脆弱性  ·  2026-10-01

JetBrains Rider AI Assistantがユーザー確認なしでサードパーティスキルを自動更新

脆弱性Low 影響度GlobalCVE-2026-100265
NVDが2026-09-30に公開。RiderのAI Assistantがユーザー確認なしでサードパーティスキルを自動更新できることを指摘。2026.2.1で修正。
確認なしのエージェント「スキル」自動更新は、開発者のIDE AIアシスタントへの静かなサプライチェーンベクター。コード生成動作が変更され、悪意のある出力を巧妙に導入したり、コンテキストを外部送信したりする可能性。
サードパーティのAIスキルが確認なしで自動更新されるため、スキルプロバイダー(または侵害/タイポスクワッティングされたスキルソース)が、ユーザーが気付かないうちにコーディングアシスタントが実行/依存する内容を変更できる。
JetBrains Rider 2026.2.1以前(AI Assistant)
JetBrains Riderを2026.2.1以降に更新。
JetBrains issues-fixed pageNVD
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →