무슨 일이 있었나
NVD는 CVE-2026-73034 (CVSS 9.8, Critical)를 2026-08-11에 발표했으며, 2026-08-11에 기한 NVD 변경 기록을 통해 확인했습니다.
왜 중요한가
DB-GPT는 데이터베이스 상호 작용을 위한 오픈 소스 AI 에이전트 프레임워크입니다. 서버의 인증되지 않은 임의의 파일 쓰기는 원격 코드 실행(예: 웹 셸 작성 또는 애플리케이션 코드 덮어쓰기)으로 직접 이어질 수 있으며, AI 에이전트의 호스트를 완전히 손상시킵니다.
공격 경로
원격 인증되지 않은 공격자가 Python 파일 업로드 엔드포인트의 user_id HTTP 헤더에 디렉터리 순회 시퀀스를 주입하여, 제작된 multipart 업로드 요청을 통해 임의의 서버 위치에 임의의 파일을 작성합니다.
영향받는 시스템
DB-GPT v0.8.1
완화 방안
사용 가능할 때 공급자 패치를 적용하고, user_id 헤더 입력을 새니타이즈/검증하고, 파일 업로드 엔드포인트 쓰기 경로를 제한하세요.