脆弱性  ·  2026-10-01

共有CONTAINER_SHARED_SECRETベアラートークンを介したSoft MachineクロステナントワークスペースAPI認証バイパス

脆弱性High 影響度GlobalCVE-2026-55176
GitHubセキュリティアドバイザリは、認証ヘルパーが呼び出し元がどのワークスペースに属しているかを検証せずにグローバルCONTAINER_SHARED_SECRETをベアラートークンとして受け入れることを確認しています。シークレットはすべてのコンテナで同一であり、テナントシェルから到達可能であるため、任意のテナントが他のテナントのワークスペースAPIに到達し、クロスワークスペースの読み取り、書き込み、アップロード、バックアップハイジャック、破壊的リストアのプリミティブを取得できます。リクエストレベルの動作するPoC(プリミティブごとに1ヘッダー)がアドバイザリに文書化されています。
これはエージェント型開発/クラウドOSプラットフォームにおけるゼロ権限のクロステナント機能ラダーです:攻撃者制御による被害者ソース、.git履歴、シークレット、ユーザーデータの読み取りに加え、被害者ワークスペースへの書き込み(サプライチェーンシーディング)および破壊的リストア。顧客コードを保持するエージェント型プラットフォームは、任意の単一の支払いテナントによって完全に侵害されます。
任意のアクティブワークスペース内のシェルから、攻撃者はアプリ全体のCONTAINER_SHARED_SECRET(すべてのコンテナのユーザー向け環境に注入)をピアワークスペースの/archive、/upload-file、/backup、/restore、または/bindエンドポイントへのBearerトークンとして提示します。認証ヘルパーverifyContainerAuth()/authenticateWorkspaceHttp()は、ワークスペース/オーディエンスバインディングなしでシークレットを受け入れます。
Soft Machine(エージェント型VMベース開発環境/Cloud OS)バージョン0.2.247以前
アドバイザリGHSA-63gh-vp9f-vxhjに従ってパッチ適用済みのSoft Machineリリース(> 0.2.247)にアップグレードしてください。それまではワークスペースを分離し、共有シークレットの到達可能性を制限してください。
GitHub security advisory GHSA-63gh-vp9f-vxhjNVDRapid7
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →