つみかさね

CVE-2026-85688

Critical(9.8)

TEN Frameworkの未認証ファイル読み書き CVE-2026-85688:影響範囲と対応方法

公開日: 2026-09-16データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
TEN FrameworkTEN-framework0.11.71

対応ガイド

high|対応必須セキュリティ修正影響: 広範

推奨アクション

  1. 1TEN FrameworkのバージョンとTMAN Designerの公開範囲を確認する
  2. 2外部公開している場合は直ちにアクセス制限を適用する
  3. 3修正版の提供があれば更新する

影響対象

TEN Framework 0.11.71利用者

対応不要な人

  • TEN Frameworkを利用していない
  • TMAN Designerを外部公開せずローカル閉域でのみ利用している

補足

  • -本番・公開環境ではDesignerを無効化することを推奨します
CVEMCPTEN Frameworkパストラバーサル

30秒で判断

  • 対応すべき人: TEN Framework 0.11.71 を利用、特に TMAN Designer を外部からアクセス可能な形で公開している方
  • 対応不要な人: TEN Framework を利用していない/TMAN Designer を外部公開せずローカル閉域でのみ使っている方
  • 確認コマンド: TEN Framework のバージョン確認と、/api/designer/v1/file-content エンドポイントの到達性(公開範囲)を確認

概要

CVE-2026-85688 は、リアルタイムAIエージェント向け TEN Framework に存在する未認証の任意ファイル読み書き(CWE-306: 認証の欠如)です。CVSSスコアは 9.8(Critical) です。

TEN Framework 0.11.71 の TMAN Designer のファイルコンテンツAPIでは、/api/designer/v1/file-content エンドポイントへ POST / PUT リクエストを送ることで、認証なしで任意ファイルの読み取り・書き込み が可能です。authorized_keys やcronファイル、実行可能なグラフファイルへの書き込みを介して、コード実行につながる可能性があります。

CVSS 評価

項目内容
CVSSスコア9.8(Critical)
CWECWE-306(重要な機能に対する認証の欠如)
攻撃条件ネットワーク経由・認証不要
影響任意ファイルの読み書き、コード実行につながる可能性

※ 正確なCVSSベクトルはNVDの原典をご確認ください。

影響を受けるソフトウェア

製品バージョン
TEN Framework0.11.71

修正バージョンと回避策

  • TEN Framework の最新版・修正版の提供状況を確認し、更新してください。
  • TMAN Designer を外部公開している場合は直ちにアクセス制限(認証・ネットワーク制限)を適用してください。
  • 開発用途に限定し、本番・公開環境ではDesignerを無効化することを推奨します。

関連リンク


データソース: NVD (NIST), VulnCheck AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。