Kerentanan  ·  2026-08-08

HKUDS nanobot — Shell Allowlist Bypass Enables OS Command Injection

KerentananMedium dampakGlobalCVE-2026-19243
NVD menerbitkan CVE-2026-19243 (CVSS 6.3, Medium) pada 7 Agustus 2026, menjelaskan allowlist-bypass command injection dalam shell execution tool nanobot.
Shell allowlist adalah primary guardrail mencegah LLM agent dari executing arbitrary command; bypass di sini mengalahkan intended safety boundary antara agent reasoning dan host command execution.
Fungsi ExecTool._guard_command/_spawn dalam Shell Allowlist Handler gagal properly validate command, memungkinkan remote attacker (via LLM manipulation) bypass allowlist dan inject arbitrary OS command.
HKUDS nanobot ≤ 0.2.1
Upgrade ke patched nanobot release.
NVD CVE-2026-19243
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →