9 月の 19 公開パッケージには 166 件の情報が収録されています。優先して確認したいのは、Agent / MCP の承認と隔離、ネットワーク機器の管理インターフェース、クエリと URL の検証、依存パッケージによる悪意あるペイロードの実行です。独立した日報がない日付もあります。合算公開の範囲と集計方法は末尾に記載しています。
Statistics
汚染は 100 件、脆弱性情報のうち 64 件が超危の集計基準に該当します。
CSSA アラートは 30 件、CVE 分析は 36 件、汚染は 100 件です。registry フィールドで分類すると npm 96 件、PyPI 3 件、gem 1 件です。超危は汚染以外で Number(score) ≥ 9 の記録のみを数えています。
対象は本月の公開済み簡体字情報ファイルです。range のあるファイルも含め、各公開パッケージを一度だけ集計し、パッケージ間の重複は除外しません。9 月 18 日と 19 日に重複収録された agno の情報も両方を計上しています。独立した脆弱性や被害端末の件数ではありません。
Trending
モデルが生成したタイトル、コマンド文字列、設定ファイルは承認をすり抜ける可能性があり、実行側で独立した検証が必要です。
AgentScope はコマンド区切り文字を見落とし、危険なコマンドを読み取り専用と判定します。openclaw は tools.deny を CLI に渡さず、KiroCrew はモデル生成のタイトルを基に自動承認します。hermes-agent の approvals.deny は絶対パスや env ラッパーで回避でき、パスワードなしの権限昇格が設定された環境では root を取得する可能性があります。
convex-backend は kind: "prod" のみを制限し、別のセレクターでも本番を指定できます。LiteLLM の未検証メールへのフォールバックは SSO/JWT の主体を再関連付けし、管理者権限を引き継ぐ可能性があります。PraisonAI のメモリフィルター不備では他テナントのデータを読めます。AgentApproval は信頼できないツール引数を承認プロンプトに直接組み込みます。
Gemini CLI(CVE-2026-13745) は信頼できない .env で GEMINI_CLI_HOME を上書きされる可能性があります。Mistral Vibe(CVE-2026-87986) は未解析の shell 部分を検査しません。claude-code-action は HTML エンティティの復号より先にサニタイズするため、隠された指示がモデルに入ります。
実行の隔離も確認が必要です。Corsair MCP の run_script はホストプロセスとグローバルオブジェクトを共有します。agno AgentOS は A2A を有効にし、資格情報を設定しない場合に未認証の呼び出しを受け付け、コード実行ツールを接続すると RCE のリスクが生じます。SGLang DiffusionServer(CVE-2026-93088) は未認証のネットワークメッセージを pickle.loads() に直接渡します。
管理 API、SSH、Telnet はホストの乗っ取りにつながり得るため、悪用の前提条件を保って評価してください。
HPE Fabric Composer(CVE-2026-76657) の API は未認証の攻撃者が認証を回避できます。CVE-2026-76658 は SSH デーモンに関する問題です。Tenda AC1206(CVE-2026-82693) と AC18(CVE-2026-82695) の Telnet にも認証欠如や認証回避があります。
Advantech WISE-6610(CVE-2026-79697) と CVE-2026-79698 では act パラメーターがコマンドインジェクションを引き起こします。日報に記載された修正版は 1.2.4_20260821 です。Citrix NetScaler ADC/Gateway(CVE-2026-88771) の入力検証不備も未認証のリモートコマンド実行を許します。
RouterOS(CVE-2026-67276) は、攻撃者が認可済み RSA 鍵の法を知っていることが前提で、指数の検証を省いている点に問題があります。Arista EOS(CVE-2026-73453) は P4Runtime が有効な対象プラットフォームに限られ、この機能は既定で無効です。すべてが既定構成で直接悪用できるという意味ではありません。
クエリ引数や URL の表面的な検証だけでは、実行時の注入や内部ネットワークへのアクセスを防げません。
Drogon ORM は未検証の演算子を WHERE 条件に連結します。R2R はフィルターのキーと値を SQL に直接連結し、既定の匿名アクセスを高権限アカウントに割り当てます。Dayforce Payroll(CVE-2026-73640) のパスワード復旧機能には時間ベースのブラインドインジェクションがあり、リポジトリで確認されているのは R2026.2.0 のみです。
9router の防御は DNS 解決、IPv6 マップドアドレス、ホスト名末尾のドット、リダイレクトで回避されます。ループバック要求も信頼済みと扱われ、上流の API キーが漏れる可能性があります。DataEase では SQL インジェクション、ファイル読み取り、JDBC パラメーターによる SSRF が連鎖します。
cPanel EmailTrack(CVE-2026-67401) はメール機能が有効なアカウントから SQL インジェクションで root の実行権限を取得できます。メールアカウントの資格情報が前提なので、入口の権限とデータベース権限の両方を確認してください。
npm は 96 件で、悪意あるコードはインストール、インポート、機能呼び出しの各段階で起動します。
scope 付きパッケージが繰り返し登場し、@yane88/hexhub-client、@stellarshift/evm-address-kit、@aircanada/components、@wizloft/harness-memory などが記録されています。google-cloud-internal-build-helper のような名前も汚染情報に含まれます。内部用に見える名前でも出所の確認は必要です。
tailwindcss-forms-style は @tailwindcss/forms に似た名前を使い、Ethereum RPC から取引情報を取得し、ペイロードのアドレスを復号してダウンロード・実行した後、自身の悪意あるコードを消去します。reactlogo-load は PNG の LSB 符号化ビットから URL を抽出し、loadLogo() の呼び出し時にコードを取得・実行します。月末の llm-nebula は preinstall でペイロードを実行します。
PyPI の timeweave はタイムゾーンのキャッシュツールを装い、Windows コードをダウンロードして実行します。lucy-python-script-2030 はインポート時に機密データを窃取し、aseitylab はインストールやインポート時に難読化ペイロードを実行し、ブロックチェーン C2 から指示も取得します。gem の no-fun は悪意ある活動に関連するドメインとの通信が記録されています。
Deep Dive
公開面、実行権限、依存パッケージの起動条件を合わせて対応順序を決めてください。
汚染 100 件の内訳は npm 96 件、PyPI 3 件、gem 1 件です。本月の公開パッケージで観測された分布であり、他の生態系がより安全だとは判断できません。
openclaw は禁止設定を実行側へ渡さず、LiteLLM のメールへのフォールバックはアカウント主体を変更し、PraisonAI のメモリフィルターはテナントを隔離しません。設定、主体の関連付け、データ照会の各段階でサーバー側の検証が必要です。
RouterOS は認可済み鍵の法、Arista EOS は P4Runtime の有効化、cPanel EmailTrack はメールアカウントが前提です。スコアに加え、バージョン、機能の有効化、入口への到達性を確認してください。
Summary
対象コンポーネントと実行設定を確認したうえで、修正と調査を進めてください。
1.2.4_20260821 以降へ更新してください。tools.deny が実行を制限していることを確認してください。.env のみを読み込み、claude-code-action のエンティティ復号とサニタイズの順序を修正してください。@yane88/hexhub-client、@stellarshift/evm-address-kit、@aircanada/components、tailwindcss-forms-style を検索し、出所とバージョンを確認してください。llm-nebula のインストール、reactlogo-load の機能呼び出し、timeweave、lucy-python-script-2030、aseitylab のインストールまたはインポート記録を調べてください。@aircanada/components、@wizloft/harness-memory など、システム侵害として扱うべきパッケージをインストール・実行したホストは隔離して調査し、信頼できる端末から資格情報を更新してください。パッケージ削除だけでは侵入を除去できません。tailwindcss-forms-style のチェーン上のアドレス取得と aseitylab のブロックチェーン C2 を外部通信調査に含め、ダウンロードされたペイロードと残存プロセスも確認してください。run_script と agno のコード実行ツールを隔離してください。AgentOS の A2A を有効にする前に認証を設定し、ホストのファイルと資格情報へのアクセスを制限してください。/get_reward へのネットワークアクセスを制限して認証を有効にし、cPanel EmailTrack(CVE-2026-67401)のメールアカウントとデータベース実行権限を確認してください。収録範囲:9 月 04、05、06、11、12、22、24、25、26、27、30 日には独立した簡体字日報がありません。09-07 公開パッケージの範囲は 09-04 から 09-07、09-13 公開パッケージは 09-11 から 09-13 です。その他の独立した日報がない日付は追加集計せず、その日にセキュリティ事象がなかったことを意味しません。
発行:CleanSource コミュニティ | 発行日:2026-10-07
データ出典:リポジトリ内の 2026 年 9 月公開済み簡体字 CSSA、CVE、オープンソースレジストリ汚染情報 | 転載の際は出典を明記してください
ビジネス連携
公式アカウント