脆弱性  ·  2026-10-01

AiSOCリアルタイムサービスのハードコード済みJWTシークレット+認証なし内部エンドポイントにより、クロステナントアラート偽造が可能

脆弱性Medium 影響度GlobalCVE-2026-103055
オープンソースAiSOCプラットフォームに対する5つのCVEを含む大量開示(2026-09-30報告)。CVE-2026-103055(7.5)はJWT検証キーをハードコードし、CVE-2026-103057(4.3)は内部プッシュエンドポイントを開放し、CVE-2026-103054はMSSPユーザーが他のテナントを主張できるようにします。すべて12.0.0で修正済み。
このプラットフォームはAIネイティブSOCです。クロステナントアラートアクセスと偽造イベントインジェクションは、AI SOCが検出と優先順位付けに使用するまさにそのデータを汚染し、セキュリティテレメトリの流出やダウンストリームAI意思決定のブラインド化/汚染に使用される可能性があります。
AISOC_REALTIME_JWT_SECRETが未設定の場合、リアルタイムWebSocket/SSEサービスはハードコードされた定数でJWTを検証するため、認証されていない攻撃者が任意のテナントIDを持つサブスクリプションチケットを偽造して、クロステナントのライブアラートとインシデントを読み取ることができます。付随するCVE-2026-103057は、POST /internal/agent-eventおよびPOST /internal/pushエンドポイントが、WebSocketとRedisを介して偽造/悪意のあるコンテンツをブロードキャストする認証なしイベントを受け入れることを示しています。
AiSOCバージョン5.1.0–11.x(リアルタイムWebSocket/SSEサービス。ハードコード済みJWTは12.0.0で修正)
AiSOC 12.0.0以降にアップグレードしてください。それまではAISOC_REALTIME_JWT_SECRET環境変数を設定してください(CVE-2026-103057にはアップグレード以外の認証修正はありません)。
NVD CVE-2026-103055AiSOC realtime auth sourcethreataft mass-disclosure writeup
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →