hermes-agent の対話モードの誤設定により安全承認の機構が失効し、モデルが制限を回避して危険な命令を実行する
本脆弱性は cli.py の入口が HERMES_INTERACTIVE 環境変数を無条件に 1 に設定するため、非対話型の単発照会モードが対話モードと誤認されることに起因します。応答のしようがない人の承認の求めが発生して待機時間の超過やツール呼び出しの失敗を招きますが、その拒否は明確な安全方策上の拒否ではなく一般的な障害として現れるため、エージェントのモデルはこれを乗り越えるべき技術的な障害と見なし、同等の制限を受けていない execute_code などの実行経路を用いて危険な指示を組み立て直します。たとえば python3 -c によって shutil.rmtree を実行することで、再帰的な削除といった分類に対する命令の絞り込みを回避します。最終的に対象ホストはデータ完全性の喪失と未認可の操作という高い危険に晒されます。
コンポーネント
hermes-agent は大規模言語モデルに基づく知的エージェントのシステムです。中核アーキテクチャは自然言語の理解とツール呼び出しの能力によってタスクの自動実行を実現することを目的とし、対話型と非対話型の単発照会という二つの動作モードに対応します。内部にはファイル削除やシステム変更といった高危険…
種別
Protection Mechanism Failure (CWE-693)
リポジトリ
対処方法
- 非対話モードでは対話の標識を無効化して無意味な承認の待機を避け、その経路には明確な自動拒否あるいは許可リストの方策を設定することを推奨します。あわせてすべての実行経路に統一された安全分類の確認を適用し、モデルが方策上の拒否であることを明確に受け取れるようにして、抜け道による安全制限の回避を試みさせないでください。
Apache Superset の MCP サービスが例外処理の欠陥により認証を失い、未認可アクセスを許す
攻撃者は _create_auth_provider 関数が MCP_AUTH_FACTORY の投げる例外を静かに飲み込む機構を突きます。設定の誤り、依存関係の変更、環境変数の欠落によって独自の認証ファクトリが失敗した場合、システムは起動を止めるのではなく None を返すため、MCP のサーバー側は認証のない状態で動作します。その結果、遠隔の任意の利用者が資格情報なしに要求を発せるようになり、機微データの漏洩とシステム完全性の毀損を招きます。
コンポーネント
Apache Superset はオープンソースのデータ可視化と探索の基盤です。その MCP サービスのモジュールは標準化されたインターフェースを通じてデータ照会と分析の能力を提供することを目的とし、主応用のアーキテクチャに統合されて、外部クライアントの要求を処理し後段のデータ源へ接続することで、効…
種別
Missing Authentication for Critical Function (CWE-306)
リポジトリ
対処方法
- 認証ファクトリの初期化時の例外を捕捉して覆い隠す処理をコードから除き、フェイルセーフの原則に従って例外を再送出しサービスの起動を止めることを推奨します。あるいはファクトリが設定されているにもかかわらず認証提供者が空である場合はサービスを強制的に拒否し、認証部品が利用できないときにシステムが無防備な状態へ後退しないようにしてください。