何が起きたか
NVDは2026-09-23にCVE-2026-18875(CVSS 7.3)を公開しました。FTM AIエージェントサーバーは、RAGに使用されるベクトルDBに悪意のあるコンテンツを書き込む認証されていないランブックアップサートエンドポイントを公開しており、攻撃者がエージェントが取得して参照する内容をポイズニングできます。これは、4.0.11.0で修正された認証されていないRCE/デシリアライゼーション/認証の脆弱性も含む大規模なIBM FTMアドバイザリバッチの一部です。
なぜ重要か
これは金融AIエージェントに対する直接的な認証されていないRAGポイズニング攻撃です。推論時にモデルを操作するのではなく、攻撃者はエージェントが信頼する検索コーパスを改ざんし、規制された取引インフラ内でエージェントを誤ったまたは攻撃者が好む支払い処理ガイダンス/アクションに誘導できます。
攻撃経路
認証されていない攻撃者が、FTM AIエージェントが検索するランブックベクトルデータベースにアップサートを実行します。ポイズニングされたランブックコンテンツは後でエージェントによって取得され実行され、そのガイダンス/アクションを誘導します(RAG検索パスにおけるCWE-74インジェクション)。
影響を受けるシステム
IBM Financial Transaction Manager (FTM) for RedHat OpenShift 4.0.6.0から4.0.10.0(AIエージェントサーバー api.vectordb.runbooks.js); 4.0.11.0で修正
緩和策
FTM 4.0.11.0(セキュリティ速報7288641)にアップグレードしてください。IBMによる回避策は提供されていません。ランブック/ベクトルDB APIへのアクセスを制限し、取得したランブックコンテンツをアップサート認可とは無関係に信頼できない入力として扱ってください。