重要な情報 バグ番号 CVE-2025-58782 影響を受けるコンポーネント Apache Jackrabbit Core Apache Jackrabbit JCR Commons 影響を受けるバージョン Apache Jackrabbit Core (org.apache.jackrabbit:jackrabbit-core) 1.0.0 から 2.22.1 Apache Jackrabbit JCR Commons (org.apache.jackrabbit:jackrabbit-jcr-commons) 1.0.0 から 2.22.1 深刻度 重要 説明 Apache Jackrabbit Core および Apache Jackrabbit JCR Commons に、信頼されないデータに対するデシリアライズの脆弱性があります。 この問題は以下に影響します: Apache Jackrabbit Core:1.0.0 から 2.22.1 Apache Jackrabbit JCR Commons:1.0.0 から 2.22.1 信頼されないユーザーから JNDI URI を受け取り、JCRルックアップに使用している環境では、攻撃者が悪意のあるJNDI参照を注入することが可能になり、信頼されないデータに対するデシリアライズを通じて任意のコードが実行される可能性があります。 推奨対策 バージョン 2.22.2 へのアップグレードを推奨します。バージョン 2.22.2 では、JNDIを介したJCRルックアップがデフォルトで無効になっています。この機能を有効にする必要があるユーザーは、明示的に有効化し、JNDI URI に対する JCR ルックアップの使用を精査する必要があります。 追跡番号 JCR-5135 報告者 James John 参考リンク https://jackrabbit.apache.org/ https://www.cve.org/CVERecord?id=CVE-2025-58782 https://issues.apache.org/jira/browse/JCR-5135