UNKNOWNCVE-2026-34725

dbgate-web: applicationIconにおける保存型XSSにより、安全でないレンダラー構成が原因でElectronでRCEが発生する可能性

プラットフォーム

nodejs

コンポーネント

dbgate

修正バージョン

7.1.5

DbGateはクロスプラットフォームのデータベースマネージャーです。バージョン7.0.0からバージョン7.1.5より前のバージョンでは、攻撃者が制御するSVGアイコン文字列がサニタイズされずに生のHTMLとしてレンダリングされるため、DbGateに保存型XSSの脆弱性が存在します。Web UIでは、これにより別のユーザーのブラウザーでスクリプトが実行される可能性があります。Electronデスクトップアプリでは、ElectronがnodeIntegration: trueおよびcontextIsolation: falseで構成されているため、ローカルコード実行にエスカレートする可能性があります。この問題はバージョン7.1.5で修正されました。

修正方法

公式パッチはありません。回避策を確認するか、アップデートを監視してください。

依存関係を自動的に監視

新しい脆弱性がプロジェクトに影響を与えたときにアラートを受け取りましょう。

無料で始める