セキュリティ企業のSlowMistは、Grok Build CLIに複数の脆弱性を特定し、データアップロードおよび権限管理における重大なリスクを指摘しました。解析の結果、リポジトリのアップロード機構が、.envファイルやRSA秘密鍵などの機密ファイルをgitバンドルを通じて誤って送信してしまう可能性が明らかになりました。さらに調査したところ、「cargo check」コマンドが安全と誤分類されており、悪意のある命令と組み合わせることでリモートコード実行を許す可能性があることが判明しました。
加えて、SlowMistは.claude/settings.jsonのbypassPermissions設定が権限チェックを回避し、ツールの無制限実行を可能にすることを発見しました。Grok Build CLIの権限モデルはClaude Code CLIから継承されており、同様のリスクを抱えています。また、.mcp.jsonファイルはMCP設定を通じてさらなる脆弱性をもたらします。SlowMistは、AIコーディングエージェントがプロジェクトレベルのファイルに過度に依存すると、プロジェクトを開く際に誤ってシェルアクセスを許してしまう可能性があると警告しています。
SlowMist、Grok Build CLIのセキュリティ欠陥を特定
免責事項: Phemexニュースで提供されるコンテンツは、あくまで情報提供を目的としたものであり、第三者の記事から取得した情報の正確性・完全性・信頼性について保証するものではありません。本コンテンツは金融または投資の助言を目的としたものではなく、投資に関する最終判断はご自身での調査と、信頼できる専門家への相談を踏まえて行ってください。
