何が起きたか
NVD が CVE-2026-72776 (CVSS 9.8、Critical) を 2026-08-13 に公開しました。AgenticSeek における認証なしのリモートコード実行脆弱性を説明しており、保護されていない POST /query API エンドポイント (すべてのインターフェースにバインドされ、ワイルドカード CORS) への細工されたクエリが任意のコマンド実行を可能にしています。
なぜ重要か
AgenticSeek は広く使用されているローカル AI エージェント フレームワークです。この欠陥は、ネットワーク隣接者であれば誰でも — 認証情報は不要 — ホスト上で完全なコマンド実行を獲得でき、これはエージェント実行攻撃の典型的なクラスです。
攻撃経路
ネットワーク隣接の攻撃者は、0.0.0.0:7777 にバインドされ、ワイルドカード CORS があり、認証がない保護されていない POST /query エンドポイントに細工されたクエリを送信して、任意のコマンドを実行します。
影響を受けるシステム
AgenticSeek (commit fc242c7 以前)
緩和策
ネットワーク バインディングを 0.0.0.0 から制限し、/query エンドポイントに認証を追加し、ワイルドカード CORS を無効にしてください。アップストリーム パッチを確認してください。