Lovable、TanStack Startの脆弱性を公表しホスティング中アプリを保護
Lovableは2026年9月30日、自社のセキュリティチームがTanStack Startフレームワークで発見した脆弱性「CVE-2026-102989」について、その内容とホスティング中アプリを守るために取った対応を公表しました。恒久的な修正が上流で用意されるまでの間、同社がどのように対処したかを詳しく説明しています。
詳細
- 脆弱性の内容: 細工されたリンクを使うことで、TanStack Startの該当サーバー機能を利用しているアプリの訪問者のブラウザ上で悪意あるJavaScriptを実行させることが可能で、攻撃者がその訪問者がアクセスできる情報を取得したり、その権限で操作を行ったりできる恐れがあった
- 自動的に危険になるわけではない: TanStack Startを使っているだけでアプリが脆弱になるわけではなく、悪用には該当するサーバー機能と、訪問者が実際に悪意あるリンクをクリックすることの両方が必要だった
- タイムライン: Lovableのセキュリティ研究者が2026年9月14日に問題を発見し、同日のうちにTanStackの開発元へ報告
- 即時の緩和策: Lovableはホスティング中アプリへの悪用を防ぐため、ただちにファイアウォールルールを展開。その後、誤検知を抑えつつ検出範囲を広げるようルールを継続的に調整した
- 悪用の形跡なし: ログを確認した結果、ホスティング中アプリに対して実際に脆弱性が悪用された形跡は見つからなかったとしている
- 修正の適用方法: ホスティング中アプリは次回の編集時に依存関係が自動的にアップグレードされるか、ユーザーがアプリのSecurityページから無料で手動実行することも可能。Lovable以外でホスティングしているアプリは、TanStack Start側の更新を自分で適用する必要がある
その後
この公表は、AIアプリ構築プラットフォームがホスティング中の顧客アプリに影響するフレームワーク層のセキュリティ問題について、珍しく公に透明性を示した例であり、「バイブコーディング」で作られたアプリも土台となるフレームワークのセキュリティ姿勢をそのまま引き継ぐことを改めて示しています。Lovable自身が問題を発見・報告し、パッチが存在する前にネットワークレベルの緩和策を展開し、ログ上は実際の悪用がなかったとしていることから、今回の件は侵害ではなく「未然に防いだ成功例」と読めます。ただし、Lovableのファイアウォールルールが保護するのは同社がホスティングするアプリのみであるため、Lovable以外でTanStack Startアプリを運用している開発者は、各自で更新を適用する必要がある点には注意が必要です。