脅威動向  2026-08-26(水)配信

Chainlit におけるコマンド注入によるリモートコード実行の脆弱性

脆弱性
📰 過去報告:8/22
Chainlit の MCP (Model Context Protocol) 機能が有効な場合、`POST /mcp` エンドポイントにおいて、ユーザーが入力したコマンド文字列が適切に検証されずに実行される脆弱性が存在する。実行ファイル名自体は許可リストと照合されるが、引数の制限が行われていないため、`npx` 等のコマンドを介して任意のシェルコマンドを注入することが可能である。この脆弱性は認証なしでリモートから悪用可能であり、攻撃者がサーバー上で Chainlit プロセスの権限を用いて任意の OS コマンドを実行し、システムを完全に制御する恐れがある。なお、デフォルトでは MCP 機能は無効化されている。
8/22 報告の他ツール事例と同様、連携機能を通じたリモートコード実行の脆弱性が報告されています。対象機能の有効化状況を確認してください。
対象ソフト
Chainlit は、Python を用いて LLM(大規模言語モデル)のチャットアプリケーションを迅速に構築するためのオープンソースフレームワークである。
影響
認証されていないリモートの攻撃者が、サーバー上で任意の OS コマンドを実行できる。これにより、機密データの窃取、システムの完全な侵害、ネットワーク内での横展開、および持続的なバックドアの設置を招く可能性がある。
対応策
バージョン 2.12.0 以降にアップグレードすること。即時の更新が困難な場合は、設定ファイル `.chainlit/config.toml` で `features.mcp.enabled = false` に設定するか、認証機能を有効化して `/mcp` への匿名アクセスを制限する回避策がある。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →