脆弱性  ·  2026-10-10

pacioliエージェントブローカー同意ゲートは、ネストされたキャンセル操作が外側の同意に便乗することを許可する(CVSS 5.7)

脆弱性Low 影響度GlobalCVE-2026-107841
NVD REST APIで検証済み(2026-10-09公開):0.9.6から< 0.10.0まで、pacioli-guardのドキュメントレイヤー同意ゲートは、外側の統制された行為によって確立された任意の同意に、ネストされたキャンセル操作が、キャンセル自体に独自の同意があるかどうかを確認せずに便乗することを許可し、キャンセル操作に対する最小権限ガバナンスモデルを回避する。
pacioliの目的はERP内のエージェント行動を統制することであり、キャンセル操作の同意ゲートバイパスは、エージェントの破壊的行動を制限するガードレールを破壊する。これはエージェントブローカー制御プレーンにおけるガバナンス層の障害である。
エージェントが統制された行為の同意ゲート下で動作している間、ネストされたキャンセル操作は独自の認可を検証せずにその同意に便乗し、キャンセル型の操作が意図された同意境界の外で進行することを許す。
john-broadway/pacioli 0.9.6 - < 0.10.0(ERPNext向け最小権限ガバナンス / 統制されたエージェントブローカー)
pacioli 0.10.0にアップグレードしてください。修正コミット:https://github.com/john-broadway/pacioli/commit/f3c7219f5dde6050bd7921e0ac55afd02771250c
NVD CVE-2026-107841Fix commit
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →