30秒で判断
- 対応すべき人: TEN Framework 0.11.71 を利用、特に TMAN Designer を外部からアクセス可能な形で公開している方
- 対応不要な人: TEN Framework を利用していない/TMAN Designer を外部公開せずローカル閉域でのみ使っている方
- 確認コマンド: TEN Framework のバージョン確認と、
/api/designer/v1/file-contentエンドポイントの到達性(公開範囲)を確認
概要
CVE-2026-85688 は、リアルタイムAIエージェント向け TEN Framework に存在する未認証の任意ファイル読み書き(CWE-306: 認証の欠如)です。CVSSスコアは 9.8(Critical) です。
TEN Framework 0.11.71 の TMAN Designer のファイルコンテンツAPIでは、/api/designer/v1/file-content エンドポイントへ POST / PUT リクエストを送ることで、認証なしで任意ファイルの読み取り・書き込み が可能です。authorized_keys やcronファイル、実行可能なグラフファイルへの書き込みを介して、コード実行につながる可能性があります。
CVSS 評価
| 項目 | 内容 |
|---|---|
| CVSSスコア | 9.8(Critical) |
| CWE | CWE-306(重要な機能に対する認証の欠如) |
| 攻撃条件 | ネットワーク経由・認証不要 |
| 影響 | 任意ファイルの読み書き、コード実行につながる可能性 |
※ 正確なCVSSベクトルはNVDの原典をご確認ください。
影響を受けるソフトウェア
| 製品 | バージョン |
|---|---|
| TEN Framework | 0.11.71 |
修正バージョンと回避策
- TEN Framework の最新版・修正版の提供状況を確認し、更新してください。
- TMAN Designer を外部公開している場合は直ちにアクセス制限(認証・ネットワーク制限)を適用してください。
- 開発用途に限定し、本番・公開環境ではDesignerを無効化することを推奨します。
関連リンク
データソース: NVD (NIST), VulnCheck AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
