취약점  ·  2026-08-09

HKUDS nanobot — MCP enabledTools 범위 핸들러 부적절한 액세스 제어

취약점Medium 영향도GlobalCVE-2026-19244
NVD는 2026년 8월 7일 CVE-2026-19244 (CVSS 4.7, 중간)를 게시했으며, nanobot의 MCP 도구 범위 액세스 제어 실패를 설명합니다.
MCP 도구 범위 우회는 에이전트가 의도한 활성화된 세트 외부의 도구를 호출할 수 있다는 의미이며, MCP 기반 에이전트 배포를 위한 핵심 최소 권한 제어를 약화시키지만, 패키지의 좁은 채택으로 인해 영향 범위는 제한됩니다.
nanobot/agent/tools/mcp.py의 connect_mcp_servers 함수는 enabledTools 범위를 적절히 강제하지 못하여 원격으로 트리거될 수 있는 부적절한 액세스 제어를 초래합니다.
버전 0.2.1까지의 HKUDS nanobot
참고된 권고사항에 따라 공급업체 패치를 기다리세요; 그 사이 신뢰할 수 있는 도구 세트로 MCP 서버 연결을 제한하세요.
NVD/CVE Record - CVE-2026-19244
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →