何が起きたか
AI Assistant のツール実行アクションに CSRF トークンが欠落しており、被害者の管理者として偽造されたリクエストがツールアクションをトリガーすることを可能にします。CVSS 6.8(中)。
なぜ重要か
AI の「エージェント的な」ツール実行エンドポイントが既存の web アプリに組み込まれている場合、他のステート変更管理者アクションと同じ CSRF 強化が必要であることを強調しています。攻撃者は単純な偽造リクエストを経由して管理者権限で AI アシスタントツールアクションをトリガーできます。
攻撃経路
admin/ai.php の execute_tool アクション に CSRF 保護が欠落しており、リモート認証なし攻撃者が攻撃者制御ページから偽造クロスサイトリクエストをフォージでき、最近ログインした管理者のブラウザが AI Assistant のツール実行エンドポイントに対して実行します。
影響を受けるシステム
Emlog ≤ 2.6.26
緩和策
GHSA-v6wr-4x55-7qp5 で修正されたバージョンに Emlog をアップグレードしてください。