脆弱性  ·  2026-10-11

Phiエージェントフレームワーク:サブエージェントのworkdir + シンボリックリンクによるworkspace_only_writes権限ゲートのバイパス(CVSS 5.3 / 4.7)

脆弱性Low 影響度GlobalCVE-2026-108595
NVD REST API経由で検証済み(公開日2026-10-10、VulnCheck)。両方ともエージェント権限境界のエスケープであり、プロンプトインジェクションを未承認のファイル書き込みに連鎖させます。
コーディングエージェントフレームワークにおけるサンドボックス権限ゲートのエスケープは、プロンプトインジェクションが実際のファイルシステムへの影響にエスカレーションするメカニズムです。攻撃者がすでにエージェントを操作している必要があるため、深刻度は低くなっています。
2つのサンドボックスエスケープの欠陥:agent_spawnは提供されたworkdirを検証しないため、生成されたサブエージェントがworkspace_only_writes/readonlyをエスケープします。また、権限ゲートはシンボリックリンクを字句的にのみ解決するため、悪意のあるリポジトリコミットがワークスペース外を指すシンボリックリンクを仕掛け、プロンプトインジェクションされた書き込みが外部ファイルに到達します。
github.com/pulseaiclub/phi 0.3.0–0.28.4(agent_spawn workdir)および0.1.1–0.28.4(字句のみのシンボリックリンクパスチェック)
0.28.4以降にアップグレードし、workdirを検証し、パスを実際のターゲットに対して解決(字句文字列ではなく)。VulnCheckアドバイザリを参照。
NVD CVE-2026-108595NVD CVE-2026-108599VulnCheck advisories
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →