何が起きたか
NVD は2026年8月24日にCVE-2026-78250 (CVSS 4.3 中) を公開し、公開されている悪用レポートを含むBytebot のエージェント実行ワークフロー内の遠隔でトリガー可能な無限ループを説明しています。
なぜ重要か
初期段階の自律型エージェントフレームワークに影響を与える新興の「エージェントループ予算枯渇」DoSパターンを実証しますが、影響を受けたプロジェクトの低い成熟度 (v0.0.1) とDoS のみの影響により、実用的なブラストラディウスは小さく保たれています。
攻撃経路
Bytebot のAgent Execution Workflowコンポーネント内の未指定関数は、遠隔で操作され無限ループをトリガーして、認証を要求せずにコンピュート/予算リソースを枯渇させる (ステップ/ループ予算枯渇DoS) ことができます。
影響を受けるシステム
outlookgp/bytebot-ai bytebot 0.0.1
緩和策
レコード内でパッチされたバージョンは識別されていません。修正が出荷されるまで、補償制御としてステップ/ループ予算キャップと実行タイムアウトを実装してください。