あるTwitchのチャットメッセージがストリーマーのPC上でコード実行になるまで

2026/09/26 10:13

あるTwitchのチャットメッセージがストリーマーのPC上でコード実行になるまで

RSS: https://news.ycombinator.com/rss

要約▶

Japanese Translation:

要約:ストリーマーは、パッチ未適用の欠陥により攻撃者がユーザーの関与を必要とせずにマシン上で悪意のあるコードを実行できるため、即座かつ深刻なセキュリティリスクに直面しています。この「ゼロクリック」 exploits は、古い Chromium ビルド(CVE-2024-7971)を使用し、重要な安全バリアを除去する無効化されたブラウザサンドボックスと組み合わせることによって生じています。攻撃は、未洗浄の視聴者入力(raw HTML チートオーバーレイ)がレンダリングされる際に発生し、これを直接実行可能なコードに変換します。この問題は既に北朝鮮の脅威アクターによって武器化されており、Microsoft が重大な欠陥としてフラグしており、緊急に対応しない場合、完全なマシン乗っ取りにつながります。今年後半に OBS Studio 33.0 に公式パッチが届くまでの間、侵害を防ぐために、ユーザーは Browser Sources またはドックス内での HTML ベースのチャットまたは視聴者コンテンツの表示を厳格に避ける必要があります。この特定の構成エラーは、標準的な機能を攻撃者のエントリーポイントに変換します。開発チームは、基盤となる Chromium エンジンのアップグレードとサンドボックスの再有効化を積極的に進めていますが、野生での能動的な利用に対する脆弱なインストールを保護するために、直ちに手動での予防策が必要です。

本文

OBS のブラウザソースと V8 脆弱性:デフォルト設定で発生するリモートコード実行攻撃

はじめに

不安なチャットオーバーレイ、サンドボックス化されていない Chromium レンダラ、そしてすでに実世界中で悪用された V8 のバグ。これらを組み合わせることで、視聴者の操作するテキストさえもネイティブコードの実行手段へと変貌させ、OBS(Open Broadcaster Software)そのものをデフォルト設定のまま攻撃可能とする脆弱性が特定されました。

発覚の経緯:Twitch チャットオーバーレイの XSS

私は OBS の「ブラウザソース」内で視聴者のメッセージを生の HTML としてレンダリングする Twitch チャットオーバーレイを発見しました。これにより、OBS に埋め込まれた Chromium ブラウザ内部での JavaScript 実行が可能になります。

当時の最新リリース版 OBS は、以下の条件を満たしていました:

  • 通常通りのサンドボックスなしで動作する Chromium ビルドを配布している。
  • V8 実装は CVE-2024-7971(すでに悪用事例が確認されている脆弱性) に対して依然として脆弱である。

これらが組み合わさることで、「Twitch チャットでのメッセージ入力」から始まり、「ストリーマーのマシンへの完全な制御」に至るという攻撃チェーンが形成されました。

概念実証コード (PoC) の概要

この発見はスクリーンショットから始まりました。友人が作成した Twitch チャットオーバーレイの画面表示において、以下の重要な事実が見られました:

  • チャットメッセージはサニタイズ(浄化処理)を行わず、そのまま HTML としてページ内に挿入されている。

これは古典的な クロスサイトスクリプティング (XSS) です。視聴者が決定したコンテンツがテキストではなく HTML として扱われるため、攻撃者のコードが実行されてしまいます。 これにより実現可能な攻撃フローは以下の通りです:

  1. 視聴者が 1 つの悪意ある Twitch チャットメッセージを送信
  2. 脆弱なオーバーレイがそれを JavaScript 実行へと変換
  3. V8 のエクスプロイトを介してネイティブコード実行へと昇華
  4. 攻撃者がストリーマーのマシン上で任意のコードを実行できる状態に至る

過去に存在した WebSocket インターフェース経由の攻撃手法とは異なり、今回はブラウザ機能そのものが悪用されるため、より強力なリスクとなっています。

脆弱性の技術的背景

OBS 内部には完全なブラウザが搭載されている

OBS の「ブラウザソース」は CEF (Chromium Embedded Framework) を通じて Chromium を動力源としています。チャットボックス、アラート、寄付ウィジェットなどに使用されますが、これは単なるコンポーネントではなく、OBS に埋め込まれたフルサイズの Chromium ブラウザ上で動作しているのです。 XSS が実装されれば、視聴者の JavaScript がそのまま Chromium 内で実行されるため、セキュリティの境界線(セグメンテーション)が存在しない状態になります。

Chromium のサンドボックスが無効化されている

Chrome は通常、レンダラプロセスを分離するためにサンドボックスを使用します。しかし、OBS は埋め込んだ CEF ブラウザを以下の設定で初期化しており、この防御機構を無効化しています:

settings.windowless_rendering_enabled = true;
settings.no_sandbox = true;

この設定により、XSS によって実行された JavaScript が V8 を経由してネイティブコード実行に成功すれば、もはや Chromium のサンドボックスを突破するための障壁はありません。

悪用され得る脆弱性:CVE-2024-7971

テスト対象の OBS (バージョン 32.2.2) は、以下のコンポーネントを使用していました:

  • Chromium: 127.0.6533.120
  • V8: 12.7.224.18

これらのバージョンは CVE-2024-7971(V8 のタイプ混同バグ)の影響を受けます。

  • Google は Chrome 128 でこの脆弱性をパッチアップ済みですが、OBS はまだ古いバージョンを使用。
  • この脆弱性は理論上だけでなく、Microsoft や CISA が「既知の悪用された脆弱性 (Known Exploited Vulnerabilities)」として登録するほど実在で悪用されています。
  • Microsoft の観測では、V8 を経由したコード実行からサンドボックス脱出まで別の脆弱性を必要としましたが、OBS 内部ではサンドボックス障壁そのものが無効化されていたため、攻撃のハードルが大幅に下がります。

重要なのは「デフォルト設定」とは何か

今回のリスクは、「OBS を最初からインストールした fresh インストールであっても、Twitch チャット上の誰でもリモートから操作可能」なわけではありません。重要な点は以下の通りです:

  • 攻撃の入り口:脆弱なオーバーレイそのもの(ストリーマー側が選択・設定したもの)。
  • デフォルトの設定:OBS 標準のブラウザソースを使用している限り、WebSocket の設定変更や管理者権限取得などの追加操作は不要。
  • ゼロクリックエントリー:チャット XSS がトリガーとなり、視聴者の視点から見て「遠隔かつゼロクリック」で悪用可能となる構造を持つ。

ストリーミング環境は Web コンテンツ(チャット、寄付アラートなど)で溢れており、多くのデータがインターネット上他从者供給されています。**「チャットメッセージがテキストである場合はテキストとしてレンダリングし、HTML が必要な場合は適切にサニタイズする」**という原則の遵守が不可欠です。

OBS チームによる対応状況

OBS チームは修復策を二つの方向で進めています:

1. 埋め込みブラウザのアップグレード

最大の障壁となっていたのは、オフスクリーンレンダリングに対応していない新しい Chrome Runtime です。

  • 現状: Chromium 127 から更新されており、CVE-2024-7971 が修正される CEF 128+ への移行が完了・テスト済み。
  • 目標: OBS Studio 33.0(obs-browser PR #523 のマージ)を目標としており、これにより特定の V8 バグも修正されます。

2. CEF サンドボックスの有効化

  • 現状: アップグレードの一部としてテスト中。当初無効化されていた理由はサービス統合の認証破損でしたが、現在その問題も解決済みと推測。
  • 効果: サンドボックスが再有効にできれば、ブラウザだけを悪用して攻撃に成功することはなくなります。攻撃者はサンドボックス脱出のために第 2 の脆弱性の悪用を必要とすることになります。

開示に関するタイムライン

本件の処理フローは以下の通りです(注:記事内の日付は未来の日付として記述されています)。

  • 2026 年 2 月 14 日: オーバーレイ作成者との調整開始。
  • 2026 年 7 月: Windows 11 上でエンドツーエンドの完全な連鎖を再現。
  • 2026 年 8 月 19 日: OBS へ報告。
  • 2026 年 8 月 20 日: OBS が承認、CEF アップグレードを進める。個別 CVE は発行しない方針。
  • 2026 年 8 月 25 日: サンドボックスの再有効化がテスト中との確認。
  • 2026 年 9 月 10 日: obs-browser への PR #523 がマージ。
  • 2026 年 9 月 17 日: obs-studio への PR #13890 がマージ。
  • 2026 年 9 月 22 日: 本稿の公開。

結論:ストリーマーが今すぐ行うべき対策

アップロードされるまでの間に誰もが管理できるのは「プラグインにロードされるコンテンツ」のみです。したがって、以下の原則を厳格に遵守してください:

  • **「ブラウザソース内のあらゆるものは不信な入力として扱う」**とみなす。
  • 特に重要:ウィジェットやオーバーレイは、視聴者のコンテンツを HTML としてレンダリングしてはいけません。
  • 不要であればブラウザソースを使用しないか、信頼できるソースのみを許可する設定にします。

ブラウザエンジンの最新化やサンドボックス有効化が完了するまでには数ヶ月かかる可能性があります。その期間中に、**「入力されたコンテンツをサニタイズしない」**という最小限の対策を行うことが最も重要です。

同じ日のほかのニュース

一覧に戻る →

2026/09/25 22:48

ジョージ主義は機能するのか。五年後

## Japanese Translation: ヘンリー・ジョージの地価税(LVT)に関する立法の動量は、世界的に加速しており、これは擁護活動と、土地に対する財産税と建物に対するそれらを分離した分割率課税を可能にする新たな州法によって牽引されています。本年 4 月、バージニア州とケンタッキー州は、自治体が LVT に参加することを許すことを目的とした啓能法を可決し、2026 年の立法シーズンにおける主要な勝利者となりました。ワシントン州は、中心地であるランド・エコノミクス・センターを通じて新たな法案の検討を進めており、同センターは現在、ジョージ著『進歩と貧困』に関する 2021 年の書評で ACX コンテストを制したラルス・ドゥセツによって率いられています。その書評はゲーリズムに関する継続的な報道を引き起こしました。ニューヨーク州のゴシュル知事は、交通プロジェクトのために地価キャプチャーを使用することを都市に権限を与える期間を延長し、IBX の地下鉄拡張を含む可能性があります。国際的には、バーデン・ヴュルテンベルク州政府は裁判所の挑戦を乗り越えた後、2025 年 1 月に LVT を導入しました。イギリスの首相アンディ・バーナムと韓国大統領李在明も LVT を支援していますが、彼らの現在の野望は低水準の既存課税率に直面しています。ドゥセツは、多くの反対意見が誤解に基づくものだと指摘しており、例えば地価集中に関する誤解を挙げます。また、彼は効果的な実施には正確な評価が必要であり、データクリーニングが高度なアルゴリズムよりも重要で、適切に行えばコストアプローチも妥当であると述べています。陳腐化した評価はピッツバーグに見られるように反発を引き起こすことができ、一方韓国では組織化されたシステムによって 5 ヶ月以内に個々の区画全体に対する完全な年間評価を達成しました。CivicMapper などのツールは、低価値の使用に割当てられた高価値の土地(例:地上駐車)を視覚化するのに役立ちます。AI は上昇する地価価格が注目を集めることで支持を加速させる可能性がありますが、採用度は管轄区によって異なります。経済学者たちは LVT を理想的な税制政策として概ね受け入れているものの、実現可能性については議論が続いています。成功した実施は、現在のいくつかの地域の効果的な税率が modest なままであり地域産業の複雑さが実用的な障壁となる場合でも、大規模なインフラプロジェクトの資金調達が可能になりつつ土地使用の不効率を是正する可能性があります。 ## Text to translate: Legislative momentum for Henry George's land value tax (LVT) is accelerating globally, driven by advocacy and new state laws enabling split-rate taxation—separating property taxes on land from those on buildings. In April this year, Virginia and Kentucky passed enablement laws allowing municipalities to opt into LVT, making them major winners in the 2026 legislative season. Washington State is collaborating on new bills through the Center for Land Economics, which Lars Doucet now leads after winning an ACX contest with a 2021 book review of George's *Progress and Poverty* that sparked ongoing coverage on Georgism. New York Governor Hochul extended authority for cities to use land value capture for transit projects, potentially including the IBX subway expansion. Internationally, Baden-Württemberg implemented LVT in January 2025 after surviving a court challenge; UK PM Andy Burnham and South Korea's President Lee Jae Myung advocate for LVT, though their current ambitions face low existing rates. Doucet argues many objections stem from misunderstandings—such as misconceptions about land value concentration—and notes that effective implementation requires accurate assessments: data cleaning outweighs advanced algorithms, and the cost approach is sound when done correctly. Stale valuations can trigger revolt, as seen in Pittsburgh, whereas Korea's organized system achieved full annual valuation across individual parcels in five months. Tools like CivicMapper help visualize high-value land dedicated to low-value uses (e.g., surface parking). AI may accelerate support as rising land prices capture attention, but adoption will vary by jurisdiction. Economists broadly accept LVT as the ideal tax policy, though feasibility remains debated; successful implementation could fund large infrastructure projects while correcting land use inefficiencies, even if current effective rates in some places remain modest and local industry complexity presents practical barriers.

2026/09/27 3:22

DeepSeek エラスティックコンピューティング(DSec)

## Japanese Translation: 要約は理解しやすく、しかし「重要ポイントリスト」で示された詳細な技術情報が不足しています。以下は、その不足している具体的な情報を統合しつつ、流れを保った改良版です: **改良された要約:** DeepSeek Elastic Compute(DSec)は、大規模な大言語モデル(LLM)のトレーニングと評価のための堅牢で生産環境に準拠したサンドボックスプラットフォームです。その核心的な革新点は、巨大クラスター全体にわたるリソース配分および状態保存を統括する統一システムとして機能することにあります。DSec は、メモリ共有、回収、高度な CPU スケジューリング機構などを統合し、複数のサンドバックエンド(FnCall、コンテナ、マイクロ VM、フル VM)を公開する単一の開発インターフェースを通じてこの効率性を達成します。アーキテクチャはデータ読み込みとトレーニングプロセスを分離しており、Fire-Flyer ファイルシステム(3FS)を利用してバージョン付けされた層から環境を構築します。強化学習フレームワークと共に重要な意味で共同設計されており、DSec は報酬ハッキングなどのエージェントの不適切な行動を防ぎ、ロールアウト状態を維持するために、ステートフルなロールアウト実行と非予約 GPU トレーニングを分離しています。このアプローチは、過剰な環境設定時間やイメージ配布のオーバーヘッドといった業界上の課題に対処します。実際の運用では、約 160 ノードに及ぶ単一のプロダクションスケールユニットは、毎日 300 万回以上のサンドボックス作成を維持し、約 38 万の同時利用可能なサンドボックスを提供することができます(作成速度は毎秒 5,000 回を超えます)。これにより、テクノロジー企業が負荷下でもレイテンシに敏感なパフォーマンスを損なうことなく、急速な実験とスケーラブルな AI 開発を実施できるようになります。

2026/09/25 19:55

PipePipe:SponsorBlock を実装した NewPipe のハードフォーク

## Japanese Translation: PipePipe は、2022 年初頭に NewPipe から派生した独立した Android メディアプレイヤーであり、開発哲学の相違により別プロジェクトとして確立され、アップストリームのコードベースに対する更新共有や変更プッシュを行わない状態で運営されています。同アプリは YouTube と Bilibili の高度なストリーミング機能を備え、プライバシー保護、SponsorsBlock を利用した広告なし視聴、クッキーベースのログインによる制限コンテンツへのアクセスを重視しています。アプリは高品質な AV1 および VP9 コーデック対応、Danmaku チャットオーバーレイ、バックグラウンド音楽再生、スワイプによる探索ナビゲーション、Shorts と有料動画のブロックに対応します。追加機能として、非ローカライズされたオリジナルタイトルの表示、高度な検索フィルタリング、キーワード/チャンネル管理、完全なプレイリストダウンロード、アラームタイマー(スリープタイマー)、再生速度制御が含まれます。寄付を介した Ko-Fi および Liberapay を通じてコミュニティによって開発が行われた PipePipe は、公式アプリに関連するデータ追跡なしでユーザーにメディア消費の深い制御を提供します。

あるTwitchのチャットメッセージがストリーマーのPC上でコード実行になるまで | そっか~ニュース