脆弱性  ·  2026-07-22

Network-AI マルチエージェントオーケストレーターのシェルアローリストバイパス経由のサンドボックスエスケープ

脆弱性High 影響度GlobalCVE-2026-54051
NVDはCVE-2026-54051(CVSS 9.9)を2026-07-20に発表し、Network-AI内のサンドボックスエスケープ脆弱性を説明しました。Network-AIはTypeScript/Node.jsマルチエージェントオーケストレーターで、プロジェクトの侵害されたエージェント(その独自の脅威モデルの「Adversary 3.2」)に対して文書化された主要制御を破ります。
これはマルチエージェント オーケストレーション フレームワークが侵害されたまたは敵対的にプロンプトされたエージェントを含めるために依存する主要な制御を直接破ります。「安全な」アローリスト付きコマンドに制限されたエージェントはホスト上の完全な任意のコマンド実行にピボットすることができます。これはちょうどAI業界がエージェント的なデプロイメントについて最も懸念していたエージェント実行攻撃のクラスです。
エージェントサンドボックスの`SandboxPolicy.isCommandAllowed` glob はアローリストに対して全体的なコマンド文字列をマッチングしますが、`ShellExecutor`はマッチングされた文字列を`/bin/sh -c`を通じて実行します。`git *`または`npm *`のようなワイルドカード許可エントリはしたがって`git status; <anything>`をマッチングし、侵害されたまたは悪意あるエージェントがスコープ付きの許可コマンドを任意のシェル実行に変えることができるようにします。
Network-AI(npm: network-ai)、バージョン 5.9.1 以前
Network-AI v5.9.1以降にアップグレードしてください。これはシェル呼び出しを`spawn(file, args, { shell: false })`に置き換え、引用符認識argv解析を使用し、アローリストマッチングの前に引用符なしのシェルメタ文字を拒否します。防御の深さとして、幅広いワイルドカードアローリストエントリを避けてください。
TheHackerWire — CVE-2026-54051Network-AI GitHub commit
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →