脆弱性  ·  2026-07-25

Suna Agentic AI Platform — 壊れたアクセス制御により他のユーザーの実行中のエージェントセッションへのプロンプトインジェクションが可能

脆弱性High 影響度GlobalCVE-2026-66027
研究者により開示された脆弱性(CVE-2026-66027、CVSS 8.3/8.7、2026年7月24日公開)により、SunaのメッセージキューAPIがユーザー単位の所有権チェックを欠いていることが判明し、認証済みの攻撃者が他のユーザーのライブエージェントセッションに任意のプロンプトを直接注入でき、被害者自身の権限を使用したクロステナントプロンプトインジェクションを事実上実現できます。
これはライブなagentic AIプラットフォームに対する直接的で認証済みのクロステナントプロンプトインジェクションプリミティブです。攻撃者は別のユーザーの既に認可されたエージェントを悪用して、被害者の信頼境界内で完全に動作する(データ流出、破壊的な操作、さらなるピボット)アクションを実行できます。これはマルチテナントagentic AIデプロイメントに固有の、ユニークに危険な脆弱性クラスです。
認証済み攻撃者はメッセージキューAPI内の欠落している所有権/アカウント分離チェックを悪用して、すべてのユーザーの保留中プロンプトキューを読取、個別セッションを読取または削除、および別のユーザーのセッションキューに任意のプロンプトを注入します。これにより背景ドレイナーが悪意あるプロンプトを被害者の実行中AIエージェントに転送し、エージェントが被害者自身の認証情報と権限で実行します。
Suna (kortix-ai/suna) 0.9.102未満
Suna 0.9.102以降へアップグレード(パッチコミット 7536a7d、GitHub PR #4373)し、パッチ前のデプロイメントで不正なキューアクセス/セッション操作の監査を実施してください。
VulnCheck Advisory: Suna Broken Access ControlResearcher Disclosure
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →