何が起きたか
2026-09-26の調整済み開示バッチ(研究者Ro1ME、MITRE割り当て)。モデル出力が人間の承認やサンドボックス境界なしでコード/シェル実行に到達できるようにするエージェントフレームワークをカバーします。文書化された再現ノートが提供され、公開前にGitHub issueを介してベンダーに報告されました。
なぜ重要か
これらは典型的な「過剰なエージェンシー」障害です:プロンプトインジェクションまたは悪意のあるツール出力がモデルをコード/シェルツールに誘導する場合、承認ゲートがないため、間接プロンプトインジェクションがエージェントサービス内の任意コード実行になります——広く使用されているオープンフレームワークにおけるエージェント型RCEの参照パターンです。
攻撃経路
agentscope:リモートWebSocketユーザーがRealtimeAgentに公開されたexecute_python_codeツールの呼び出しを促し、モデル生成Pythonを承認/分離境界なしでサービスプロセス内で実行します(CVE-2026-51856)。camel-ai:CodeExecutionToolkitがSubprocessInterpreterを介してモデル生成Pythonを実行し(CVE-2026-51857)、TerminalToolkit.shell_execがプロンプト駆動シェルコマンドを許可します(CVE-2026-51858)。両方とも承認境界なしです。
影響を受けるシステム
agentscope 1.0.18–1.0.19(RealtimeAgent.execute_python_code);camel-ai 0.2.91a1–a3(CodeExecutionToolkit、TerminalToolkit.shell_exec)
緩和策
agentscopeを1.0.19以降に、camel-aiを0.2.91a3以降に更新してください。それまではexecute_python_code/CodeExecutionToolkitを無効にし、WebSocketクライアントを制限し、承認境界を追加してください。