30秒で判断
- 対応すべき人: MindsDB Minds Platform 26.1.0 以前を利用している方。特にネットワークからアクセス可能な構成の方。
- 対応不要な人: MindsDB Minds Platform を使用していない方、修正版を適用済みの方。
- 確認コマンド: 稼働中の Minds Platform のバージョンと、APIエンドポイントの公開範囲を確認。
概要
MindsDB Minds Platform 26.1.0 以前には、未認証のリモートコード実行の脆弱性があります(CWE-94)。保護されていないAPIエンドポイントを介して、未認証の攻撃者がエージェントのスクラッチパッド機能に到達でき、サンドボックスなしで入力されたPythonコードが実行されてしまいます。
攻撃者は未認証でLLM APIキーを設定した上で、エージェントに任意コードの実行を指示することで、デスクトップアプリを実行しているユーザー権限でのOSコマンド実行を達成し得ます。結果として、SSH鍵・保存された認証情報・環境変数などの機微情報へのアクセスにつながる可能性があります。
CVSSベクトル
| 項目 | 値 |
|---|---|
| CVSSスコア | 10.0(Critical) |
| 攻撃元区分 (AV) | ネットワーク |
| 攻撃条件の複雑さ (AC) | 低 |
| 必要な権限 (PR) | 不要 |
| CWE | CWE-94(コードインジェクション) |
影響を受けるソフトウェア
| 製品 | ベンダー | バージョン |
|---|---|---|
| Minds Platform | MindsDB | 26.1.0 以前 |
修正バージョンと回避策
26.1.0 より後の修正版へアップデートしてください。アップデートが困難な場合は、該当APIエンドポイントをネットワークレベルで外部から遮断し、信頼できないネットワークからのアクセスを制限してください。
関連リンク
データソース: NVD (NIST), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
