脆弱性  ·  2026-10-11

mini-swe-agent Bubblewrapサンドボックスが--clearenvを省略 → プロンプトインジェクションされたエージェントがホストAPIキーを窃取 (CVSS 5.3)

脆弱性High 影響度GlobalCVE-2026-108592
NVD REST APIで検証済み(2026-10-10公開、VulnCheck)。サンドボックスはエージェントコマンドを分離することを目的としていますが、環境変数が継承され、エージェントサンドボックス分離の欠陥とプロンプトインジェクションを組み合わせています。
これはまさに防御者がパッチを適用しなければならないエージェントサンドボックスエスケープのクラスです:信頼されていないタスクテキストを処理するコーディングエージェントは、サンドボックス内で決して見えるべきではない開発者/CI APIキーを読み取るように仕向けられる可能性があります。
bwrapは--clearenvを省略するため、サンドボックス化されたコマンドは完全なホスト環境を継承します。攻撃者はエージェントが処理するタスクコンテンツにプロンプトインジェクションされた指示を仕込み、エージェントは共有ネットワークを介して環境からAPIキーを窃取します(CWE-526)。
mini-swe-agent 1.10.0から2.4.6まで(BubblewrapEnvironment)
2.4.6以降にアップグレードし、bwrapが明示的なクリーン環境で呼び出されることを確認してください。タスクコンテンツの出所をサニタイズしてください。VulnCheckアドバイザリとhackmdの記事を参照してください。
NVD CVE-2026-108592NVD REST APIVulnCheck advisory
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →