何が起きたか
CERT/CCは2026年9月16日にVU#212479を公開し、Sentry Seerのマルチステージトラストバウンダリ違反を説明しています。攻撃者制御のテレメトリが公開の認証されていないエンドポイントを通じて送信され、ソースリポジトリへのアクセスを持つ特権オートメーション環境で動作するエージェントによってコードとして実行されます。
なぜ重要か
これは新しいエージェント実行攻撃クラスです。被害者のアプリケーションを侵害することは必要なく、公開インジェストエンドポイントに細工されたイベントを送信する能力だけが必要で、その後バグを自動修復するために設計されたAIコーディングエージェントによって自動的に特権リモートコード実行にエスカレートされます。これは、外部コンテンツを特権エージェントに自動供給するすべてのパイプラインが重大な攻撃サーフェスであることを示しています。
攻撃経路
外部の攻撃者が、被害者のアプリケーションへのアクセスを必要とせず、公開テレメトリインジェストエンドポイント経由で偽造されたSentryイベントを送信します。偽造されたイベントコンテンツは消毒されずに特権オートメーション環境に流れ、コーディングエージェントがそれを指示として実行し、任意のコード実行と接続されたソースリポジトリへのアクセスをもたらします。
影響を受けるシステム
Sentry Seer(自動修復コーディングエージェント統合)
緩和策
CERT/CC VU#212479で参照されている修正を適用します。パッチが適用されるまで、検証されていないテレメトリを自動的にコーディングエージェントに引き継ぐことを無効にします。すべてのテレメトリ/エラーコンテンツを、エージェントコンテキストに到達する前に消毒が必要な信頼されていない入力として扱います。