무슨 일이 있었나
crmne/ruby_llm에 포함된 CVE-2026-67991 (CVSS 7.5, High): Ruby 3.1.x에서 RubyLLM::Utils.underscore의 다항식 시간 정규식 서비스 거부 조건으로, 매우 긴 특수 제작된 클래스, 에이전트 또는 도구 이름을 통해 트리거 가능하며 과도한 CPU 소비를 야기합니다.
왜 중요한가
RubyLLM은 LLM 기반 애플리케이션 및 에이전트를 구축하기 위한 Ruby 생태계 라이브러리이며, 에이전트/도구 명명에 사용되는 이름 정규화 유틸리티의 ReDoS는 외부에서 제공된 도구 또는 에이전트 이름을 받아들이는 모든 RubyLLM 기반 에이전트 애플리케이션에 대해 낮은 수준의 노력으로 서비스 거부를 야기할 수 있습니다.
공격 경로
공격자가 매우 길고 특수 제작된 에이전트/도구/클래스 이름을 제공하여 언더스코어 유틸리티의 정규식에서 재앙적 백트래킹을 트리거하고 CPU를 소진시킵니다.
영향받는 시스템
Ruby 3.1.x 상의 crmne/ruby_llm (커밋 fa6f279847d6d7027814539d9c0dfc3bbdfd2a83)
완화 방안
작성 당시 확인된 고정 버전 없음; 에이전트/도구 이름에 대한 입력 길이 제한을 임시 해결책으로 적용하십시오.