Serenaにおけるクリティカルなリモートコード実行、人気の... ノート
GitLab 日本語

Serenaにおけるクリティカルなリモートコード実行、人気のMCPコーディングエージェント

Serena、人気のAIコーディングエージェントに、任意のコード実行を可能にする重大な脆弱性が発見されました。この欠陥は、GitLabのThreat Research Groupによって特定され、バージョン1.6.1以前に存在します。攻撃者は、リポジトリに悪意のある.serena/project.ymlファイルを配置することで、これを悪用できます。開発者がそのようなプロジェクトを開くと、悪意のあるコードが実行されます。この脆弱性は、Serenaがプロジェクト構成の処理にサンドボックス化されていないJinja2テンプレートエンジンを使用していることに起因します。このテンプレートエンジンはPythonのオブジェクトグラフにアクセスでき、十分に文書化された技術を通じてコード実行を可能にします。このエクスプロイトは、信頼されていないリポジトリがコードを実行するのを防ぐために設計されたSerenaの意図された信頼メカニズムをバイパスします。AIコーディングツールで使用されるMCPサーバーは、開発者のローカル環境に広範にアクセスできるため、新しい攻撃対象領域を提示します。分離されたCI/CD環境とは異なり、侵害されたMCPサーバーは機密データや内部ネットワークリソースを公開する可能性があります。この脆弱性は2026年8月1日に非公開で報告され、8日後にバージョン1.7.0で修正がリリースされました。Serenaのユーザーは、直ちにアップデートすることを強く推奨します。同様のAIコーディングツールを開発している開発者は、プロジェクト構成ファイルを信頼されていない入力として扱い、信頼ゲートがすべてのコードパスをカバーしていることを確認する必要があります。セキュリティチームは、組織内で実行されているMCPサーバーを特定し、精査する必要があります。