Elixir 系 Ash Framework の AI 拡張である ash_ai に、深刻度 Critical (CVSS 10.0) のリモートコード実行脆弱性 CVE-2026-77956 が 8 月 31 日に公表されました。AshAi.Actions.Prompt がプロンプト本文を EEx.eval_string/2 に渡していたため、アクション引数経由で渡された攻撃者制御の文字列が Elixir ソースとしてコンパイル・実行されます。
主なポイント
- 影響範囲:
ash_ai0.1.0 以上 1.0.0 未満 - prompt アクションのテキストがリクエストデータを組み込む構成の場合、
<%= System.cmd(...) %>のような入力でモデル呼び出し前にサーバ側でコードが実行される - 認証は不要で、prompt アクションに到達できれば悪用可能。CWE-94 Improper Control of Generation of Code に分類
- 修正版は関数由来のプロンプト内容の EEx 評価を停止し、静的に構成されたテンプレートのみを評価する挙動に変更
- Ash Framework ユーザは 1.0.0 系への即時アップグレードと、prompt アクションへの外部入力経路の再点検を推奨