脆弱性  ·  2026-10-09

Amazon Agent Plugins databases-on-aws:AIコーディングエージェントが取り込む巧妙に細工されたデータベースコマンド値を介したOSコマンドインジェクション

脆弱性High 影響度GlobalCVE-2026-107322
AWSは2026年10月8日にCVE-2026-107322(CVSS 7.8)を開示した。databases-on-awsプラグインの許可されない入力の不完全なリストにより、リモートの認証されていない攻撃者が、エージェントコンテキストに導入された巧妙に細工されたデータベースコマンド値を介してOSコマンドを注入できる。実行は、エージェントが後でローカルヘルパーを呼び出した場合にのみ発生し、その時点でコマンドはヘルパープロセスの権限で実行される。Shay Sakaziが協調的な開示を通じて報告し、1.7.1で修正された。
これはAWSの公式AIエージェントプラグインスイートにおけるエージェンティックツール引数コマンドインジェクションである。エージェントが取り込むコンテンツ(信頼できないドキュメント、Webページ、電子メールからの注入されたプロンプト/ツール入力)を仕込むことができる攻撃者は、エージェント支援データベースワークフロー内でホストコマンド実行にエスカレーションできる — プロンプトインジェクションのプリミティブを、オペレーターのマシン上でのエージェントのクラウド認証情報を伴うネイティブコード実行に変える。
リモートの認証されていない攻撃者が、エージェントが取り込む巧妙に細工されたコンテンツ(エージェントコンテキストに配置された巧妙に細工されたデータベースコマンド値)を提供する。エージェントがその後その値でローカルヘルパーを呼び出す場合、許可されない入力の不完全な拒否リストにより、ホスト上でのオペレーティングシステムコマンド実行が可能になり、ヘルパーを実行しているプロセスの権限とそれが保持するAWS認証情報で実行される。
databases-on-awsプラグインバージョン1.0.0から1.7.0(1.7.1で修正。2026年8月26日以降、マーケットプレイス/mainで利用可能。固定されたリポジトリはコミット8b13a503746a4ebb0402b936645163224058bde3以降を使用する必要がある)
databases-on-awsを1.7.1以降にアップグレードする。アップグレードできない場合は、オプションのpsql接続ヘルパーコマンドパスを回避し、手動でレビューされたSQLまたはDSQL MCPサーバーを代わりに使用し、エージェント/ヘルパーを非特権OSユーザーとしてスコープ指定された(できれば読み取り専用の)dsql IAMロールで実行し、潜在的に侵害されたヘルパーホストがアクセスできる認証情報をローテーションする。AWS速報2026-130-AWS。
AWS Security Bulletin 2026-130-AWSNVD entry
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →