脆弱性  ·  2026-09-11

career-ops AIジョブサーチツール — ローカルダッシュボードCRSF風コマンド実行(制限のない/apiルート経由)

脆弱性Medium 影響度GlobalCVE-2026-88061
career-ops のローカルダッシュボードはOriginヘッダーの検証が不足しており、コマンド実行ファイル書き込みAPIエンドポイントをループバックのみアクセスに制限しておらず、ダッシュボードを実行しているすべてのユーザーのホストで悪意のあるウェブページがコマンド実行をトリガーでき、古典的なローカルサービスCSRF-to-RCEパターンです。
これは「ローカルAIアシスタント」ツールの再発する脆弱性クラスの一例です。このツールは認証なしのlocalhostAPIを公開しており、このパターンは同じレポートウィンドウで他の場所でもフラグされており(Windows ML CLI、類似のAI開発ツール)、ユーザーがツール実行中にウェブを閲覧しているだけで機器が侵害される可能性があります。
ローカルウェブダッシュボードはリクエストのOriginを検証したり、ループバックのみクライアントへの制限なしにコマンド生成とファイル書き込みの/apiルートを公開します。ダッシュボード実行中にユーザーが訪問した悪意のあるウェブページがクロスオリジンリクエストを発行して、ユーザーのマシン上でコマンドを生成またはファイルを書き込めます。
career-ops、バージョン 0.8.0より前
career-ops 0.8.0以降にアップグレードしてください。これはローカルダッシュボードAPIにOrigin検証/ループバック制限を追加します。
GitHub commit - career-ops fixNVD - CVE-2026-88061
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →