何が起きたか
NVD REST API(公開日 2026-10-09 by VulnCheck)により検証済み: AstronRPA <= 1.1.6には、v-htmlでレンダリングされるサニタイズされていないLLM出力によって駆動されるデスクトップクライアントのスマートコンポーネントチャットにXSSが含まれています。攻撃者は、モデルがシェルメタ文字を含む無制限のopen-path IPCハンドラーを呼び出すHTMLイベントハンドラーを出力するように仕向けるプロンプトインジェクションコンテンツを仕込むことができ、デスクトップユーザーとしてOSコマンドを実行します(CWE-79)。
なぜ重要か
このチェーンは、プロンプトインジェクション→格納型/間接XSS→無制限IPC→デスクトップRPAエージェント内でのOS RCEであり、デプロイされたエージェント型自動化に対する「LLM出力を攻撃ベクトルとして利用する」という具体的な現実世界での実現です。RPAエージェントは広範なローカル権限を保持し、設計上、攻撃者の影響を受けるコンテンツを処理するため、これは重要です。
攻撃経路
認証済みプロンプトインジェクションパス: 攻撃者は、RPAエージェントが処理するWebページまたはドキュメントにプロンプトインジェクションコンテンツを埋め込みます。モデルのサニタイズされていない出力は、シェルメタ文字を含むデスクトップアプリの無制限open-path IPCハンドラーを呼び出すHTMLイベントハンドラーとともにv-htmlを介してレンダリングされ、デスクトップユーザーとしてコマンドを実行します。
影響を受けるシステム
iflytek/astron-rpa <= 1.1.6(デスクトップRPAクライアントのスマートコンポーネントチャット)
緩和策
ベンダー課題トラッカー: https://github.com/iflytek/astron-rpa/issues/892 — パッチ適用済みリリースは確認されていません。v-htmlレンダリングの前にLLM出力をサニタイズ/エスケープし、IPC open-pathハンドラーを制限することで緩和してください。VulnCheckアドバイザリ: https://www.vulncheck.com/advisories/astronrpa-through-1.1.6-rce-via-smart-component-chat-xss-and-ipc-bridge