@xhmikosr/decompress」のバージョンが10.2.2以上、または11.1.4以上であるかを確認することから始まります。未メンテナンス版の`decompress`は4.2.1まで影響を受けるため、`npm ls decompress`でバージョンを確認し、`npm install @xhmikosr/decompress@latest`で更新する必要があります。

ソクラテス

監視や変更管理の重要性を問う。この脆弱性が発覚した後、運用者は何をすべきだろう?

プラトン

監視では、アーカイブ抽出処理のロギングを強化し、「ファイルがoutputディレクトリ外に書き込まれた」という異常を検出する仕組みが必要です。変更管理では、パッケージのバージョン変更を「Gitのcommit message」や「CI/CDのステップ」に明記し、変更履歴を追跡する必要があります。

ソクラテス

ベンダー情報確認の意義を問う。この脆弱性が「CVE-2026-101894」としてNVDに記載されている以上、運用者は何をすべきだろう?

プラトン

ベンダー情報の確認は「@xhmikosr/decompress」が公式にサポートされているかを判断するためです。未メンテナンス版の`decompress`は、パッチが提供されていないため、`npm remove decompress`で削除し、代替パッケージへの移行を検討すべきです。

ソクラテス

では、この脆弱性が私たちの倫理に問うていることは何か?

プラトン

…「信頼は、技術の限界を知り、それを日々点検すること」ではないかと。先生、でもこのパッケージを「`npm audit`で確認するのを忘れないでくださいね。さもなくば、kernelがシンボリックリンクで遊んでくれるかもしれませんよ」。

関連キーワード: kernel