FixVibe

critical

9router Missing Authorization and OS Command Injection (CVE-2026-59800)

Reviewed advisories identify missing authorization and operating-system command injection in 9router releases before 0.4.44. FixVibe GitHub リポジトリ スキャンは、リポジトリの依存関係の証拠が影響を受ける場合に、パッケージがデプロイされているか、到達可能か、悪用可能であるかを主張せずに、高重大度のバージョン アドバイザリを報告するようになりました。

CVE-2026-59800GHSA-g6g7-pvmx-m74pGHSA-g6g7-pvmx-m74pCWE-78CWE-862

調査されたアドバイザリー レコードにより、0.4.44 [S1][S2] より前の 9router リリースでの認証不足とオペレーティング システム コマンド インジェクションが特定されました。 FixVibe covers this as a repository dependency advisory rather than attempting live exploitation.

影響

このアドバイザリは、影響を受ける 9router サービスがデプロイされ、関連する管理ワークフローが承認なしでアクセス可能であり、ホスト特権条件によってシェルベースのインストール フローが攻撃者制御の入力 [S1][S2][S3] を実行できる場合に重要です。リポジトリの一致ではこれらの実行時条件が確立されないため、FixVibe は、コマンドの実行が確認されたと主張するのではなく、依存関係の証拠を重大度の高い検出結果として報告します。

根本原因

影響を受けるリリース ファミリでは、機密性の高いインストール ワークフローから必要な認証境界が省略され、リクエスト制御の入力とシェルベースの特権実行フロー [S1][S2] が結合されました。 The 0.4.44 upstream release changed both the authorization coverage and unsafe input-handling behavior [S1].

FixVibe がそれをどのようにカバーするか

FixVibe GitHub リポジトリ スキャンは、npm マニフェストとサポートされているロックファイルを検査して、正確な 9router パッケージを確認します。 Resolved versions earlier than 0.4.44 produce high-confidence version evidence; declared dependency ranges that can include an affected release produce medium-confidence evidence.

検出結果には、パッケージ、観察されたバージョンまたは制約、影響を受ける範囲、ソース ファイル、依存関係のパス、信頼性、および勧告の参照が含まれます。 FixVibe は、9router の実行、任意のルートからシェルへのフローの検査、未認証リクエストの送信、コマンドの実行、またはデプロイされたオペレーティング システム、プロセス ユーザー、sudo ポリシー、キャッシュされた承認状態、ネットワーク到達可能性、または成功した悪用の検証を行いません。

修復

9router を 0.4.45 以降にアップグレードし、アクティブな npm、pnpm、または Yarn ロックファイルを再生成し、パッケージを含むデプロイされたすべての Node.js イメージまたはアーティファクトを再構築し、解決された依存関係ツリーに影響を受けるバージョンが含まれていないことを確認します。レビューされたアドバイザリと OSV レコードでは、固定境界として 0.4.44 が特定されていますが、現在の npm メタデータでは、その境界 [S1][S2][S4] 以降の最初に公開されたリリースとして 0.4.45 が示されています。

管理インターフェイスを明示的な認証と認可の背後に置き、最小限の特権でサービスを実行し、広範なパスワードなしの sudo ルールを回避し、管理アクセスを制限し、事前の漏洩が考えられる場合は関連するログと資格情報を確認します。コマンドインジェクションの再現ではなく、依存関係ツリーの検査、再構築されたアーティファクト、デプロイチェック、および無害なアプリケーションのスモークテストを通じて修正を検証します。