脆弱性  ·  2026-09-30

OllamaエージェントモードのBashツール承認バイパスにより、プロンプトインジェクションが追加のシェルコマンドを実行可能に

脆弱性High 影響度GlobalCVE-2026-102697
NVDは2026-09-29にCVE-2026-102697(CVSS 7.8 v3.1/8.5 v4.0、HIGH)を公開しました。Ollamaの実験的エージェントモードのBashツール承認メカニズムは、シェル構文の解析を正しく行えません。コマンドをプレフィックスで承認するため、プロンプトインジェクションを介してモデル出力に影響を与えられる攻撃者は、セッションごとの承認(本来必要とされるもの)なしに実行される`;`/`&&`連結の追加シェルコマンドを追加できます。
Ollamaは最も広く展開されているローカル推論ランタイムの1つです。そのエージェントモードはモデルにホスト上のBashアクセスを提供します。承認ゲーティングは、プロンプトインジェクションされたモデルと任意のローカルコマンド実行(キーの読み取り、データの外部送信、モデルホストの改変)を隔てる唯一の制御です。これは、広く使用されているAIツールにおいて、プロンプトインジェクションからホストRCEを可能にする具体的なエージェント認可バイパスです。
ローカル、ユーザー操作が必要だがプロンプトインジェクション駆動:攻撃者はモデル出力に、承認されたBashコマンドに追加される制御演算子(セミコロン、論理演算子)を含めさせ、承認パーサーが可視のプレフィックスのみを承認するようにします。
Ollama 0.14.0から0.31.2未満(実験的エージェントモードのBashツール承認)
Ollama 0.31.2にアップグレードしてください(修正コミットa2b3a5e9)。パッチ適用まで、Bash承認が有効な場合はすべてのモデル出力を信頼できないものとして扱い、エージェントモードの使用を制限してください。VulnCheckアドバイザリ:https://www.vulncheck.com/advisories/ollama-0.14.0-before-0.31.2-experimental-agent-bash-approval-bypass-via-prefix-based-authorization
NVD CVE-2026-102697VulnCheck advisoryOllama releases
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →