脆弱性  ·  2026-10-01

Soft MachineワークスペースHTTPサービスが0.0.0.0:8080で認証なしの/fileおよび/archiveエンドポイントを公開

脆弱性High 影響度GlobalCVE-2026-46711
CVE-2026-55176の付随する高深刻度アドバイザリ:ワークスペース内HTTPサービスには認証やオリジン検証がなく、ワークスペースファイルシステムコンテンツが任意のネットワークピアによって読み取り可能です。これはクロステナントトークン欠陥と組み合わさり、Flyネットワーク内での横方向の到達範囲を広げます。
エージェント型クラウドIDEのワークスペースにはソースコード、設定、シークレットが含まれます。認証なしのファイル/アーカイブ読み取りエンドポイントは、ネットワーク隣接性を資格情報なしの完全なワークスペースデータ流出に変えます。
各sm-ws-* Fly Machine内の0.0.0.0:8080でリッスンするワークスペースHTTPサービスは、認証やオリジンチェックなしで/health、/file/<path>、/archive/<dir>を公開しており、到達可能な任意のピアが任意のワークスペースファイルを読み取り、完全なディレクトリアーカイブをダウンロードできます。
Soft MachineワークスペースHTTPサービス、バージョン0.2.247以前
アドバイザリGHSA-h6g6-qr45-qmrrに従ってパッチ適用済みのSoft Machineリリースにアップグレードしてください。それ以外の場合はポート8080をファイアウォールで保護し、オリジンチェックを制限してください。
GitHub security advisory GHSA-h6g6-qr45-qmrrNVD
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →