Progressは、同社の「DataDirect Autonomous REST Connector AI Model Generator」エージェントの早期アクセス版(Early Access Release)に、深刻なコマンドインジェクションの脆弱性が存在することを公表しました。
CVEデータベースへのアクセス
この脆弱性は「CVE-2026-91140」として追跡されています。細工されたOpenAPIまたはSwaggerドキュメントを処理させることで、影響を受けるエージェントが動作する環境上で、任意のOSコマンドを実行できます。
2026年10月6日付のセキュリティ情報によると、脆弱なエージェントおよびプロンプト定義は、GitHubの公開リポジトリ「progress/datadirect-arc-ai-model-gen」で提供されていました。Progressは更新版の定義を公開しており、エージェントを再び使用する前にダウンロードするよう利用者に呼びかけています。
Progress DataDirect GenAIの脆弱性
セキュリティ情報によると、この脆弱性の原因は、OpenAPIまたはSwaggerドキュメントから取得したファイル名の値にあります。影響を受けるエージェント定義は、この値を十分な検証やクォート処理を行わないままシェル操作に使用していました。
攻撃者がシェルのメタ文字を含むドキュメントを作成すると、シェルによる操作の解釈が変わってしまいます。その結果、取得した値が単なるファイル名として扱われず、攻撃者が仕込んだコマンドが実行される恐れがあります。
攻撃が成立するには、影響を受けるエージェントが悪意あるドキュメントを処理する必要があります。これは開発者のワークスペースや継続的インテグレーション(CI)環境で起こり得ます。そのため、影響はコネクタモデルの生成に使われるシステムに限られます。
このリポジトリでは、Copilotベースのワークフローを紹介しています。SwaggerおよびOpenAPI仕様を、DataDirect Autonomous REST Connectorの.rest設定ファイルに変換するものです。この処理では、VS Code Copilot ChatとGitHub Copilot CLIを通じて生成でき、その後に手動でのレビュー、検証、起動の手順を行います。
影響を受ける定義と修正版
Progressは、影響を受けるコンポーネントとして次の3つを挙げています。
- ARCGenAI-Generator.agent.md(バージョン2.0)
- ARCGenAI-Generator.prompt.md(バージョン1.0)
- ARCGenAI-EntityGen.agent.md(バージョン1.0)
各定義のバージョン2.1で、この脆弱性は修正されています。対処方法は、リポジトリから最新のエージェント定義を取得することです。Progressは、インストーラー、パッチの適用、移行作業はいずれも不要としています。
EntityGenは、Generatorから自動的に呼び出される内部のサブエージェントです。そのため、最上位の生成用定義だけを確認すると、ベンダーが影響対象として明記しているもう1つのコンポーネントを見落とす可能性があります。リポジトリでも、このエンティティ用サブエージェントを直接呼び出さないよう注意を促しています。
この脆弱性が悪用されても、製品固有のエラーメッセージは表示されません。ただし、影響を受けるエージェントが細工されたドキュメントを処理したワークスペースやCI環境で、想定外のファイルやコマンド、その他の変更に気づく場合があります。
CVEデータベースへのアクセス
脆弱な定義を以前に使い、信頼できない仕様やサードパーティの仕様を処理した利用者は、該当する環境に想定外のファイルやコマンド実行の痕跡がないか調べるべきです。
現在のリポジトリのドキュメントには、SwaggerおよびOpenAPIのフィールド値を実行可能な命令ではなく、信頼できない入力として扱う必要があると記載されています。また、ファイル名の導出にパスのような安全でない文字が含まれる場合、Generatorは処理を一時停止して確認を求めるとも説明されています。
セキュリティ情報には、CVSSスコアも、悪用の統計も、実際に攻撃が行われている証拠も記載されていません。当面の最優先事項は、以降の生成処理を実行する前に、3つの定義をすべて更新することです。
MTTRを21分短縮し、被害が出る前にサイバー脅威を阻止。ANYRUNのサンドボックスをSOCに導入
翻訳元: https://gbhackers.com/critical-progress-datadirect-genai-flaw/