Apa yang terjadi
Diungkapkan melalui GitHub Security Advisory dan NVD pada 2026-09-21 (dilaporkan 2026-07-08). SandboxShellBackend mengekspos tool execute-shell yang tidak dikecualikan dari kumpulan tool agen dan tidak disertakan dalam daftar interrupt_on untuk persetujuan manusia. Konten chat atau konten yang diingesti (RAG) yang tidak tepercaya karenanya dapat mencapai eksekusi perintah arbitrer, dengan dua jalur sandbox-escape yang berbeda tergantung pada jenis deployment.
Mengapa penting
Ini adalah rantai dari dua kelas serangan khusus AI dengan dampak tertinggi: injeksi prompt tidak langsung (OWASP LLM01) yang mengirimkan eksekusi kode jarak jauh terhadap asisten AI perusahaan, termasuk image container yang berjalan sebagai root. Penyerang tidak memerlukan akun — hanya sebuah pesan atau dokumen beracun yang diambil oleh agen.
Vektor serangan
Pengguna jarak jauh mengirim konten chat/konten yang diingesti yang tidak tepercaya yang berisi injeksi prompt; SandboxShellBackend mengekspos tool 'execute shell' (tidak dikecualikan, tidak ada di interrupt_on) sehingga tidak diperlukan persetujuan manusia. Pada instalasi sumber dengan MAXKB_SANDBOX dinonaktifkan, perintah berjalan sebagai pengguna aplikasi; di container root resmi, wrapper gosu berbasis string memungkinkan karakter meta shell untuk dieksekusi di luar sandbox.
Sistem yang terdampak
MaxKB (1Panel-dev) < 2.10.5-lts
Mitigasi
Tingkatkan ke v2.10.5-lts (commit perbaikan 594f50f2; GHSA-f36j-f34j-h3rx). Pertahankan MAXKB_SANDBOX tetap aktif dan jangan mengekspos asisten ke konten chat yang tidak tepercaya sampai ditambal.