人気MCPコーディングエージェント「Serena」に重大なRCE脆弱性、v1.7.0へ緊急更新を

ワンポイントリポジトリを開くだけでRCE、Serenaはv1.7.0へ即時更新を
この記事は GitLab Blog の一次情報をもとにAIが再構成したものです。 原文を読む →
GitLabの脅威調査グループ(Threat Research Group)は、AIコーディングエージェント「Serena」に、リポジトリを開いただけで任意コードが実行される重大な脆弱性(GHSA-pp25-4cg4-qcr9)を発見しました。原因はプロジェクト設定ファイル経由でサンドボックス化されていないJinja2テンプレートエンジンに悪意あるコードを注入できる点にあり、Serenaが備える信頼モデルをすり抜けてしまいます。serena-agent 1.6.1以前を使用している場合は、直ちに1.7.0へアップデートする必要があります。
全文を読むには有料プランへの登録が必要です。
プランを見る →