NEWSkillSec — AI Skill のセキュリティを「マルウェア検知」から「能力監査」へSkillSec詳しく見る →
← 情報センターへ戻る
SECURITY INTEL · DAILY
リンクをコピーしましたRSS

2026-08-17 デイリーセキュリティ情報

全 12 件最高深刻度 10.0(超危険)CSSA 1 · CVE 1 · 汚染 10

CSSA 独自早期警戒1

CSSA 独自早期警戒10.0 超危険

ToolHive がトークンの委譲によって認可の検証を回避され、権限を越えたアクセスと権限体系の毀損に至る

攻撃者はあらかじめ定義された委譲の主張を含む外部の身元資格情報を提出して、特別な検証の分岐を起動できます。この分岐は実行時に通常の主体対応付けの処理をそのまま免除し、トークンに埋め込まれた受託側の識別子を全面的に採用します。サーバー側の構成でワイルドカードのクライアント一覧が有効な場合、悪意をもって組み立てられた要求は登録されていない任意の応用を正当な代理の実体として偽装でき、既定のアクセス制御方針を突破して、認可されていないプロセスに中核インターフェースの呼び出し特権を与えます。影響を受けたインスタンスは横方向の権限逸脱操作と機微データ漏洩の危険に直面します。

コンポーネント
ToolHive は人工知能エージェントと開発ワークフローを対象とするツール統合管理基盤です。下層アーキテクチャは OAuth 2.0 のトークン交換の標準に基づいて構築され、モジュール化されたマイクロサービス設計により領域をまたぐ身元の相互認証と動的な権限委譲を実現します。企業水準の自動運用の場面…
種別
Incorrect Authorization (CWE-863)
リポジトリ
対処方法
  • 認可の判断層で主張の出所を束縛する厳格な検証を実施し、外部の委譲フィールドに対する全体的な暗黙の信頼を無効化することを推奨します。ワイルドカードの照合方針には明示的な許可リストの承認手順を必須とし、構成の初期化段階で静的な構文審査のモジュールを配備して高危険な引数の組み合わせを遮断してください。委譲の信頼領域を収斂させることで、混乱した代理人の攻撃経路を根本から断てます。

CVE 情報1

CVE-2026-19977CVSS 10.0 超危険2026-08-17

EFM ipTIME A3004T のセッション検証の操作により認証が回避される

EFM ipTIME A3004T の 14.19.0 では、Session Validation 部品の httpcon_check_session_url 関数に不適切な認証(CWE-287)というセキュリティ上の欠陥が存在します。攻撃者はこの関数を特定の方法で操作することで不適切な認証を引き起こし、通常の認証の流れを回避できます。本脆弱性により遠隔の攻撃者は資格情報なしに保護された資源へアクセスでき、悪用コードはすでに公開されています。ベンダーには公表の初期段階で連絡が取られましたが応答はなく、現時点で公式の修正はありません。本脆弱性は 14.19.0 で動作するすべての該当機器に影響します。攻撃者は遠隔から攻撃を仕掛けられ、利用者の操作なしに未認可のアクセスを実現できます。

コンポーネント
EFM ipTIME A3004T はネットワーク接続とセッション管理の機能を提供するネットワーク接続機器で、家庭や小規模事業者のネットワーク環境で広く用いられています。
リスク
  • システムの完全な制御:攻撃者は認証を回避して機器の管理権限を直接取得し、任意の命令の実行、設定の変更、悪意あるソフトウェアの導入を行えます
  • 利用者の操作を要しない攻撃:攻撃者はネットワーク経由で特製の要求を遠隔から送るだけで発火でき、対象の利用者による押下や操作を必要としません
  • データの漏洩と改竄:認証が回避されるため、攻撃者は機微なネットワークデータを窃取し、あるいはネットワーク設定を改竄して、サービスの停止や中間者攻撃を招けます
出典
対処方法
  • ファイアウォールまたはゲートウェイの層で当該機器の管理インターフェースへのアクセスを限定し、信頼できる IP からの接続のみを許可してください
  • ネットワーク通信のうち httpcon_check_session_url を狙う異常な要求の型を監視し、疑わしい接続を速やかに遮断してください

パッケージ汚染10

パッケージ汚染npm2026-08-17

@junofficial/baileys@>= 0 が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
8331b1360c3efa263e03409fe98ff316
パッケージ汚染npm2026-08-17

@siwatfa/yorn@>= 0 が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
ec587381f2d9c368a4e2a719e75c302b
パッケージ汚染npm2026-08-17

a.poltoradnev-package-a@>= 0 が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
2253c25c2785dce7156fc038894747be
パッケージ汚染npm2026-08-17

autoai@>= 0 が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
d9c87e80d2e4b37c192a19d503187991
パッケージ汚染npm2026-08-17

cloud-agen-bot@>= 0 が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
0ddc8dd51956cc840df3b398f420e4ef
パッケージ汚染npm2026-08-17

club-sauce@>= 0 が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
8cf242c8f043c9099a5b5487d72860f6
パッケージ汚染npm2026-08-17

junofficial-userbot@>= 0 が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
e699ead5bb2060d48e9dfe484e9f5441
パッケージ汚染npm2026-08-17

sugarball-cli@>= 0 が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
847b55c4c17f14f115011ddf423a16ab
パッケージ汚染npm2026-08-17

userbotjs@>= 0 が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
6e0bc32ef9a59f86f9c40aa526c48c18
パッケージ汚染npm2026-08-17

userbotjs-jun@>= 0 が悪意あるコンポーネントとして検知

このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。

MD5
226fd7c4feb33de92ec0945aa0d2a1e4