何が起きたか
KobakoはWasm分離されたmrubyインタプリタを埋め込んでおり、信頼できないRubyスクリプト(LLM生成コード、ユーザー数式、学生の提出物、プラグイン)がホストアクセスなしでプロセス内で実行されます。0.1.0から0.9.1未満では分離が破られています:ゲストスクリプトがサンドボックスをエスケープできます(ゲスト評価がmethod_missing→バインドされたサービスへのpublic_sendを介してホストRCEに到達)。0.9.1でパッチ適用済み。
なぜ重要か
これはAIプラットフォームがモデル生成コードをプロセス内で安全に実行するために依存しているまさにその信頼境界です。CVSS-10のサンドボックスエスケープは、プロンプトインジェクションまたは悪意のあるLLM生成スクリプトがサンドボックス実行ではなくホストコード実行になることを意味します——直接的なAIデプロイメントRCEプリミティブです。
攻撃経路
サンドボックスに提出されたゲストmrubyスクリプト(LLM生成コード、ユーザー数式、プラグイン)が分離をエスケープし、ホストプロセス内で任意のRubyを実行します——サンドボックスが保護するように設計されたホストメモリ、ファイル、ネットワーク、資格情報に到達します。
影響を受けるシステム
Kobako Ruby gem 0.1.0から0.9.1未満
緩和策
Kobako 0.9.1以降(パッチ適用版)にアップグレードしてください。