情報取得日: 2026/10/10・本ページは公開情報の非公式まとめです
| CVE ID | CVE-2026-108598 |
|---|---|
| 製品 | floci-io(Floci プロジェクト) / Floci(AWS サービスのローカルエミュレータ・1.1.0 以上 2.2.0 未満) |
| CVSS | 9.8(Critical) CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| 種別 (CWE) | CWE-94 コードインジェクション |
| 登録/公開日 | 2026/10/10 |
| 出典 | https://nvd.nist.gov/vuln/detail/CVE-2026-108598 |
AWS のサービスを手元や CI で再現するエミュレータ **Floci** の API Gateway 実装で、マッピングテンプレートを処理する VtlTemplateEngine が Velocity の既定設定(リフレクション無制限)のまま動いており、**認証なしで Floci の JVM 上の任意の OS コマンドを実行できる**欠陥(CWE-94)。攻撃者は MOCK 統合を持つ REST API を作り、そのテンプレートから `$util` 経由のリフレクションで Runtime / ProcessBuilder に到達する。 **対象**: NVD と VulnCheck(CNA)の告知では Floci **1.1.0 以上 2.2.0 未満**。GitHub のセキュリティアドバイザリ(GHSA-3p4c-wp7w-mgjx・2026年9月22日公開)は公開時点の影響範囲を 1.5.28 以下としており、修正版は未記載だった。 **評価値**: NVD に載っている CVSS 3.1 は VulnCheck による **9.8**(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)、CVSS 4.0 は 9.3。GitHub のアドバイザリは 10.0(S:C)としている。NVD の分析状況は Received(NVD 独自の採点は未付与)。2026年10月11日時点で CISA KEV には収載されていない。実証コード(PoC)が公開リポジトリに掲載されている。 既定のランタイムポートは 4566/TCP で、アドバイザリはこのポートが他のネットワークや同居するコンテナから到達できる場合に危険が増し、ホストやクラウド認証情報の侵害へ広がり得るとしている。
各ベンダー公式アドバイザリで確認できた事実に基づき整理しています。確認できていない項目は「情報確認中」と明記し、存在しないパッチ番号・バージョンは記載しません。
| 環境 | 対応状況 | 対応方法・備考 |
|---|---|---|
| AWS (ECS/EC2) | パッチあり(アプリ更新) |
Floci は AWS のサービスではなく、AWS API を手元で再現するオープンソースのエミュレータ。EC2 や CodeBuild 等の CI 環境で使っている場合は、Floci 本体(またはコンテナイメージ)を **2.2.0 以降**へ更新する。
AWS 側の修正は無い。CI 環境に本物の AWS 認証情報がある場合は、4566/TCP へ到達できた者にそれを読まれ得るので、更新後に認証情報のローテーションも検討する(公式の指示ではない)。
参照リンク
|
| GCP | パッチあり(アプリ更新) |
Compute Engine / GKE / Cloud Build 上で Floci を使っている場合は、**2.2.0 以降**へ更新する。
GCP 側の修正は無い。更新までは VPC ファイアウォールやコンテナのポート公開設定で 4566/TCP を外から届かないようにする(公式の緩和策ではない)。
参照リンク
|
| Azure | パッチあり(アプリ更新) |
Azure VM / AKS / Azure Pipelines 上で Floci を使っている場合は、**2.2.0 以降**へ更新する。
Azure 側の修正は無い。更新までは NSG やコンテナのポート公開設定で 4566/TCP を外から届かないようにする(公式の緩和策ではない)。
参照リンク
|
| Linux | パッチあり(アプリ更新) |
Linux ディストリビューションのパッケージではなく、Java パッケージやコンテナイメージとして導入するアプリケーション。Floci 自体を **2.2.0 以降**へ更新する。
GitHub のアドバイザリは回避策を示していない。修正コミットは 144b90e6fa861a5ac882e99a090d503da01945c4。
参照リンク
|
**Floci を 2.2.0 以降へ更新する。** 2.2.0 のリリースノートには「apigateway,appsync: SecureUberspector と実行上限で VTL の描画をサンドボックス化」が修正として載っており、修正コミットは 144b90e。 **影響を受けるかの確認**: 開発端末・CI・docker-compose で Floci(Java パッケージ `io.github.hectorvent:floci` またはそのコンテナイメージ)を使っているか、その版が 2.2.0 未満かを確認する。テスト用のエミュレータでも、4566/TCP に届く者は誰でもコマンドを実行できる。 **更新までのつなぎ**(公式の回避策ではなく一般的な措置。アドバイザリは回避策を示していない): 4566/TCP を 127.0.0.1 だけで待ち受けさせ、共有ネットワークや他コンテナから到達できないようにする。CI ランナーに本物の AWS 認証情報を置いたまま Floci を動かしている場合は、その認証情報が読まれ得る前提で扱う。
Critical(CVSS 9.8)に分類されるfloci-io(Floci プロジェクト) Floci(AWS サービスのローカルエミュレータ・1.1.0 以上 2.2.0 未満)の脆弱性です。AWS のサービスを手元や CI で再現するエミュレータ **Floci** の API Gateway 実装で、マッピングテンプレートを処理する VtlTemplateEngine が Velocity の既定設定(リフレクション無制限)のまま動いており、**認証なしで Floci の JVM 上の任意の OS コマンドを実行できる**欠陥(CWE-94)。攻撃者は MOCK 統合を持つ REST API を作り、そのテンプレートから `$util` 経由のリフレクションで Runtime / ProcessBuilder に到達する。 **対象**: NVD と VulnCheck(CNA)の告知では Floci **1.1.0 以上 2.2.0 未満**。GitHub のセキュリティアドバイザリ(GHSA-3p4c-wp7w-mgjx・2026年9月22日公開)は公開時点の影響範囲を 1.5.28 以下としており、修正版は未記載だった。 **評価値**: NVD に載っている CVSS 3.1 は VulnCheck による **9.8**(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)、CVSS 4.0 は 9.3。GitHub のアドバイザリは 10.0(S:C)としている。NVD の分析状況は Received(NVD 独自の採点は未付与)。2026年10月11日時点で CISA KEV には収載されていない。実証コード(PoC)が公開リポジトリに掲載されている。 既定のランタイムポートは 4566/TCP で、アドバイザリはこのポートが他のネットワークや同居するコンテナから到達できる場合に危険が増し、ホストやクラウド認証情報の侵害へ広がり得るとしている。
**Floci を 2.2.0 以降へ更新する。** 2.2.0 のリリースノートには「apigateway,appsync: SecureUberspector と実行上限で VTL の描画をサンドボックス化」が修正として載っており、修正コミットは 144b90e。 **影響を受けるかの確認**: 開発端末・CI・docker-compose で Floci(Java パッケージ `io.github.hectorvent:floci` またはそのコンテナイメージ)を使っているか、その版が 2.2.0 未満かを確認する。テスト用のエミュレータでも、4566/TCP に届く者は誰でもコマンドを実行できる。 **更新までのつなぎ**(公式の回避策ではなく一般的な措置。アドバイザリは回避策を示していない): 4566/TCP を 127.0.0.1 だけで待ち受けさせ、共有ネットワークや他コンテナから到達できないようにする。CI ランナーに本物の AWS 認証情報を置いたまま Floci を動かしている場合は、その認証情報が読まれ得る前提で扱う。
floci-io(Floci プロジェクト) Floci(AWS サービスのローカルエミュレータ・1.1.0 以上 2.2.0 未満) を利用している場合、稼働バージョンが影響範囲に含まれるかを一次情報(https://nvd.nist.gov/vuln/detail/CVE-2026-108598)で確認してください。AWS・GCP・Azure・Linux それぞれの対応状況は本ページの「クラウド/OS 別の対応状況」表にまとめています。確認できていない項目は「情報確認中」と明記しており、存在しないパッチ番号・バージョンは記載していません。
本ページの記載は下記の一次情報に基づく非公式まとめです。数値・対応状況は各出典元で最終確認してください。