脆弱性  ·  2026-09-19

Cocos AI confidential-computing — AMD SEV-SNPハンドシェイク内の証明書鮮度バイパス

脆弱性High 影響度GlobalCVE-2026-92702
AMD SEV-SNP信頼実行環境内でAIワークロードを実行するためのCocos AIのconfidential-computingフレームワークは、特定の設定フィールドがnilのままの場合、証明書検証時に鮮度チェックを実行しません。これにより、confidential-computingセットアップの中核的な信頼保証が損なわれます。
Confidential-computing AIデプロイメントは、機密モデルの重みとデータをインフラストラクチャ オペレータから保護するために存在します。古い証明書エビデンスが検証を通過できるフローは、TEEベースのAIワークロード分離全体のセキュリティ前提条件を無効にします。
イントラハンドシェイク認証済みTLS(aTLS)AMD SEV-SNP検証パスは、予想されるreportData値がnilの場合、証明書鮮度を実行しないため、攻撃者が古い証明書エビデンスをリプレイまたは再利用して、信頼実行環境の整合性保証をバイパスできます。
Cocos AI ≤ 0.8.2
Cocos AI 0.8.2以降にアップグレードしてください。証明書検証設定で常にreportDataが明示的に設定されていることを確認してください。
GitHub commit (fix)NVD CVE-2026-92702
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →