何が起きたか
NVDは2026-09-29に、Open GenAI Stack(ogx-ai)向けCVE-2026-77177(CVSS 9.8、クリティカル)を公開しました。本スタックはWhatsAppのMeta AIバックエンドとして展開されているGenAIスタックです。Jinja2テンプレート構文を使用したプロンプトインジェクションがサニタイゼーションを迂回し、サーバーサイドでの式評価を達成して、任意のコード実行に至ります。CISA SSVCは悪用可能性を「poc」、自動化可能性を「yes」、技術的影響を「total」と分類しています。
なぜ重要か
これは、WhatsApp上のMeta AIにサービスを提供する本番LLMバックエンドにおける、直接的なプロンプトインジェクションからRCEへのチェーンです。ディフェンダーが敵対的として扱わなければならない「間接的プロンプトインジェクションがコード実行になる」クラスの正確な事例であり、消費者向けAIの中で最大級の規模の対象です。ユーザー提供のテンプレートをサーバーサイドでサニタイゼーションなしに評価するGenAIスタックはすべて影響を受け、攻撃者はモデルサービングバックエンド上で完全なコード実行が可能になります。
攻撃経路
リモート、認証不要。攻撃者はJinja2テンプレート構文を含むプロンプトを細工し、サニタイゼーションなしにサーバーサイドの式評価経路に到達させ、プロンプトインジェクションをコード実行へと変換します。
影響を受けるシステム
Open GenAI Stack(ogx-ai)、ビルド2026-06-11以前。WhatsAppおよびその他の製品のMeta AIバックエンドとして使用。
緩和策
アドバイザリで参照されているリリース済みのogx-aiパッチはありません。テンプレート評価パスを監査し、ユーザー/プロンプト制御の入力に対するJinja2式評価を除去する必要があります。gist(最初の参照)とogx-aiリリースを監視してください。