脆弱性  ·  2026-08-15

MindsDB Minds Platform 認証なしの Anton エージェントプロンプトインジェクション経由のRCE

脆弱性High 影響度GlobalCVE-2026-73678
NVD が CVE-2026-73678 (CVSS 10.0、Critical) を 2026-08-14 に公開しました。MindsDB の Minds Platform における認証なしのリモートコード実行脆弱性を説明しており、保護されていない /api/v1/responses/ エンドポイントに送信された細工されたプロンプトが Anton エージェントの実行ロジックに到達し、任意の OS コマンド実行を可能にしています。
これは AI エージェント オーケストレーション プラットフォームにおける最大重要度 (CVSS 10.0) の認証なし RCE です。攻撃者は認証情報がなくても、エージェントを実行しているホストを完全に侵害し、接続されているデータベース、シークレット、またはエージェントがアクセス可能なダウンストリーム システムを公開する可能性があります。
認証なしの攻撃者が、保護されていない POST /api/v1/responses/ エンドポイントに細工されたプロンプトを送信します。これが Anton エージェントのコード実行パスに到達し、認証を必要としない任意の OS コマンド実行を可能にしています。
MindsDB Minds Platform ≤ 26.1.0 (Anton 自己改善エージェント コンポーネント)
MindsDB Minds Platform を 26.1.0 以降にアップグレードしてください。/api/v1/responses/ エンドポイントへのネットワーク公開をパッチが適用されるまで制限してください。
NVD CVE-2026-73678MindsDB Minds Platform GitHub
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →