何が起きたか
Theiaのロボット学習モデル駆動AIエージェントモードは、相対パスを提供することで誘導され(プロンプトインジェクションまたは悪意のあるタスクを経由して)、上方にトラバースするユーザーのワークスペース外の任意のファイルを書き込み、AIコーディングエージェントに開発者のマシン上の制御されていないファイルシステム書き込みアクセスを実質的に与えることができます。
なぜ重要か
これはテキストブック的なエージェント実行攻撃クラス(含有境界のないモデル制御ファイル書き込みツール)であり、信頼されていないリポジトリコンテンツからの間接プロンプトインジェクションによってトリガーされる可能性があり、攻撃者が開発者ワークステーション上のシェルプロファイル、SSHキー、またはその他の機密ファイルを上書きできます。
攻撃経路
Theiaの'エージェントモード'ファイル変更ツール(writeFileContent、suggestFileContent、および置換/状態ヘルパー)は、ワークスペース含有チェックなしでモデル提供のファイルパスを解決するため、../.bashrcなどの細工された相対パスはAIエージェントが意図されたワークスペースディレクトリ外のファイルを書き込むことを許可します。
影響を受けるシステム
Eclipse Theia バージョン 1.73.0~1.75.0(1.75.0は含まない)
緩和策
Eclipse Theia 1.75.0以降にアップグレードしてください。これはエージェントモードファイルツールにワークスペース含有検証を追加しています。