サイバーセキュリティ

JavaScriptライブラリ「Forge」における複数の署名検証不備の脆弱性

JPCERT/CCは、JavaScriptライブラリ「Forge」における複数の署名検証不備の脆弱性について注意喚起を行いました。本件はCERT/CCからアドバイザリが公表されており、RSA-PKCSおよびED25519の実装における署名偽造の脆弱性が指摘されています。JPCERT/CCは、詳細についてCERT/CCのアドバイザリを参照するよう呼びかけています。現時点で取得できた本文からは、具体的な影響範囲や対策の詳細を確認できませんでした。詳細は公式出典をご確認ください。

この発表の要点

企業・自治体への影響

JavaScriptライブラリ「Forge」を利用している企業や組織は、本脆弱性の影響を受ける可能性があります。特に、ソフトウェア開発部門や情報システム部門は、自社製品やシステムにおける「Forge」の利用状況を確認し、署名検証の信頼性への影響を評価する必要があります。

対応すべきこと

対象部門: 経営者 情シス 広報

対応期限:速やかに確認

基本データ

企業・団体 JPCERT/CC
業界 IT・ソフトウェア
発表日 2026-07-16
分類 サイバーセキュリティ

発表された内容

公開日:2026/07/16 最終更新日:2026/07/16

JVNVU#98998987
JavaScriptライブラリ「Forge」における複数の署名検証不備の脆弱性

CERT/CCから本件に関するアドバイザリが公表されました。

CERT/CCのアドバイザリを参照してください。

Vulnerability Note VU#725167 node-forge Signature Forgery Vulnerabilities in RSA-PKCS and ED25519 Implementations

CERT/CCのアドバイザリを参照してください。

CERT/CCのアドバイザリを参照してください。

JPCERT 緊急報告

JPCERT REPORT

CERT Advisory

CPNI Advisory

TRnotes

CVE

JVN iPedia

Copyright (c) 2000-2026 JPCERT/CC and IPA. All rights reserved.

出典: jvn@jvn.jp
URL: https://jvn.jp/vu/JVNVU98998987/

時系列

この事例から確認すべきポイント

本発表は、広く利用されるJavaScriptライブラリにおける脆弱性情報が、複数のセキュリティ機関(CERT/CC、JPCERT/CC)を通じて連携・共有されるプロセスを示しています。企業は、自社が利用するソフトウェアコンポーネント、特にオープンソースライブラリの脆弱性情報を継続的に監視し、関連するセキュリティアドバイザリに迅速に対応する体制を構築する必要があります。特に、署名検証の不備は、ソフトウェアの信頼性や完全性に直接影響を与えるため、サプライチェーン全体のセキュリティリスクとして認識すべきです。開発部門や運用部門は、対象となるライブラリの利用状況を確認し、CERT/CCのアドバイザリに基づいた適切な対策(パッチ適用、バージョンアップ等)を速やかに実施することが求められます。

公式出典

更新履歴

公開日: 2026-07-16

関連事例

自社のプレスリリースをPRazeに掲載しませんか?

無料でプレスリリースを掲載する