Kerentanan  ·  2026-09-22

MaxKB AI assistant: RCE tanpa autentikasi melalui injeksi prompt yang menggerakkan tool shell yang terekspos (CVSS 10.0)

KerentananHigh dampakGlobalCVE-2026-77521
Diungkapkan melalui GitHub Security Advisory dan NVD pada 2026-09-21 (dilaporkan 2026-07-08). SandboxShellBackend mengekspos tool execute-shell yang tidak dikecualikan dari kumpulan tool agen dan tidak disertakan dalam daftar interrupt_on untuk persetujuan manusia. Konten chat atau konten yang diingesti (RAG) yang tidak tepercaya karenanya dapat mencapai eksekusi perintah arbitrer, dengan dua jalur sandbox-escape yang berbeda tergantung pada jenis deployment.
Ini adalah rantai dari dua kelas serangan khusus AI dengan dampak tertinggi: injeksi prompt tidak langsung (OWASP LLM01) yang mengirimkan eksekusi kode jarak jauh terhadap asisten AI perusahaan, termasuk image container yang berjalan sebagai root. Penyerang tidak memerlukan akun — hanya sebuah pesan atau dokumen beracun yang diambil oleh agen.
Pengguna jarak jauh mengirim konten chat/konten yang diingesti yang tidak tepercaya yang berisi injeksi prompt; SandboxShellBackend mengekspos tool 'execute shell' (tidak dikecualikan, tidak ada di interrupt_on) sehingga tidak diperlukan persetujuan manusia. Pada instalasi sumber dengan MAXKB_SANDBOX dinonaktifkan, perintah berjalan sebagai pengguna aplikasi; di container root resmi, wrapper gosu berbasis string memungkinkan karakter meta shell untuk dieksekusi di luar sandbox.
MaxKB (1Panel-dev) < 2.10.5-lts
Tingkatkan ke v2.10.5-lts (commit perbaikan 594f50f2; GHSA-f36j-f34j-h3rx). Pertahankan MAXKB_SANDBOX tetap aktif dan jangan mengekspos asisten ke konten chat yang tidak tepercaya sampai ditambal.
NVD CVE-2026-77521MaxKB advisory GHSA-f36j-f34j-h3rxFix commit
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →