脆弱性  ·  2026-09-18

ag-ui-protocol — エージェントイベントアプリケーション層でのオリジン検証エラー

脆弱性Medium 影響度GlobalCVE-2026-92360
NVD がこの CVSS 6.3 Medium 脆弱性を 2026 年 9 月 16 日に ag-ui エージェントイベントプロトコルのオリジン検証ロジックで公開しました。
ag-ui はエージェント から UI へのイベントストリーミングプロトコルです。オリジン検証のバイパスにより、クロスオリジンイベント注入がエージェント会話状態に許可される可能性があります。これは狭い範囲ですが関連性のあるエージェント プロトコル完全性の問題です。
prepareRunAgentInput(agent/agent.ts、Event Application Layer)内の TEXT_MESSAGE_START 引数の操作により、オリジン検証エラーが発生し、攻撃複雑性が高いと報告されていますが、リモートからの悪用が可能になります。
ag-ui-protocol/ag-ui 1.0
ag-ui-protocol プロジェクトでフィックスを追跡してください。クライアント提供のイベントフィールドから独立してイベントオリジンを検証してください。
ag-ui-protocol GitHub
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →