脆弱性  ·  2026-08-31

browser-use web-ui は LLM プロバイダー API キーを平文でディスクに書き込みます

脆弱性Medium 影響度GlobalCVE-2026-82640
2026年8月30日に CVSS 5.5 (中) で公開されています。browser-use は LLM エージェントが実際のブラウザを駆動できるようにする人気のあるオープンソースエージェンティック browser-automation フレームワークです。そのバンドルされた web UI は、ユーザー提供の LLM 認証情報を不安全に永続化します。
browser-use は広く採用されている computer-use/browser-use エージェントフレームワークです。リークした LLM API キーにより、攻撃者は被害者のアカウントで課金を増やしたり、エージェントによって処理されたデータを流出させたり、同じ API キーがスコープを設定されている他のシステムにピボットしたりできます。
browser-use web-ui は設定された LLM API キー (OpenAI、Anthropic など) を一時的な設定ディレクトリ内の予測可能という名前の JSON ファイルにディスクに平文で書き込みます。暗号化またはアクセス制限はありません。そのディレクトリへのローカル読み取りアクセス権を持つ任意の攻撃者またはプロセスがプロバイダー API キーを回復できます。
browser-use/web-ui バージョン 2.0.0 から 3.0.0
利用可能になったらパッチ適用版にアップグレードしてください。影響を受けた設定メカニズム経由でプロバイダー API キーを保存することを避けてください。共有またはマルチテナントホストで公開された可能性のある API キーをローテーションしてください。設定ディレクトリのファイルシステム権限を制限してください。
CVE Record CVE-2026-82640GitHub - browser-use/web-ui
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →