何が起きたか
Goプロジェクトはセキュリティ修正入りの1.26.6と1.25.13を公開した。注目はCVE-2026-56865で、悪意あるGOPROXYが最大2枚のsumdbタイルを偽造し、GOSUMDB検査を迂回して攻撃者制御のモジュールをローカルキャッシュへ残せる問題だ。関連してCVE-2026-56864では、悪意あるGOSUMDBが透明性ログに含まれない内容を提供できる問題も修正された。
背景
Goのモジュール取得はプロキシとchecksum databaseの信頼に依存する。検証回避はサプライチェーン上の基盤欠陥で、標準ライブラリ側でもhtml/templateのXSS経路やidnaの扱いなど、合わせて10件のセキュリティ修正が含まれる。
実務への影響
まずツールチェーンを更新する。影響確認手順としてgo.sum/go.work.sum/vendor/を削除してgo mod tidyを再実行する案内がある。社内GOPROXY運用では、信頼できないプロキシ経路がないかを点検し、CIイメージのGo版も同時に上げる。