NEWSkillSec — AI Skill のセキュリティを「マルウェア検知」から「能力監査」へSkillSec詳しく見る →
← 情報センターへ戻る
SECURITY INTEL · MONTHLY
RSS

2026-09 CleanSource コミュニティ月次セキュリティインテル要約

166 インテル総数
64 超危(CSSA+CVE)
19 公開日数
100 汚染サンプル

9 月の 19 公開パッケージには 166 件の情報が収録されています。優先して確認したいのは、Agent / MCP の承認と隔離、ネットワーク機器の管理インターフェース、クエリと URL の検証、依存パッケージによる悪意あるペイロードの実行です。独立した日報がない日付もあります。合算公開の範囲と集計方法は末尾に記載しています。

01 コア統計

Statistics

汚染は 100 件、脆弱性情報のうち 64 件が超危の集計基準に該当します。

CSSA アラートは 30 件、CVE 分析は 36 件、汚染は 100 件です。registry フィールドで分類すると npm 96 件、PyPI 3 件、gem 1 件です。超危は汚染以外で Number(score) ≥ 9 の記録のみを数えています。

対象は本月の公開済み簡体字情報ファイルです。range のあるファイルも含め、各公開パッケージを一度だけ集計し、パッケージ間の重複は除外しません。9 月 18 日と 19 日に重複収録された agno の情報も両方を計上しています。独立した脆弱性や被害端末の件数ではありません。

02 トレンド分析

Trending

T1 Agent / MCP:実行時に承認ルールを適用する

モデルが生成したタイトル、コマンド文字列、設定ファイルは承認をすり抜ける可能性があり、実行側で独立した検証が必要です。

AgentScope openclaw KiroCrew hermes-agent convex-backend PraisonAI agno SGLang

AgentScope はコマンド区切り文字を見落とし、危険なコマンドを読み取り専用と判定します。openclaw は tools.deny を CLI に渡さず、KiroCrew はモデル生成のタイトルを基に自動承認します。hermes-agent の approvals.deny は絶対パスや env ラッパーで回避でき、パスワードなしの権限昇格が設定された環境では root を取得する可能性があります。

convex-backend は kind: "prod" のみを制限し、別のセレクターでも本番を指定できます。LiteLLM の未検証メールへのフォールバックは SSO/JWT の主体を再関連付けし、管理者権限を引き継ぐ可能性があります。PraisonAI のメモリフィルター不備では他テナントのデータを読めます。AgentApproval は信頼できないツール引数を承認プロンプトに直接組み込みます。

Gemini CLI(CVE-2026-13745) は信頼できない .env で GEMINI_CLI_HOME を上書きされる可能性があります。Mistral Vibe(CVE-2026-87986) は未解析の shell 部分を検査しません。claude-code-action は HTML エンティティの復号より先にサニタイズするため、隠された指示がモデルに入ります。

実行の隔離も確認が必要です。Corsair MCP の run_script はホストプロセスとグローバルオブジェクトを共有します。agno AgentOS は A2A を有効にし、資格情報を設定しない場合に未認証の呼び出しを受け付け、コード実行ツールを接続すると RCE のリスクが生じます。SGLang DiffusionServer(CVE-2026-93088) は未認証のネットワークメッセージを pickle.loads() に直接渡します。

T2 ネットワークとインフラ:管理インターフェースへのアクセスを確認する

管理 API、SSH、Telnet はホストの乗っ取りにつながり得るため、悪用の前提条件を保って評価してください。

HPE Networking Fabric Composer Tenda AC1206 Tenda AC18 Advantech WISE-6610 RouterOS Arista EOS Citrix NetScaler

HPE Fabric Composer(CVE-2026-76657) の API は未認証の攻撃者が認証を回避できます。CVE-2026-76658 は SSH デーモンに関する問題です。Tenda AC1206(CVE-2026-82693) と AC18(CVE-2026-82695) の Telnet にも認証欠如や認証回避があります。

Advantech WISE-6610(CVE-2026-79697) と CVE-2026-79698 では act パラメーターがコマンドインジェクションを引き起こします。日報に記載された修正版は 1.2.4_20260821 です。Citrix NetScaler ADC/Gateway(CVE-2026-88771) の入力検証不備も未認証のリモートコマンド実行を許します。

RouterOS(CVE-2026-67276) は、攻撃者が認可済み RSA 鍵の法を知っていることが前提で、指数の検証を省いている点に問題があります。Arista EOS(CVE-2026-73453) は P4Runtime が有効な対象プラットフォームに限られ、この機能は既定で無効です。すべてが既定構成で直接悪用できるという意味ではありません。

T3 インジェクションと SSRF:フィルターと最終リクエスト先を検証する

クエリ引数や URL の表面的な検証だけでは、実行時の注入や内部ネットワークへのアクセスを防げません。

Drogon R2R 9router DataEase cPanel Dayforce Payroll

Drogon ORM は未検証の演算子を WHERE 条件に連結します。R2R はフィルターのキーと値を SQL に直接連結し、既定の匿名アクセスを高権限アカウントに割り当てます。Dayforce Payroll(CVE-2026-73640) のパスワード復旧機能には時間ベースのブラインドインジェクションがあり、リポジトリで確認されているのは R2026.2.0 のみです。

9router の防御は DNS 解決、IPv6 マップドアドレス、ホスト名末尾のドット、リダイレクトで回避されます。ループバック要求も信頼済みと扱われ、上流の API キーが漏れる可能性があります。DataEase では SQL インジェクション、ファイル読み取り、JDBC パラメーターによる SSRF が連鎖します。

cPanel EmailTrack(CVE-2026-67401) はメール機能が有効なアカウントから SQL インジェクションで root の実行権限を取得できます。メールアカウントの資格情報が前提なので、入口の権限とデータベース権限の両方を確認してください。

T4 サプライチェーン汚染:パッケージ名、起動条件、ペイロードを追う

npm は 96 件で、悪意あるコードはインストール、インポート、機能呼び出しの各段階で起動します。

@yane88/hexhub-client @stellarshift/evm-address-kit @aircanada/components tailwindcss-forms-style llm-nebula aseitylab

scope 付きパッケージが繰り返し登場し、@yane88/hexhub-client、@stellarshift/evm-address-kit、@aircanada/components、@wizloft/harness-memory などが記録されています。google-cloud-internal-build-helper のような名前も汚染情報に含まれます。内部用に見える名前でも出所の確認は必要です。

tailwindcss-forms-style は @tailwindcss/forms に似た名前を使い、Ethereum RPC から取引情報を取得し、ペイロードのアドレスを復号してダウンロード・実行した後、自身の悪意あるコードを消去します。reactlogo-load は PNG の LSB 符号化ビットから URL を抽出し、loadLogo() の呼び出し時にコードを取得・実行します。月末の llm-nebula は preinstall でペイロードを実行します。

PyPI の timeweave はタイムゾーンのキャッシュツールを装い、Windows コードをダウンロードして実行します。lucy-python-script-2030 はインポート時に機密データを窃取し、aseitylab はインストールやインポート時に難読化ペイロードを実行し、ブロックチェーン C2 から指示も取得します。gem の no-fun は悪意ある活動に関連するドメインとの通信が記録されています。

03 次元別メモ

Deep Dive

公開面、実行権限、依存パッケージの起動条件を合わせて対応順序を決めてください。

生態系

汚染 100 件の内訳は npm 96 件、PyPI 3 件、gem 1 件です。本月の公開パッケージで観測された分布であり、他の生態系がより安全だとは判断できません。

権限モデル

openclaw は禁止設定を実行側へ渡さず、LiteLLM のメールへのフォールバックはアカウント主体を変更し、PraisonAI のメモリフィルターはテナントを隔離しません。設定、主体の関連付け、データ照会の各段階でサーバー側の検証が必要です。

悪用と修正

RouterOS は認可済み鍵の法、Arista EOS は P4Runtime の有効化、cPanel EmailTrack はメールアカウントが前提です。スコアに加え、バージョン、機能の有効化、入口への到達性を確認してください。

04 提言

Summary

対象コンポーネントと実行設定を確認したうえで、修正と調査を進めてください。

R1 優先して確認する

開発
  • HPE Fabric Composer(CVE-2026-76657 / CVE-2026-76658)と Tenda(CVE-2026-82693 / CVE-2026-82695)の API、SSH、Telnet の公開面を棚卸しし、接続元を制限してください。
  • WISE-6610 のファームウェアを確認し、CVE-2026-79697 / CVE-2026-79698 について日報に従って 1.2.4_20260821 以降へ更新してください。
セキュリティ
  • 実際の設定を基に RouterOS の RSA 認証と Arista EOS の P4Runtime の公開面を検証してください。対応する番号は CVE-2026-67276 / CVE-2026-73453 です。
  • SGLang DiffusionServer(CVE-2026-93088)の ZeroMQ アクセス制御を確認し、異常なプロセスとデシリアライズ呼び出しを調べてください。

R2 開発とマージ

開発
  • AgentScope、hermes-agent、Mistral Vibe(CVE-2026-87986)で区切り文字、絶対パス、未解析 shell をテストし、openclaw の tools.deny が実行を制限していることを確認してください。
  • Gemini CLI(CVE-2026-13745)では信頼できる .env のみを読み込み、claude-code-action のエンティティ復号とサニタイズの順序を修正してください。
セキュリティ
  • convex-backend の本番セレクターすべてに統一した認可を適用し、LiteLLM の SSO/JWT 主体の関連付けと PraisonAI のテナント隔離を確認してください。
  • Drogon / R2R ではパラメーター化クエリと演算子・キー名の許可リストを使用してください。9router では解決後の IP と各リダイレクトを検証し、ループバックの入口も独立して認証してください。

R3 サプライチェーンガバナンス

開発
  • ロックファイルと依存ツリーで @yane88/hexhub-client、@stellarshift/evm-address-kit、@aircanada/components、tailwindcss-forms-style を検索し、出所とバージョンを確認してください。
  • llm-nebula のインストール、reactlogo-load の機能呼び出し、timeweave、lucy-python-script-2030、aseitylab のインストールまたはインポート記録を調べてください。
セキュリティ
  • @aircanada/components、@wizloft/harness-memory など、システム侵害として扱うべきパッケージをインストール・実行したホストは隔離して調査し、信頼できる端末から資格情報を更新してください。パッケージ削除だけでは侵入を除去できません。
  • tailwindcss-forms-style のチェーン上のアドレス取得と aseitylab のブロックチェーン C2 を外部通信調査に含め、ダウンロードされたペイロードと残存プロセスも確認してください。

R4 ランタイムと観測

開発
  • Corsair MCP の run_script と agno のコード実行ツールを隔離してください。AgentOS の A2A を有効にする前に認証を設定し、ホストのファイルと資格情報へのアクセスを制限してください。
  • OpenRLHF の /get_reward へのネットワークアクセスを制限して認証を有効にし、cPanel EmailTrack(CVE-2026-67401)のメールアカウントとデータベース実行権限を確認してください。
セキュリティ
  • KiroCrew と PraisonAI AgentApproval の承認結果を実際のツール、引数、実行記録と突き合わせ、タイトルや埋め込み指示による承認がないか監査してください。
  • 9router のループバック要求、DataEase の異常な外部通信、汚染パッケージの子プロセスを関連付け、対象ホストの資格情報とデータへのアクセスを追跡してください。

収録範囲:9 月 04、05、06、11、12、22、24、25、26、27、30 日には独立した簡体字日報がありません。09-07 公開パッケージの範囲は 09-04 から 09-07、09-13 公開パッケージは 09-11 から 09-13 です。その他の独立した日報がない日付は追加集計せず、その日にセキュリティ事象がなかったことを意味しません。
発行:CleanSource コミュニティ | 発行日:2026-10-07
データ出典:リポジトリ内の 2026 年 9 月公開済み簡体字 CSSA、CVE、オープンソースレジストリ汚染情報 | 転載の際は出典を明記してください

自社のコードベースでどう機能するか、ご覧になりませんか?デモを予約