脆弱性  ·  2026-09-16

PraisonAI TypeScript codeMode — サンドボックスエスケープから任意のJavaScript/OSレベル実行

脆弱性High 影響度GlobalCVE-2026-57138
エージェントが制限されたJavaScriptを実行することを意図したPraisonAIの「codeMode」機能は、new Function()/with(sandbox)周りの唯一のセキュリティコントロールとしてバイパス可能な文字列ブロックリストを使用し、完全なサンドボックスエスケープおよびエージェントを実行しているホスト上での任意のコード実行を許可します。
PraisonAIはマルチエージェントオーケストレーションフレームワークです。codeModeは特にLLM生成コンテンツに公開されたツール実行サーフェスであるため、間接的なプロンプトインジェクションまたは悪意のあるツールレスポンスはエージェントをサンドボックスエスケープおよびホスト上での任意のコード実行にドライブできます。これは文書化されたバイパステクニックを備えた典型的な小説エージェント実行攻撃クラスです。
codeModeは信頼できない/モデル生成JavaScriptをwith(sandbox)ブロック内のnew Function()で実行し、ソースコード文字列ブロックリストおよびシャドウ化されたprocess/requireプロパティのみに依存しています。攻撃者(またはプロンプトインジェクションされたLLM出力)は、ブロックリストをバイパスするコードを構成できます。例えばFunction('return this')()を介して実際のグローバルオブジェクトを回復してサンドボックスをエスケープし、最終的にNode.jsプロセスおよびOSレベルの実行に到達します。関連する2番目のCVE(CVE-2026-57141)は同じ正規表現ブロックリストバイパステクニックをカバーしています。
PraisonAI (praisonai-ts)、バージョン1.4.0から1.7.2
PraisonAI (praisonai-ts)を1.7.2以降にアップグレードしてください。これは文字列ブロックリストサンドボックスを適切な分離に置き換えます。パッチが適用されるまで、codeModeを無効にするか、信頼できる非攻撃者に影響を受けないコードへのエージェント実行を制限してください。
NVDGitHub Commit
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →