何が起きたか
GitHub Security AdvisoryおよびNVDにより2026-09-21に開示(2026-07-08に報告)。SandboxShellBackendは、エージェントツールセットから除外されておらず、人間による承認のinterrupt_onリストにも含まれていないexecute-shellツールを公開している。信頼されないチャットまたは取り込まれた(RAG)コンテンツは、そのため任意のコマンド実行に到達でき、デプロイメントの種類に応じて2つの異なるサンドボックスエスケープ経路が存在する。
なぜ重要か
これは、最も影響度の高いAI固有の攻撃クラス2つの連鎖である:間接プロンプトインジェクション(OWASP LLM01)が、rootとして実行されるコンテナイメージを含むエンタープライズAIアシスタントに対するリモートコード実行を提供する。攻撃者はアカウントを必要としない——エージェントが取得するメッセージまたは悪意のあるドキュメントだけでよい。
攻撃経路
リモートユーザーが、プロンプトインジェクションを含む信頼されないチャット/取り込まれたコンテンツを送信する。SandboxShellBackendは'excute shell'ツールを公開しており(除外されておらず、interrupt_onにもない)、そのため人間の承認は不要である。MAXKB_SANDBOXが無効化されたソースインストールでは、コマンドはアプリケーションユーザーとして実行される。公式のrootコンテナでは、文字列ベースのgosuラッパーがシェルメタ文字をサンドボックス外で実行させることを許可する。
影響を受けるシステム
MaxKB (1Panel-dev) < 2.10.5-lts
緩和策
v2.10.5-ltsにアップグレード(修正コミット594f50f2; GHSA-f36j-f34j-h3rx)。MAXKB_SANDBOXを有効に保ち、パッチ適用までアシスタントを信頼されないチャットコンテンツに公開しないこと。