何が起きたか
VulnCheckはCVE-2026-108721 (公開日 2026-10-11、CVSS 5.3 v3.1、CWE-178) をOpen Computer Use ≤ 1.0.0について公開しました: macOSのパスワードマネージャー拒否リストは大文字小文字のバリアントを含むバンドルIDによってバイパス可能であり、プロンプトインジェクションを受けたモデルのターンが、コンピューター使用ツールを通じてロック解除済みのパスワードマネージャーインターフェースに到達して操作できるようになります。NVD REST APIに対して検証済みです。
なぜ重要か
コンピューター使用エージェントは強力なUI操作およびスクリーンショット機能を保持しています。拒否リストのバイパスにより、開発者や役員のラップトップ上のロック解除済みパスワードマネージャーからの認証情報窃取につながります。特定のプロンプトインジェクション経路により、これはMCPコンピューター使用デプロイメントにおける実際のエージェント実行型攻撃クラスとなります。
攻撃経路
ローカルMCP呼び出し元(プロンプトインジェクションを受けたエージェントのターンを含む)は、大文字小文字のバリアントを含むバンドル識別子(CWE-178、例: com.1Password.1Password)をget_app_state/actionツールに渡します。大文字小文字を区別する拒否リスト比較により、アクセシビリティツリーの読み取り、スクリーンショットの取得、ロック解除済みパスワードマネージャーUIの操作が可能になります。
影響を受けるシステム
iFurySt Open Computer Use (open-computer-use / OpenComputerUseKit) macOS版 1.0.0まで
緩和策
1.0.0より後のバージョンへアップグレードするか、拒否リストを大文字小文字を区別しない正規比較に強化してください。コンピューター使用ツールへのアクセスを制限し、パスワードマネージャーアプリに触れるget_app_state/action呼び出しを監視してください。アドバイザリ: https://www.vulncheck.com/advisories/open-computer-use-through-1.0.0-denylist-bypass-via-case-variant-bundle-id