脆弱性  ·  2026-09-22

MaxKB AI assistant: unauthenticated RCE via prompt injection driving exposed shell tool (CVSS 10.0)

脆弱性High 影響度GlobalCVE-2026-77521
GitHub Security AdvisoryおよびNVDにより2026-09-21に開示(2026-07-08に報告)。SandboxShellBackendは、エージェントツールセットから除外されておらず、人間による承認のinterrupt_onリストにも含まれていないexecute-shellツールを公開している。信頼されないチャットまたは取り込まれた(RAG)コンテンツは、そのため任意のコマンド実行に到達でき、デプロイメントの種類に応じて2つの異なるサンドボックスエスケープ経路が存在する。
これは、最も影響度の高いAI固有の攻撃クラス2つの連鎖である:間接プロンプトインジェクション(OWASP LLM01)が、rootとして実行されるコンテナイメージを含むエンタープライズAIアシスタントに対するリモートコード実行を提供する。攻撃者はアカウントを必要としない——エージェントが取得するメッセージまたは悪意のあるドキュメントだけでよい。
リモートユーザーが、プロンプトインジェクションを含む信頼されないチャット/取り込まれたコンテンツを送信する。SandboxShellBackendは'excute shell'ツールを公開しており(除外されておらず、interrupt_onにもない)、そのため人間の承認は不要である。MAXKB_SANDBOXが無効化されたソースインストールでは、コマンドはアプリケーションユーザーとして実行される。公式のrootコンテナでは、文字列ベースのgosuラッパーがシェルメタ文字をサンドボックス外で実行させることを許可する。
MaxKB (1Panel-dev) < 2.10.5-lts
v2.10.5-ltsにアップグレード(修正コミット594f50f2; GHSA-f36j-f34j-h3rx)。MAXKB_SANDBOXを有効に保ち、パッチ適用までアシスタントを信頼されないチャットコンテンツに公開しないこと。
NVD CVE-2026-77521MaxKB advisory GHSA-f36j-f34j-h3rxFix commit
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →