CVE 却下済み
このCVEは公式に却下され、有効な脆弱性とはみなされなくなりました。重複、悪用不能、または報告者による撤回の可能性があります。
プラットフォーム
go
コンポーネント
go.etcd.io/bbolt
修正版
1.10.0
2.5.4
1.4.4
CVE-2026-33817 は、go.etcd.io/bbolt ライブラリにおいて、branch page に要素がゼロ個存在する場合にインデックス範囲外アクセスが発生する脆弱性です。この脆弱性は、アプリケーションの予期せぬクラッシュを引き起こす可能性があります。影響を受けるバージョンは 1.4.3 以前です。現在、この脆弱性は誤検知と判断され、アドバイザリは取り下げられています。
CVE-2026-33817は、go.etcd.io/bboltライブラリで当初特定された問題で、ゼロ要素を含むブランチページに遭遇した場合のインデックス範囲外エラーの可能性について説明していました。しかし、Common Vulnerabilities and Exposures (CVE)機関は、この問題が誤検知であると判断し、アドバイザリを撤回しました。当初のアドバイザリは潜在的なリスクを示唆していましたが、その後の調査により、エラーを引き起こした条件が実際には利用できないことがわかりました。したがって、この脆弱性識別に関連する実際のセキュリティリスクはありません。bboltライブラリの使用を継続し、将来のセキュリティアドバイザリとアップデートに注意することが推奨されます。
当初のアドバイザリは、ゼロ要素を含むbboltデータベースのブランチページが、インデックス範囲外エラーを引き起こす可能性があるというシナリオについて説明していました。しかし、その後の調査により、bboltライブラリのロジックがこの状況を正しく処理し、エラーを防止していることがわかりました。利用可能であると考えられていた条件は実際には実現せず、この脆弱性が誤検知であるという結論に至りました。この疑わしい脆弱性の悪用を試みた事例は特定されておらず、今後も発生する可能性は低いと考えられます。
Applications and systems utilizing go.etcd.io/bbolt versions 1.4.3 and earlier are potentially at risk. This includes Go applications using bbolt for embedded database functionality, particularly those handling untrusted data or operating in environments where malicious actors could attempt to manipulate database content.
disclosure
エクスプロイト状況
EPSS
0.01% (2% パーセンタイル)
CVSS ベクトル
CVE-2026-33817が誤検知として撤回されたため、特定の軽減策は必要ありません。当初のアドバイザリで言及されていたバージョン2.5.4へのアップグレードは、この疑わしい脆弱性を修正するために不要になりました。ただし、システム全体のセキュリティを確保するために、すべてのライブラリと依存関係を最新の安定バージョンに更新することが推奨されます。go.etcd.io/bboltおよびセキュリティコミュニティからのセキュリティアナウンスを監視することで、将来発生する可能性のある実際の脆弱性を特定して対処することが重要です。このCVEの撤回のような脆弱性管理の透明性は、プロジェクトの成熟度を示す良い兆候です。
Actualice a la versión 2.5.4 o superior para evitar el error de índice fuera de rango. Esta actualización corrige un problema que podía ocurrir al procesar páginas de rama con cero elementos, lo que podría llevar a un comportamiento inesperado o fallos en la aplicación.
脆弱性分析と重要アラートをメールでお届けします。
Common Vulnerabilities and Exposures (CVE)機関は、さらなる調査の結果、この脆弱性が誤検知であると判断しました。
いいえ、脆弱性が誤検知と判断されたため、アップデートは不要になりました。
現在、CVE-2026-33817に関連する既知のセキュリティリスクはありません。ただし、bboltを最新の状態に保つことが重要です。
go.etcd.io/bboltおよびセキュリティコミュニティからのセキュリティアナウンスを監視してください。
適切な通信チャネルを通じて、bbolt開発チームに脆弱性を報告してください。
go.mod ファイルをアップロードすると、影響の有無を即座にお知らせします。