취약점  ·  2026-08-08

HKUDS nanobot — Shell Allowlist Bypass로 인한 OS Command Injection

취약점Medium 영향도GlobalCVE-2026-19243
NVD는 2026년 8월 7일 CVE-2026-19243 (CVSS 6.3, Medium)을 발표했습니다. 이는 nanobot의 shell execution 도구의 allowlist-bypass command injection을 설명합니다.
Shell allowlists는 LLM 에이전트가 임의의 명령을 실행하는 것을 방지하는 주요 guardrail입니다. 여기서의 bypass는 agent 추론과 host command 실행 간의 의도된 안전 경계를 무너뜨립니다.
Shell Allowlist Handler의 ExecTool._guard_command/_spawn 함수가 명령을 제대로 validate하지 못하여, remote attacker (LLM 조작을 통해)가 allowlist를 우회하고 임의의 OS 명령을 주입할 수 있습니다.
HKUDS nanobot ≤ 0.2.1
patched nanobot release로 업그레이드합니다.
NVD CVE-2026-19243
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →