何が起きたか
GitHub Security Advisory GHSA-ccxp-q2w5-27jwおよびNVD CVE-2026-46409(CVSS 9.6、重大)は2026年8月7日に公開され、OpenYakのデスクトップバックエンドのCSRF-to-RCEチェーンについて説明しています。
なぜ重要か
これはローカルAIエージェントランタイムに対する古典的なブラウザ-混乱した代理人攻撃です。エージェントランタイムはツール実行機能を保有しているため、攻撃者が被害者にWebページを訪問させるだけで、エージェント自体のツール呼び出しサーフェスを介してエージェントランタイムのAPIにピボットし、開発者のマシン上での任意のコマンド実行を達成できます。
攻撃経路
OpenYakデスクトップバックエンドは127.0.0.1:<ランダムポート>にHTTP APIをバインドしており、サーバー側のOrigin検証、ループバック認証、またはContent-Type強制なく、ワイルドカードCORSポリシーと組み合わせて、ユーザーが訪問した悪意のあるWebページはブラウザがローカルサービスにプロキシするクロスオリジンリクエストを発行でき、OS レベルのネットワーク隔離をバイパスしてエージェントランタイムのAPIに到達し、最終的にコード実行を達成できます。
影響を受けるシステム
OpenYakデスクトップ(ローカルファーストエージェントランタイム)1.1.3より前のバージョン
緩和策
OpenYakバージョン1.1.3以降にアップグレードしてください。これはOrigin検証、ループバック認証、および適切なContent-Type強制を追加します。