# サプライチェーン脆弱性
## 定義
サプライチェーン脆弱性とは、ソフトウェアが直接・間接に依存するライブラリやディストリビューションパッケージの中に潜む脆弱性が、それを利用するアプリケーション・サービス側の攻撃対象領域(attack surface)を意図せず拡大してしまう問題を指す。上流(upstream)での修正がディストリビューションや利用側のビルドへ確実に伝播しない場合、既に「修正済み」のはずの脆弱性が下流に残存し続ける。
## 未解決の問い
- 本ソースの事例のように、上流が CVE を発行せずに脆弱性を修正した場合、ディストリビューションのセキュリティチームがその修正の重要度をどう検知・優先順位付けすべきかは未解決である。
## 未編纂の観察
- [Hacking OpenAI 事例] [[libheif]] の脆弱性は上流で前年に無 CVE のまま修正されていたが、Debian はこれをセキュリティ関連の修正として認識せずバックポートしなかったため、Debian 12(v1.19.7)・Debian 13(2026-09-14 時点で v1.19.8)双方に残存した。CVE という「見える化」の仕組みが機能しなかったことが、下流での見落としを助長した一例。(Source: [[Hacking-OpenAI]])
- [Hacking OpenAI 事例] [[Discourse]] は自前の画像処理ライブラリ(FastImage)が HEIC/HEIF に非対応だったため [[ImageMagick]] 経由で libheif に処理を委譲していた。この「機能を補うための依存追加」が、直接は意識されていなかった攻撃対象領域(libheif のパーサ)をアプリケーションに引き込んだ。(Source: [[Hacking-OpenAI]])
- [Hacking OpenAI 事例] 記事は xkcd #2347(「Dependency」、深い依存関係ツリーの奥底に長年放置された無名コンポーネントが全体を支えている構図の風刺画)を引用し、本事例をその典型例として位置づけている。(Source: [[Hacking-OpenAI]])
## 関連
- ソース: [[Hacking-OpenAI]]
- エンティティ: [[libheif]] / [[Discourse]]