脆弱性  ·  2026-06-28

mise — Task-Include Files Bypass Trust Gate, Enabling Arbitrary Code Execution (CVSS 8.6)

脆弱性High 影響度GlobalCVE-2026-55441
2026.6.4より前のmiseでは、トラストフィーチャーがconfig files(mise.toml、.tool-versions)をtrust_checkを通してゲートしていますが、task-includeディレクトリ(mise-tasks/、.mise/tasks/)は別のコードパスを通じてロードされ、trust_checkに到達することはありません。攻撃者が共有またはクローンされたリポジトリに悪意のあるtask-includeディレクトリを配置すると、被害者がmise tasksを実行する際に任意のコード実行が実現されます。CVSS 8.6 High。
AI/ML CIパイプラインはタスク管理(トレーニング実行、評価、データ前処理)にmiseを頻繁に使用しています。サプライチェーンに毒が盛られたリポジトリまたは侵害されたアップストリーム依存関係にあるタスクファイルは、AIモデルパイプラインが管理される開発者およびCI環境で攻撃者が制御するコードを静かに実行できます。
悪意のあるディレクトリにはtask-includeディレクトリ(mise-tasks/または.mise/tasks/)が含まれています。ユーザーがそのディレクトリからmise tasksを実行すると、task-includeファイルはtrust_checkを呼び出さないコードパスを通じてロードされ、トラストゲートを完全にバイパスして攻撃者が制御するタスク定義を実行します。
mise (jdx/mise) < 2026.6.4
mise ≥ 2026.6.4にアップグレードしてください。アドバイザリ: https://github.com/jdx/mise/security/advisories/GHSA-77g9-363w-rccq
出典
NVD CVE-2026-55441GitHub Advisory GHSA-77g9-363w-rccq
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →