Betroffene Einrichtungen
Bereich
In der TypeScript/Node.js-Bibliothek Network-AI (Multi-Agent-Orchestrator) erlaubt ein Designfehler in der Sandbox-Absicherung bis einschließlich Version 5.9.0 die vollständige Umgehung der Befehls-Allowlist: Da ShellExecutor alle Kommandos über '/bin/sh -c' ausführt, können Glob-Wildcards wie 'git *' durch Shell-Injection (z. B. 'git status;
1 Network-AI auf Version 5.9.1 oder höher aktualisieren, da ab dieser Version ShellExecutor keine Shell-Interpolation mehr über '/bin/sh -c' verwendet, sondern direkt via 'spawn' mit getrennten Argumenten ausführt – dadurch ist der Glob-Wildcard-Bypass unterbunden.
2. Bis zum Abschluss des Updates alle Allowlist-Einträge mit Wildcards (z. B. 'git *', 'npm *', 'node *') aus der SandboxPolicy entfernen oder durch exakte Befehlsstrings ohne Wildcards ersetzen, um das Injektionsrisiko zu minimieren.
3. Prüfen, ob Network-AI-Instanzen in Produktionsumgebungen (KIS-Anbindung, Automatisierungspipelines, Laborintegration) betrieben werden, und betroffene Systeme bis zum Patchen vom Netz isolieren oder in einer restriktiven Netzwerkzone betreiben.
4. Audit der Agent-Logs auf verdächtige Semikolon- oder Pipe-Zeichen in Shell-Kommandos durchführen, um mögliche bereits erfolgte Ausnutzungsversuche zu erkennen.
5. Intern prüfen, ob ein meldepflichtiger Vorfall vorliegt (aktive Ausnutzung + KRITIS-Einstufung), und ggf. BSI bzw. BACS entsprechend informieren.
NIS2-Relevanz: ••• B3S: ••• ISG: ••ˆ Meldepflicht DE: ja