本文へスキップ
MameTechNews
バックエンド

Go 1.26.6/1.25.13公開、不正GOPROXYによるsumdb回避を修正

## POINTS

  • CVE-2026-56865は不正GOPROXYによるモジュール完全性バイパスを修正した
  • 影響確認はgo.sumなどを消してgo mod tidyで再取得する公式手順がある
  • CIと開発機のGoを1.26.6/1.25.13へ揃え、社内プロキシ経路もあわせて点検する

何が起きたか

Goプロジェクトはセキュリティ修正入りの1.26.6と1.25.13を公開した。注目はCVE-2026-56865で、悪意あるGOPROXYが最大2枚のsumdbタイルを偽造し、GOSUMDB検査を迂回して攻撃者制御のモジュールをローカルキャッシュへ残せる問題だ。関連してCVE-2026-56864では、悪意あるGOSUMDBが透明性ログに含まれない内容を提供できる問題も修正された。

背景

Goのモジュール取得はプロキシとchecksum databaseの信頼に依存する。検証回避はサプライチェーン上の基盤欠陥で、標準ライブラリ側でもhtml/templateのXSS経路やidnaの扱いなど、合わせて10件のセキュリティ修正が含まれる。

実務への影響

まずツールチェーンを更新する。影響確認手順としてgo.sum/go.work.sum/vendor/を削除してgo mod tidyを再実行する案内がある。社内GOPROXY運用では、信頼できないプロキシ経路がないかを点検し、CIイメージのGo版も同時に上げる。