何が起きたか
NVDは2026-10-04にInternLM MindSearch 0.1.0についてCVE-2026-105135(CVSS 10.0 critical)を公開しました。プランナーエージェントはインタープリターブロック内でPythonを出力するように指示されており、ExecutionAction.runはモデルが書いたコードを抽出し、サンドボックス化されていないexec()を介して実行します。一方、FastAPIサービスは認証なしのPOST /solveを0.0.0.0:8002に公開しています。公開されているPoC gistは、実際の本番モデル(DeepSeek-V4-Flash)を使用したエンドツーエンドのRCEを証明しており、コンテナ内でuid=0 rootとして'id'を実行します。
なぜ重要か
インターネットに公開されたMindSearchデプロイメントは、認証情報なしで簡単に完全に侵害されます。攻撃者はプロセス環境からOPENAI_API_KEY / WEB_SEARCH_API_KEYを読み取り、ホストおよびコンテナのファイルを読み書きし、インプラントを埋め込み、プロセスを隣接ネットワークへのSSRF/プロキシとして使用できます。CORS設定の誤りにより、ローカルの開発者インスタンスに対するドライブバイ攻撃に変わります。これは、動作する公開PoCがあり修正がない典型的なエージェント実行攻撃クラスであるため、防御側はデプロイメントを分離するかリファクタリングする必要があります。
攻撃経路
攻撃者は、認証なしの/solveエンドポイント(デフォルト0.0.0.0:8002)に細工したプロンプトをPOSTします。プランナーエージェントはPythonインタープリターブロックを出力し、mindsearch/agent/graph.pyのExecutionAction.runが最初のマークダウンフェンスを介して抽出し、プロセスグローバルと完全な__builtins__を使用してPython exec()に渡します。サンドボックスなし、AST許可リストなし、HTTP認証なし。公開gistは、プロンプトのみによるrootコマンド実行を実証しています。
影響を受けるシステム
InternLM MindSearch v0.1.0および最新のmain(コミット7952c5f、2026-08-22)までのすべての公開バージョン
緩和策
ベンダーパッチなし(ベンダーは応答なし)。POST /solveを認証し、127.0.0.1にバインドし、0.0.0.0で8002を公開しないでください。モデル出力でexec()を実行しないでください - 許可リスト化された構造化WebSearchGraph操作のみをディスパッチしてください。コードインタープリタが必要な場合は、シークレットなし、egressなし、seccompおよびタイムアウトを備えた非特権コンテナで分離してください。Gist: https://gist.github.com/DReazer/7ad46df9da73d0cf414276e4195b2183