脆弱性  ·  2026-08-25

Bytebot AIエージェント — エージェント実行ワークフロー無限ループにより遠隔サービス拒否が可能

脆弱性Low 影響度GlobalCVE-2026-78250
NVD は2026年8月24日にCVE-2026-78250 (CVSS 4.3 中) を公開し、公開されている悪用レポートを含むBytebot のエージェント実行ワークフロー内の遠隔でトリガー可能な無限ループを説明しています。
初期段階の自律型エージェントフレームワークに影響を与える新興の「エージェントループ予算枯渇」DoSパターンを実証しますが、影響を受けたプロジェクトの低い成熟度 (v0.0.1) とDoS のみの影響により、実用的なブラストラディウスは小さく保たれています。
Bytebot のAgent Execution Workflowコンポーネント内の未指定関数は、遠隔で操作され無限ループをトリガーして、認証を要求せずにコンピュート/予算リソースを枯渇させる (ステップ/ループ予算枯渇DoS) ことができます。
outlookgp/bytebot-ai bytebot 0.0.1
レコード内でパッチされたバージョンは識別されていません。修正が出荷されるまで、補償制御としてステップ/ループ予算キャップと実行タイムアウトを実装してください。
NVD - CVE-2026-78250GitHub PoC - outlookgp/CVE
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →