脆弱性  ·  2026-10-11

Astron Agent デフォルトのLocalExecutorコードノードパス → クロステナントRCE as root (CVSS 9.9)

脆弱性High 影響度GlobalCVE-2026-108263
1.1.2まで、デフォルトのワークフローコードノードパスはLocalExecutorを選択しており、文書化されたサンドボックス制限なしに動的実行コードに完全なPython組み込み関数を提供していました。NVDはREST APIで検証済み(2026-10-09公開、GitHubセキュリティアドバイザリ、CVSS 9.9 CWE-95/CWE-306/CWE-653/CWE-863)。
エージェンティックワークフロープラットフォームは、まさに「モデル出力がコード実行を駆動する」サンドボックスエスケープが問題となる表面であり、これはAIエージェントオーケストレーションプラットフォームにおける直接的なクロステナントサーバーサイドコード実行プリミティブであり、理論上のプロンプトインジェクション論文ではありません — 攻撃者は低権限テナントアカウントだけを必要とします。
認証済みの低権限テナントが、デフォルトのワークフローコードノードパスを通じてコードを送信します。CODE_EXEC_TYPEが設定されていないため、LocalExecutorはコアワークフローコンテナ内で完全なPython組み込み関数を使用してコードをrootとして実行し、攻撃者は共有資格情報を使用してテナントチェックをバイパスし、他テナントのデータを読み取り/変更し、共有サービスを妨害できます。
iflytek/astron-agent < 1.1.2(/console-api/workflow/code/runおよび/workflow/v1/runを介したデフォルトワークフローコードノードパス)
1.1.2にアップグレードしてください(コミット848daba03e5e045435863815be7ab6dfbcefc18f、GHSA-mh3w-4q3f-2fg5)。コードノードには明示的なサンドボックス化されたエグゼキュータを適用してください。
NVD CVE-2026-108263NVD REST APIGitHub advisory GHSA-mh3w-4q3f-2fg5
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →