何が起きたか
NVD REST API経由で検証済み(公開日2026-10-10、VulnCheck)。両方ともエージェント権限境界のエスケープであり、プロンプトインジェクションを未承認のファイル書き込みに連鎖させます。
なぜ重要か
コーディングエージェントフレームワークにおけるサンドボックス権限ゲートのエスケープは、プロンプトインジェクションが実際のファイルシステムへの影響にエスカレーションするメカニズムです。攻撃者がすでにエージェントを操作している必要があるため、深刻度は低くなっています。
攻撃経路
2つのサンドボックスエスケープの欠陥:agent_spawnは提供されたworkdirを検証しないため、生成されたサブエージェントがworkspace_only_writes/readonlyをエスケープします。また、権限ゲートはシンボリックリンクを字句的にのみ解決するため、悪意のあるリポジトリコミットがワークスペース外を指すシンボリックリンクを仕掛け、プロンプトインジェクションされた書き込みが外部ファイルに到達します。
影響を受けるシステム
github.com/pulseaiclub/phi 0.3.0–0.28.4(agent_spawn workdir)および0.1.1–0.28.4(字句のみのシンボリックリンクパスチェック)
緩和策
0.28.4以降にアップグレードし、workdirを検証し、パスを実際のターゲットに対して解決(字句文字列ではなく)。VulnCheckアドバイザリを参照。