
Node.js binary-parser Library の脆弱性 CVE-2026-1245 が FIX:コード・インジェクションの恐れ https://iototsecnews.jp/2026/01/22/node-js-binary-parser-library-flaw-enables-malicious-code-injection/ Node.jsでバイナリ・データを簡単に扱うためのライブラリ binary-parser に、サーバの完全な乗っ取りに至る深刻な脆弱性が見つかりました。この問題の原因は、プログラムが解析ルールを作成する際、外部から入力された文字列をそのまま JavaScript の命令として組み立てて実行してしまう不備にあります。 具体的には、データのフィールド名や文字コードの設定部分に、悪意のプログラムコードを紛れ込ませることができます。ライブラリ内部で new Function() という仕組みを使って動的にコードを生成しているため、攻撃者が送った “OSのコマンドを実行せよ” といった命令が、Node.js の実行権限で動いてしまいます。この脆弱性は CVE-2026-1245 として報告されており、悪用されると機密情報の流出や、サーバの完全な奪取につながる極めて危険ものです。ご利用のチームは、ご注意ください。 #binaryparserLibrary #CVE20261245 #Nodejs #Vulnerability
Post summary
The article announces CVE‑2026‑1245 as a severe code injection flaw in the Node.js binary‑parser library, detailing how malicious JavaScript can be executed but does not provide exploit or mitigation information.
