脆弱性  ·  2026-09-24

ループジャッキング:エージェントフレームワークにおけるヒューマンインザループ承認バインドバイパス(Agno AgentOS ≤3.0.9、LangGraph Agent Server ≤0.14.0、OpenClaw 2026.2.23)— 再現PoC付きarXiv研究

脆弱性Medium 影響度Global
arXiv 2609.21081(2026年9月17日、独立研究者Adithyan Arun Kumar)は「ループジャッキング」を定義し再現しました。これは承認のために人間に表示される操作が、実行される操作と実質的に異なるというものです。Agno AgentOSの3.0.9で終わる7つのリリース(承認後置換)とLangGraph Agent Serverの0.14.0までの12の構成、さらにOpenClaw 2026.2.23(次のリリースで修正)の表現不一致に影響します。OpenAI Agents SDKは拒否する陰性対照として機能しました。CVEは割り当てられていません。
ヒューマンインザループ承認は、リスクのあるエージェントアクションに対する緩和策として広く推奨されており(多くのエージェントGUIの事実上のコントロールです)、このクラスは承認ボタン自体がプロンプトインジェクションなしでバイパスできることを示しています。したがって、防御側は承認された操作が安全であると想定できません。実行するエージェントフレームワークで承認から効果へのバインドを検証し、低権限ユーザーが保留中の承認済み操作を変更できないようにする必要があります。
2つの変種があります:(1)表現ベース — 有害な操作が完全にエンコードされていますが(例:隠されたargv)、承認ダイアログには無害なシェルフラグメントのみが表示されます。(2)承認後状態置換 — 人間が正しい操作Aを承認した後、可変の保留中ワークフロー状態(例:低権限リクエスターの保留中引数)が実質的に異なる操作Bに置き換えられ、エージェントはまだ有効な承認の下でBを実行します。メカニクスの保守的な特性評価のみ — 論文の再現が証拠を提供しています。
Agno AgentOS ≤ 3.0.9; LangGraph Agent Server(条件付きインメモリ構成)≤ 0.14.0; OpenClaw 2026.2.23(2026.2.24で修正)
承認のために操作の完全な正規表現レンダリングと、承認された内容に対する正確な使用時比較を強制してください。信頼できないアクターが保留中の承認済み状態を変更できないようにしてください。OpenClawについては2026.2.24+にアップグレードしてください。他の2つのフレームワークのベンダーは承認から効果へのバインドチェックを追加すべきです。チームは重大なエージェントアクションの唯一のコントロールとしてヒューマンインザループボタンに依存すべきではありません。
arXiv: Loopjacking (HTML)arXiv: Loopjacking (PDF)
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →