脆弱性  ·  2026-08-08

cosmicstack-labs mercury-agent — Multiple Privilege/Authorization Flaws in Command, Background, and Sub-Agent Handlers

脆弱性Medium 影響度GlobalCVE-2026-18996
NVD は2026年8月6日、CVE-2026-18996, CVE-2026-18997, CVE-2026-18998 (すべて CVSS 6.3, Medium) を公開しました。mercury-agent のコマンド実行、バックグラウンドタスク、およびサブエージェント委任ハンドラー全体にわたる権限/認可バグのクラスタを説明します。
エージェントフレームワークの権限チェック、コマンド実行、およびサブエージェント委任コードパス全体にわたる複数の関連認可障害は、フレームワークがどのようにエージェント機能境界をスコープするかの体系的な弱点を示します。
PermissionManager.checkShellCommand が run_command ハンドラーの権限を正しく割り当てず、Agent.handleBgCommand および SubAgent.run の関連欠陥はバックグラウンドコマンド実行およびサブエージェントタスク委任に対する不適切な認可を許可します — 同じコードベース (18996, 18997, 18998) 内の関連する 3 つの CVE。
cosmicstack-labs mercury-agent ≤ 1.1.12
パッチされた mercury-agent リリースにアップグレードしてください。
NVD CVE-2026-18996cosmicstack-labs/mercury-agent GitHub
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →