何が起きたか
NVD REST APIで検証済み(2026-10-10公開、VulnCheck)。サンドボックスはエージェントコマンドを分離することを目的としていますが、環境変数が継承され、エージェントサンドボックス分離の欠陥とプロンプトインジェクションを組み合わせています。
なぜ重要か
これはまさに防御者がパッチを適用しなければならないエージェントサンドボックスエスケープのクラスです:信頼されていないタスクテキストを処理するコーディングエージェントは、サンドボックス内で決して見えるべきではない開発者/CI APIキーを読み取るように仕向けられる可能性があります。
攻撃経路
bwrapは--clearenvを省略するため、サンドボックス化されたコマンドは完全なホスト環境を継承します。攻撃者はエージェントが処理するタスクコンテンツにプロンプトインジェクションされた指示を仕込み、エージェントは共有ネットワークを介して環境からAPIキーを窃取します(CWE-526)。
影響を受けるシステム
mini-swe-agent 1.10.0から2.4.6まで(BubblewrapEnvironment)
緩和策
2.4.6以降にアップグレードし、bwrapが明示的なクリーン環境で呼び出されることを確認してください。タスクコンテンツの出所をサニタイズしてください。VulnCheckアドバイザリとhackmdの記事を参照してください。