Kotoage Care
資料 · 2026-09-27 時点

ソフトウェアには、寿命がある。

Claude Code でつくった小さな社内アプリでも、中身は数十〜数百のオープンソースの組み合わせです。言語 (Node.js・Python・Java)、フレームワーク (Spring Boot・React・Django)、データベース、OS——それぞれにサポート期限 (EOL) があり、セキュリティ修正のためのマイナーアップデートが毎月のように出ます。 「社内用だから」と使い続けるなら、誰かがこれを追い続ける必要があります。このページは、その「追い続ける対象」の具体的な一覧と、追えなかったときに実際に起きた事故の記録です。

数字で見る「放っておけない理由」

過去 1 年の実績値です (出典: npm registry・PyPI・GitHub Advisory Database)。

一つの社内アプリは、これだけの部品でできている

Claude Code でよくつくられる社内アプリ (顧客管理・日報・在庫など) の構成を、層ごとに積み上げたものです。言語を選ぶと部品の組み合わせが変わり、組み合わせごとに寿命も変わります。

層にマウスを乗せる (スマホはタップ) と、上の層が持ち上がって、その層のアイコンを調べられます。

さらにその下に、npm や PyPI・Maven から自動で入る間接依存が数百あります。事故の多くは、自分では選んでいないこの間接依存から起きています (下の事例)。

系列ごとのサポート期限 — 5 年の見取り図

主要 52 製品の系列を、2025〜2029 年の 5 年スパンで並べた WBS (ガントチャート) です。帯の色がそのまま「更新が来るかどうか」を表します。日付はオープンソースとしての (無償の) サポート期限で、商用サポートは含みません。

サポート中 バグ修正・セキュリティ修正あり 修正はセキュリティのみ 機能・バグ修正は終了 サポート終了 脆弱性が見つかっても修正されない 今日

読み込み中…

どれくらいの頻度で更新されるか

過去 365 日に公開された正式バージョンの数 (プレリリースを除く) と、公開されたセキュリティ勧告の件数。

リリース回数 / 年

セキュリティ勧告 / 年 (赤 = high/critical を含む件数)

TypeScript には LTS がなく、サポートされるのは最新版だけです。型チェックがあっても、依存ライブラリの脆弱性やサプライチェーン攻撃は防げません。

実際に起きたセキュリティ事故の事例

いずれも公開情報 (NVD・GitHub Advisory Database・各プロジェクトの発表) で確認できる事例です。緊急 CVSS 9.0 以上 / 高 7.0〜8.9 / サプライチェーン 正規パッケージへのマルウェア混入。

☕ Java / Spring Boot

2017-03

Apache Struts 2 の RCE と Equifax の情報漏えい

緊急 9.8CVE-2017-5638

ファイルアップロード処理の欠陥で、外部から任意のコマンドを実行できた。修正版の公開後も未適用のままだったサーバーが侵入口となり、米信用情報大手 Equifax から約 1 億 4,700 万人分の個人情報が流出した。

影響: Struts 2.3.x (2.3.32 未満)、2.5.x (2.5.10.1 未満) → 修正: 2.3.32 / 2.5.10.1
修正が出ていても、当てなければ意味がない。「いつ当てたか」を追える仕組みが要る。
FTC: Equifax Data Breach Settlement
2021-12

Log4Shell (Apache Log4j 2)

緊急 10.0CVE-2021-44228 · 悪用確認済み (CISA KEV)

ログに特定の文字列が書き込まれるだけで、外部のサーバーからコードを読み込んで実行してしまう。ログ出力は至る所にあるため、世界中の Java システムが影響を受けた。Spring Boot の既定 (Logback) では影響しないが、Log4j 2 に切り替えている構成や、依存ライブラリ経由で入っていた例が多数あった。

影響: Log4j 2.0-beta9 〜 2.15.0 (一部のセキュリティリリースを除く) → 修正: 2.16.0 以降 (後続の関連 CVE も含め 2.17.1 以降を推奨)
自分で入れた覚えのないライブラリ (間接依存) が一番危ない。依存関係の一覧 (SBOM) を持っておく。
CISA: Apache Log4j Vulnerability Guidance
2022-03

Spring4Shell (Spring Framework)

緊急 9.8CVE-2022-22965 · 悪用確認済み (CISA KEV)

JDK 9 以降 + Tomcat への WAR デプロイという条件で、リクエストのデータバインディングを悪用して任意のコードを実行できた。

影響: Spring Framework 5.3.0〜5.3.17、5.2.19 以前 → 修正: 5.3.18 / 5.2.20 (Spring Boot 2.6.6 / 2.5.12)
フレームワークの「当たり前の機能」にも穴は空く。フレームワーク本体の更新を止めない。
spring.io: CVE-2022-22965
2022-03

Spring Cloud Function の SpEL インジェクション

緊急 9.8CVE-2022-22963 · 悪用確認済み (CISA KEV)

ルーティング機能を使っていると、リクエストヘッダーに仕込んだ式 (SpEL) でリモートからコードを実行できた。

影響: 3.1.6 以前、3.2.2 以前 → 修正: 3.1.7 / 3.2.3
Spring Boot 本体だけでなく、Spring Cloud などの周辺プロジェクトも個別に更新が要る。
NVD: CVE-2022-22963
2022-12

SnakeYAML の安全でないデシリアライズ

高 8.3CVE-2022-1471

Spring Boot が設定ファイル読み込みに使う YAML ライブラリ。攻撃者が用意した YAML を読み込むと、任意のコード実行につながる。

影響: SnakeYAML 2.0 未満の Constructor 利用 → 修正: 2.0 以降 (SafeConstructor の利用)
メジャーバージョンを上げないと直らない依存がある。「メジャー更新は怖いから後回し」がリスクになる。
NVD: CVE-2022-1471
2024-09

Spring Framework のパストラバーサル

高 7.5CVE-2024-38816

関数型 Web フレームワーク (WebMvc.fn / WebFlux.fn) で静的ファイルを配信していると、サーバー上の任意のファイルを読まれるおそれがあった。

影響: 6.1.0〜6.1.12 → 修正: 6.1.13。5.3.x / 6.0.x (オープンソース版はサポート終了) には無償の修正版が出ていない
サポートが終わった系列には、脆弱性が見つかっても無償の修正は来ない。EOL の把握は「安全」の前提。
GitHub Advisory: GHSA-cx7f-g6mp-7hqm
2025-03

Spring Security の BCrypt 72 文字問題

高 7.4CVE-2025-22228

72 文字を超えるパスワードで、先頭 72 文字が一致すれば照合が成功してしまう。

修正: 5.7.16 / 5.8.18 / 6.0.16 / 6.1.14 / 6.2.10 / 6.3.8 / 6.4.4
認証ライブラリは「動いているから大丈夫」ではない。系列ごとに修正版が出るので、使っている系列を把握しておく。
GitHub Advisory: GHSA-mg83-c7gq-rv5c
2025-09

Spring Security のメソッド認可アノテーション解決の不備

高 7.5CVE-2025-41248

ジェネリクスを使った型階層で @PreAuthorize などのアノテーションが正しく解決されず、認可チェックが効かない場合があった。

影響: 6.4.0〜6.4.9、6.5.0〜6.5.3 → 修正: 6.4.10 / 6.5.4
権限チェックの抜けは、テストで「見えていないこと」を確かめない限り気づけない。
GitHub Advisory: GHSA-8v5q-rhf3-jphm

🟦 TypeScript / JavaScript (npm) / Hono

2025-12

React Server Components の認証前 RCE

緊急 10.0CVE-2025-55182 · 悪用確認済み (CISA KEV)

React Server Components の実装に、ログイン前の攻撃者がサーバー上でコードを実行できる欠陥。RSC を使う Next.js (App Router) などのフレームワークにも影響が及んだ。

影響: react-server-dom-webpack / -turbopack / -parcel 19.0.0、19.1.0〜19.1.1、19.2.0 → 修正: 19.0.1 / 19.1.2 / 19.2.1
最新のメジャー版でも緊急の穴は出る。「新しいから安全」ではなく「更新を当て続けているから安全」。
react.dev: Critical Security Vulnerability in React Server Components
2025-03

Next.js ミドルウェアの認可回避

緊急 9.1CVE-2025-29927

特定のリクエストヘッダーを付けるだけで、ミドルウェアで行っている認可チェックを飛ばせた。ミドルウェアでログイン判定をしていたアプリは、管理画面などを素通りされるおそれがあった。

影響: 1.11.4 以降〜各系列の修正版未満 → 修正: 12.3.5 / 13.5.9 / 14.2.25 / 15.2.3
認可は一か所に頼らない。そして古いメジャー系列 (12・13) を使い続けている場合も、修正版の有無を確認する。
GitHub Advisory: GHSA-f82v-jwr5-mffw
2026-04〜09

Hono: 過去 1 年で 45 件のセキュリティ勧告

高を含む例: CVE-2026-54290 / CVE-2026-71850 / CVE-2026-84364

軽量で人気の Web フレームワーク Hono でも、CORS ミドルウェアが既定設定で任意の Origin を資格情報付きで許可してしまう問題 (高)、memo() がリクエストをまたいで別ユーザーの表示内容を返す問題、parseBody() のメモリ枯渇などが次々に修正された。

例: CORS (4.12.25 未満) / memo() (4.12.34 未満) / parseBody・クエリ解析 (4.13.5 未満) → 修正: 4.13.5 以降
「軽量だから部品が少なくて安全」ではない。人気のフレームワークほど調べられ、修正が頻繁に出る。
GitHub: honojs/hono Security Advisories
2025-09

chalk・debug など定番パッケージの乗っ取り

サプライチェーンGHSA-2v46-p5h4-248w ほか

メンテナーがフィッシングでアカウントを奪われ、ターミナルの文字色付けやデバッグ出力といった「どのプロジェクトにも入っている」パッケージに、暗号資産の送金先を書き換えるマルウェアが仕込まれた。

該当: chalk 5.6.1、debug 4.4.2 など (公開から数時間で削除)
バージョンを固定 (ロックファイル) し、更新は「新しい版が出た直後に即適用」ではなく確認を挟む。
GitHub Advisory: GHSA-2v46-p5h4-248w
2025-09

自己増殖するワーム「Shai-Hulud」

サプライチェーンGHSA-qjqf-7j6f-82c4 ほか

感染したパッケージのインストール時に開発者の認証情報を盗み、そのメンテナーが管理する別のパッケージにも自分を仕込んで公開する、ワーム型の攻撃。@ctrl/tinycolor などが被害を受けた。

該当 (例): @ctrl/tinycolor 4.1.1〜4.1.2
開発 PC や CI の鍵が盗まれる前提で、権限を最小にし、漏れたら即無効化できるようにしておく。
GitHub Advisory: GHSA-qjqf-7j6f-82c4
2025-08

Nx (ビルドツール) の悪性バージョン公開

サプライチェーンCVE-2025-10894

モノレポ向けビルドツール Nx の公開用トークンが悪用され、開発者の PC から秘密情報を収集して外部に送るコードを含むバージョンが公開された。

該当 (例): nx 20.9.0 / 20.10.0 / 20.11.0 / 20.12.0 / 21.5.0 / 21.6.0 / 21.7.0 / 21.8.0 など
ビルドや開発だけに使うツールも、本番と同じく攻撃対象になる。
GitHub Advisory: GHSA-cxm3-wv7p-598c
2024-12

@solana/web3.js への秘密鍵窃取コード混入

サプライチェーンGHSA-2mhj-xmf4-pr8m

公開用アカウントが乗っ取られ、秘密鍵を外部へ送るコードを含む版が公開された。

該当: 1.95.6〜1.95.7 → 修正: 1.95.8
「たった数時間」でも自動更新していれば取り込んでしまう。
GitHub Advisory: GHSA-2mhj-xmf4-pr8m
2024-06

polyfill.io の乗っ取り (10 万サイト以上)

サプライチェーン

多くのサイトが <script> で読み込んでいた CDN のドメインが第三者に買収され、配信されるスクリプトに悪意あるリダイレクトが仕込まれた。

対処: 外部 CDN からのスクリプト読み込みを削除・自前ホスト化
「コードは自分のリポジトリにない」外部読み込みも依存の一つ。棚卸しの対象に入れる。
Sansec: Polyfill supply chain attack
2024-09

path-to-regexp の ReDoS (Express のルーター)

高 7.5CVE-2024-45296

特定のルート定義で、細工した URL を送られるとサーバーが長時間固まる (サービス停止)。Express が内部で使う部品。

修正: path-to-regexp 0.1.10 / 1.9.0 / 3.3.0 / 6.3.0 / 8.0.0 (Express の更新で取り込み)
フレームワークの内部部品の脆弱性は、フレームワーク自体を更新しないと直らない。
NVD: CVE-2024-45296
2022-03

node-ipc の「抗議」マルウェア

緊急 9.8CVE-2022-23812

メンテナー本人が、特定の国の IP アドレスからの利用時にファイルを上書きするコードを仕込んだ。人気フレームワークの依存経由で広く入り込んでいた。

該当: 10.1.1〜10.1.2
攻撃者が外部とは限らない。正規のメンテナーによる変更も、更新前に差分を確認する価値がある。
NVD: CVE-2022-23812
2021-10

ua-parser-js の乗っ取り

サプライチェーンCVE-2021-4229

週に数百万回ダウンロードされるブラウザ判定ライブラリに、マルウェアを含む版が公開された。

該当: 0.7.29 / 0.8.0 / 1.0.0
人気パッケージほど狙われる。依存の数そのものを減らすことも対策になる。
GitHub Advisory: GHSA-pjwm-rvh2-c87w
2019-07

lodash のプロトタイプ汚染

緊急 9.1CVE-2019-10744

定番ユーティリティの defaultsDeep に、JavaScript の全オブジェクトの挙動を書き換えられる欠陥。

修正: 4.17.12
「枯れた定番ライブラリ」も例外ではない。
NVD: CVE-2019-10744
2018-11

event-stream / flatmap-stream

サプライチェーンGHSA-mh6f-8j2x-4483

メンテナンスを引き継いだ第三者が、依存パッケージを追加する形で暗号資産ウォレットを狙うコードを仕込んだ。

該当: event-stream 3.3.6 (flatmap-stream 0.1.1)
メンテナーの交代・放置は、そのパッケージのリスクが変わるサイン。
GitHub Advisory: GHSA-mh6f-8j2x-4483

🐍 Python

2024-12

Ultralytics (画像認識 AI) への暗号資産マイナー混入

サプライチェーンPYSEC-2024-154

人気の物体検出ライブラリの公開パイプラインが悪用され、PyPI に暗号資産マイニングソフトを含む版が公開された。

該当: 8.3.41 以降の一部の版
AI・機械学習ライブラリも普通のソフトウェアと同じく保守の対象。
OSV: PYSEC-2024-154
2022-12

PyTorch nightly の依存関係混同 (torchtriton)

サプライチェーン

PyTorch の開発版が内部で使う依存と同名の悪性パッケージが PyPI に登録され、インストール時に優先されて取り込まれた。システム情報や SSH 鍵などが送信された。

期間: 2022-12-25〜12-30 に PyTorch nightly をインストールした環境
「どこから取ってくるか」の設定も依存管理の一部。
PyTorch Blog
2022-07

Django の SQL インジェクション

緊急 9.8CVE-2022-34265

日付の切り捨て・抽出関数 (Trunc / Extract) に外部入力を渡していると、SQL インジェクションが起きた。

影響: 3.2 (3.2.14 未満)、4.0 (4.0.6 未満) → 修正: 3.2.14 / 4.0.6
成熟したフレームワークでも毎年セキュリティリリースがある。Django は過去 1 年だけで約 30 件の勧告。
NVD: CVE-2022-34265

🐧 OS・基盤

2024-03

xz utils のバックドア

緊急 10.0CVE-2024-3094

Linux で広く使われる圧縮ライブラリに、数年かけて信頼を得たメンテナーがバックドアを仕込んだ。SSH 経由の侵入につながり得た。安定版の配布前に偶然発見された。

該当: 5.6.0 / 5.6.1
OS のパッケージも「アプリの依存」の延長線上にある。
NVD: CVE-2024-3094
2024-07

regreSSHion (OpenSSH)

高 8.1CVE-2024-6387

かつて修正された不具合が再び入り込み (リグレッション)、認証前のリモート攻撃でサーバーを乗っ取れるおそれがあった。

修正: OpenSSH 9.8p1
一度直ったものが、更新で再発することもある。
OpenSSH 9.8 Release Notes
2023-10

HTTP/2 Rapid Reset

高 7.5CVE-2023-44487 · 悪用確認済み (CISA KEV)

HTTP/2 の仕様を突いた大規模な DoS 攻撃。nginx・Node.js・Go・Tomcat など HTTP/2 を話すほぼ全てのサーバーで更新が必要になった。

対処: 各サーバー・ランタイムの修正版へ更新
一つの問題で、スタックの複数の層を同時に更新する必要が生じる。
NVD: CVE-2023-44487
2014-04

Heartbleed (OpenSSL)

高 7.5CVE-2014-0160 · 悪用確認済み (CISA KEV)

HTTPS 通信を担う OpenSSL から、サーバーのメモリ (秘密鍵やパスワードを含み得る) を読み出せた。

影響: 1.0.1〜1.0.1f → 修正: 1.0.1g
修正後も、漏れた可能性のある鍵・パスワードの再発行まで行って対応完了。
NVD: CVE-2014-0160
私たち自身の例 (2026-09-27)

このページを作っている途中で、自分たちの穴が見つかった

Kotoage の Coordinator (Cloudflare Worker) は Hono で動いています。このページの調査中に npm audit を実行したところ、本番で動いていた Hono 4.12.10 が、上記の CORS の問題 (高) を含む複数の勧告の対象になっていました。 同じメジャー系列内の 4.13.9 へ更新し、自動テスト 83 項目で動作を確認してから当日中に本番へ反映しています (npm audit: 1 件 → 0 件)。

数か月前に「最新」で作った社内アプリでも、放っておけばこうなります。見つけて、試して、安全に反映する——この繰り返しを仕組みにしたのが パッチ見守り です。

追い続けるのは、私たちに任せる

あなたの社内アプリが使っている部品を洗い出し、サポート期限と脆弱性を毎週確認。更新・テスト・プレビューまで用意して、LINE で「OK」と返すだけにします。

無料で安全チェック パッチ見守り (いまは無償)

出典: サポート期限は endoflife.date、リリース回数は npm registry / PyPI、勧告件数は GitHub Advisory Database (reviewed) の 2026-09-27 時点の値。 事故の事例は NVD・GitHub Advisory Database・OSV・各プロジェクトの公式発表に基づきます。サポート期限は各プロジェクトの方針変更で変わることがあり、商用サポートは含みません。網羅的な一覧ではありません。 データの更新: node tools/care-stack/update-eol.mjs
ロゴは Simple Icons (CC0) を使用しています。各ロゴの商標は各権利者に帰属し、製品の説明のためにのみ表示しています (提携・推奨を示すものではありません)。