何が起きたか
2026-09-21公開。資格情報ファイルハンドラーは、ユーザー提供の文字列を解析/サニタイズなしで書き込むため、AWSプロファイルインジェクションが可能になる。プロファイルは後にcredential_processを介して解決され、MaxKBプロセス(公式イメージではrootとして実行)が攻撃者のコマンドを実行することになる。
なぜ重要か
認証済みだが低権限のAIアプリユーザーが、クラウド資格情報フォームを、AIアシスタントを提供するホスト上のOSレベルのrootコード実行に変換し、モデル設定、ワークスペースデータ、およびホストを公開する。
攻撃経路
ワークスペースメンバーがBedrockのaccess_key_id / secret_access_keyフィールドに制御文字(改行)を注入する。_update_aws_credentialsはそれらを解析せずに/root/.aws/credentialsに書き込む。攻撃者はcredential_processを含む新しいAWSプロファイルを追加し、後のモデル検証リクエスト中にそれを選択して、AWS SDK(botocore)が攻撃者制御のコマンドをrootとして実行するようにする。
影響を受けるシステム
MaxKB (1Panel-dev) < 2.10.5-lts
緩和策
v2.10.5-ltsにアップグレード(コミットa1e413d196004421ab0953ee0baa13d4ca0fe3c4; GHSA-2324-7xjr-9qxg)。