취약점  ·  2026-08-08

NanoClaw AI Agent Runtime — send_file MCP Tool의 경로 traversal

취약점Medium 영향도GlobalCVE-2026-18991
NVD는 2026년 8월 6일 CVE-2026-18991 (CVSS 7.3, High)을 발표했습니다. 이는 NanoClaw의 container 기반 에이전트 러너 내 MCP 도구 세트의 send_file 구성 요소의 경로 traversal 결함을 설명합니다.
에이전트의 file-handling MCP 도구의 경로 traversal은 조작된 LLM이 sandboxed working directory 외부의 파일을 읽거나 덮어쓸 수 있도록 할 수 있으며, public exploit이 이미 공개된 single-author niche 에이전트 프레임워크의 host file 유출 또는 변조 위험이 있습니다.
agent-runner 컨테이너의 send_file MCP 도구가 파일 경로를 sanitize하지 못하여, remote attacker (LLM tool-call 조작을 통해)가 의도된 디렉토리 외부로 traversal하고 호스트의 임의의 파일을 읽거나 쓸 수 있습니다.
nanocoai NanoClaw ≤ 2.0.64
patched NanoClaw release로 업데이트하고, github.com/nanocoai/nanoclaw에서 advisory를 모니터링합니다.
NVD CVE-2026-18991nanocoai/nanoclaw GitHub
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →