つみかさね

CVE-2026-73678

Critical(10)

MindsDB Minds Platformの未認証RCE CVE-2026-73678:影響範囲と対応方法

公開日: 2026-09-26データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
Minds PlatformMindsDB<= 26.1.0

対応ガイド

high|対応必須セキュリティ修正影響: 極めて広範

推奨アクション

  1. 1稼働中のMinds PlatformのバージョンとAPI公開範囲を確認する
  2. 226.1.0より後の修正版へアップデートする
  3. 3アップデートが困難な場合は該当エンドポイントへのアクセスを制限する

影響対象

MindsDB Minds Platform利用者

対応不要な人

  • ✓Minds Platformを使用していない、または修正版を適用済みの場合

補足

  • -未認証で悪用可能なため、外部公開している場合は特に緊急度が高いです
CVEMindsDBRCEAIコードインジェクション

30秒で判断

  • 対応すべき人: MindsDB Minds Platform 26.1.0 以前を利用している方。特にネットワークからアクセス可能な構成の方。
  • 対応不要な人: MindsDB Minds Platform を使用していない方、修正版を適用済みの方。
  • 確認コマンド: 稼働中の Minds Platform のバージョンと、APIエンドポイントの公開範囲を確認。

概要

MindsDB Minds Platform 26.1.0 以前には、未認証のリモートコード実行の脆弱性があります(CWE-94)。保護されていないAPIエンドポイントを介して、未認証の攻撃者がエージェントのスクラッチパッド機能に到達でき、サンドボックスなしで入力されたPythonコードが実行されてしまいます。

攻撃者は未認証でLLM APIキーを設定した上で、エージェントに任意コードの実行を指示することで、デスクトップアプリを実行しているユーザー権限でのOSコマンド実行を達成し得ます。結果として、SSH鍵・保存された認証情報・環境変数などの機微情報へのアクセスにつながる可能性があります。

CVSSベクトル

項目値
CVSSスコア10.0(Critical)
攻撃元区分 (AV)ネットワーク
攻撃条件の複雑さ (AC)低
必要な権限 (PR)不要
CWECWE-94(コードインジェクション)

影響を受けるソフトウェア

製品ベンダーバージョン
Minds PlatformMindsDB26.1.0 以前

修正バージョンと回避策

26.1.0 より後の修正版へアップデートしてください。アップデートが困難な場合は、該当APIエンドポイントをネットワークレベルで外部から遮断し、信頼できないネットワークからのアクセスを制限してください。

関連リンク


データソース: NVD (NIST), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。