何が起きたか
オープンソースAiSOCプラットフォームに対する5つのCVEを含む大量開示(2026-09-30報告)。CVE-2026-103055(7.5)はJWT検証キーをハードコードし、CVE-2026-103057(4.3)は内部プッシュエンドポイントを開放し、CVE-2026-103054はMSSPユーザーが他のテナントを主張できるようにします。すべて12.0.0で修正済み。
なぜ重要か
このプラットフォームはAIネイティブSOCです。クロステナントアラートアクセスと偽造イベントインジェクションは、AI SOCが検出と優先順位付けに使用するまさにそのデータを汚染し、セキュリティテレメトリの流出やダウンストリームAI意思決定のブラインド化/汚染に使用される可能性があります。
攻撃経路
AISOC_REALTIME_JWT_SECRETが未設定の場合、リアルタイムWebSocket/SSEサービスはハードコードされた定数でJWTを検証するため、認証されていない攻撃者が任意のテナントIDを持つサブスクリプションチケットを偽造して、クロステナントのライブアラートとインシデントを読み取ることができます。付随するCVE-2026-103057は、POST /internal/agent-eventおよびPOST /internal/pushエンドポイントが、WebSocketとRedisを介して偽造/悪意のあるコンテンツをブロードキャストする認証なしイベントを受け入れることを示しています。
影響を受けるシステム
AiSOCバージョン5.1.0–11.x(リアルタイムWebSocket/SSEサービス。ハードコード済みJWTは12.0.0で修正)
緩和策
AiSOC 12.0.0以降にアップグレードしてください。それまではAISOC_REALTIME_JWT_SECRET環境変数を設定してください(CVE-2026-103057にはアップグレード以外の認証修正はありません)。