脆弱性  ·  2026-09-15

PentestAgent MCP HTTP サーバー — run_task を介した OS コマンドインジェクション

脆弱性High 影響度GlobalCVE-2026-90617
PentestAgent はニッチな単一著者のエージェント型ペネトレーションテストツールです。MCP ツール呼び出しパスのコマンドインジェクションは典型的なエージェント-ツール RCE ですが、現在の導入幅が狭いため HexStrike/PraisonAI の知見と比べ影響範囲は限定的です。
MCP HTTP サーバーコンポーネント(interface/main.py)の run_task 関数は OS コマンドインジェクションの脆弱性があり、CVE レコード当たりリモート悪用可能です。
GH05TCREW PentestAgent(コミット cf882dabea3ed91cef016cdd115e5426315665a2 まで)
公開時点でパッチは確認されていません。PentestAgent MCP HTTP サーバーを信頼されていない入力に公開しないでください。
NVD CVE-2026-90617PentestAgent GitHub repository
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →