취약점  ·  2026-08-14

RubyLLM: 에이전트/도구 이름 언더스코어 유틸리티의 다항식 시간 정규식을 통한 ReDoS

취약점Medium 영향도Global
crmne/ruby_llm에 포함된 CVE-2026-67991 (CVSS 7.5, High): Ruby 3.1.x에서 RubyLLM::Utils.underscore의 다항식 시간 정규식 서비스 거부 조건으로, 매우 긴 특수 제작된 클래스, 에이전트 또는 도구 이름을 통해 트리거 가능하며 과도한 CPU 소비를 야기합니다.
RubyLLM은 LLM 기반 애플리케이션 및 에이전트를 구축하기 위한 Ruby 생태계 라이브러리이며, 에이전트/도구 명명에 사용되는 이름 정규화 유틸리티의 ReDoS는 외부에서 제공된 도구 또는 에이전트 이름을 받아들이는 모든 RubyLLM 기반 에이전트 애플리케이션에 대해 낮은 수준의 노력으로 서비스 거부를 야기할 수 있습니다.
공격자가 매우 길고 특수 제작된 에이전트/도구/클래스 이름을 제공하여 언더스코어 유틸리티의 정규식에서 재앙적 백트래킹을 트리거하고 CPU를 소진시킵니다.
Ruby 3.1.x 상의 crmne/ruby_llm (커밋 fa6f279847d6d7027814539d9c0dfc3bbdfd2a83)
작성 당시 확인된 고정 버전 없음; 에이전트/도구 이름에 대한 입력 길이 제한을 임시 해결책으로 적용하십시오.
Gist PoC reference
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →