何が起きたか
NVD は CVE-2026-72742 (CVSS 8.6, High) を公開しました。DSPy の構造化出力アダプターの攻撃者による影響を受けた LLM 出力によってトリガーされる任意のローカルファイル読み取り脆弱性について説明しています。
なぜ重要か
DSPy は LLM パイプラインのプログラミング用の広く使用されている Stanford NLP フレームワークです。これは、構造化出力解析がアプリケーション開発者が制御するかのように LLM 生成コンテンツを信頼する広いパターンを示し、モデル出力に影響を与えることができる攻撃者(プロンプトインジェクションまたは侵害されたモデル経由)はパイプラインを実行しているホストからローカルファイルを流出させることを許可します。
攻撃経路
JSONAdapter および ChatAdapter は、信頼されていない LLM 補完を parse_value を通じて TypeAdapter 検証に解析します。解析された Image または Audio 型の出力の url フィールドに注入されたファイルシステムパスが encode_image/encode_audio をトリガーして任意のローカルファイルを読み取り、base64 エンコードして、モデルのレスポンスパイプライン経由でそれを流出させます。
影響を受けるシステム
DSPy 3.3.0b1
緩和策
修正がリリースされたら DSPy をアップグレードしてください。型付き Image/Audio 出力の url フィールドをリモート HTTP(S) URL に限定した検証/制限をしてください。ローカルファイルパスを拒否してください。