何が起きたか
VulnCheckは、mistral.rs 0.9.0-0.9.4に対するCVE-2026-108759(2026-10-11公開、CWE-59 リンク参照、CVSS 4.0 v4 7.6 / v3.1 6.8)を公開しました:コード実行サンドボックスの出力/入力処理はサンドボックス外のシンボリックリンクをたどるため、サンドボックス化された(しばしばプロンプトインジェクションされた)コードがホストファイルシステムにアクセスできます。NVD REST APIに対して検証済みです。
なぜ重要か
mistral.rsは広く使用されているローカル/セルフホスト型LLM推論エンジンです。コード実行はLLM出力に公開されています。シンボリックリンクをたどるサンドボックスエスケープにより、プロンプトインジェクションされたモデルがホストファイル(モデルウェイト、設定、認証情報)への読み取り/書き込みアクセスを得ることができ、セルフホスト型AIデプロイメントにおいてLLMツール出力をホスト侵害に変えます。
攻撃経路
プロンプトインジェクションされたエージェントまたは攻撃者は、シンボリックリンクをサンドボックス出力として名前を付けたり、シンボリックリンクされた入力パスを持つセッションを再利用したりします。mistralrs-code-execサンドボックスはリンクをたどるため、サンドボックス化されたコードがサーバープロセスの権限で任意のホストファイルを読み取りおよび上書きできます。
影響を受けるシステム
mistral.rs 0.9.0から0.9.4(mistralrs-code-exec)
緩和策
0.9.4以降にアップグレードするか、信頼できないセッションへのコード実行の公開を避け、シンボリックリンクを検証/拒否し、サンドボックス入力を読み取り専用でマウントしてください。勧告: https://www.vulncheck.com/advisories/mistral-rs-0.9.0-through-0.9.4-sandbox-escape-via-symlink-following-in-mistralrs-code-exec