脆弱性  ·  2026-10-10

Mechanize Web自動化ライブラリは、呼び出し元が指定した資格情報を他のオリジンへのリダイレクトをまたいで漏洩させる

脆弱性Medium 影響度GlobalCVE-2026-107715
NVD REST APIで検証済み(2026-10-08公開):Mechanize < 2.14.1における3つのリダイレクト追従の欠陥——リダイレクト後に呼び出し元指定の資格情報ヘッダーを異なるホストへ再適用、信頼境界なしで別オリジンへのメタリフレッシュ遷移、ホスト一致のみでリダイレクトを同一オリジンとみなす(スキーム/ポートを無視)。これらが連携して、エージェントが取得するページが資格情報を攻撃者管理のオリジンへ誘導する。
Mechanizeは、エージェンティック/LLM Web自動化ツールが基盤とする一般的なHTTP自動化ライブラリであり、リダイレクト欠陥は資格情報の外部送信経路となる。攻撃者の影響を受けたコンテンツ(またはエージェントが訪問するよう指示された悪意のあるページ)を取得すると、エージェントの保存済みAuthorization/Cookieヘッダーが攻撃者に漏洩する——エージェントブラウジングおよびスクレイピング面に直接関連する。
自動化クライアントは、呼び出し元指定の資格情報ヘッダー(request_headers=がリダイレクト後に再適用、同一ホストのHTTPS→HTTPリダイレクトを同一オリジンとして扱う)を適用したまま、攻撃者のホストへのリダイレクトまたはメタリフレッシュに追従するため、攻撃者のオリジンがAuthorization/Cookieヘッダーまたはその他の機密ヘッダーを受信する。
Mechanize(Ruby)< 2.14.1で、follow_meta_refreshまたはリダイレクト追従が有効な場合(CVE-2026-107715 リダイレクト時の資格情報再適用、CVE-2026-107714 一貫性のない同一オリジン比較、CVE-2026-107399 メタリフレッシュのオリジン混同)
Mechanize 2.14.1にアップグレードしてください。修正コミット:https://github.com/sparklemotion/mechanize/commit/02a1235842d6eda8d4a5a3d8f13aba2cecf52e4f
NVD CVE-2026-107715NVD CVE-2026-107714Mechanize fix commit
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →