何が起きたか
協調開示バッチ:agent-zeroはパス正規化が欠如(ファイルシステム全体へのアクセス+トラバーサル)、DeepTutor/Devikaは承認境界なしでモデル出力を実行 — すべて分離のない許可型設計のエージェントハーネス。
なぜ重要か
これらのエージェントのいずれかに対するプロンプトインジェクションは、ホスト上のファイル読み取り/書き込みまたは任意のコード実行になる。サンドボックスがファイルシステム全体である許可型ローカルエージェントクラスの代表例。
攻撃経路
agent-zeroのFileBrowserはエージェントが任意のシステムファイルを読み書きでき、save_file_b64はトラバーサルパスを受け入れる(CVE-2026-51852/51853)。DeepTutorのExecTool.executeとDevikaのRunner.executeはLLMが生成したPython/シェルコンテンツを直接実行する(CVE-2026-51870/51871)。
影響を受けるシステム
agent-zero 1.7〜1.10(FileBrowser.save_file_b64 / __init__)、DeepTutor v1.4.0(ExecTool.execute)、Devika v1.0(Runner.execute)
緩和策
agent-zero、DeepTutor、Devikaをパッチ適用済みバージョンに更新。ワークスペースルートを制限し、承認境界を追加。