バグ重大情報まとめ 1. バグ概要 バグID: EEF-CVE-2026-23939 バグの種類: パストラバーサル (Path Traversal) / ローカルファイルストレージバックエンドにおけるパス制限の不備 重大度: 9.9 (高 / HIGH) 詳細説明: プロジェクトの モジュールに脆弱性が存在し、攻撃者は相対パスによるトラバーサルを可能にします。この脆弱性は ファイル内の以下のルーチンに関連しています: 、 、 、 。 2. 影響範囲 影響を受ける対象: ローカルストレージバックエンド (Local Storage backend) を使用している セルフホスト型デプロイメント (Self-hosted deployments) の hexpm インスタンスのみが影響を受けます。 影響を受けない対象: hex.pm 公式サービスはこの脆弱性の影響を受けません。 影響を受けるバージョン範囲: 導入されたバージョン (Introduced): 修正されたバージョン (Fixed): つまり、 から より前のバージョンはすべて影響を受けます。 3. 修正方針 アップグレード: hexpm プロジェクトを修正バージョン 以降にアップグレードしてください。 参考リンク: GitHub セキュリティアナウンスメント: https://github.com/hexpm/hexpm/security/advisories/GHSA-42mv-r64p-8669 修正コミット: https://github.com/hexpm/hexpm/commit/5d2ccd21f4f45ab3225a73fb5b6c937ba36fdc0 4. POC/利用コード スクリーンショットには具体的な POC コードブロックは含まれておらず、バージョンの特定のために関連する Git Commit Hash のみが提供されています。