무슨 일이 있었나
NVD는 2026-08-14에 CVE-2026-73678(CVSS 10.0, Critical)을 공개했으며, MindsDB의 Minds Platform에서 보호되지 않는 /api/v1/responses/ 엔드포인트에 제출된 조작된 프롬프트가 Anton 에이전트의 실행 로직에 도달하여 임의의 OS 명령 실행을 허용하는 인증되지 않은 원격 코드 실행 취약점을 설명했습니다.
왜 중요한가
이는 최대 심각도(CVSS 10.0) 인증 없는 AI 에이전트 오케스트레이션 플랫폼의 RCE입니다 — 공격자는 에이전트를 실행하는 호스트를 완전히 손상시키기 위한 자격증명이 필요하지 않으며, 에이전트가 접근할 수 있는 연결된 데이터베이스, 시크릿 또는 다운스트림 시스템을 노출합니다.
공격 경로
인증되지 않은 공격자가 보호되지 않는 POST /api/v1/responses/ 엔드포인트에 조작된 프롬프트를 제출하면, 이것이 Anton 에이전트의 코드 실행 경로에 도달하고 인증 없이 임의의 OS 명령 실행을 허용합니다.
영향받는 시스템
MindsDB Minds Platform ≤ 26.1.0 (Anton 자체 개선 에이전트 컴포넌트)
완화 방안
MindsDB Minds Platform을 26.1.0 이상으로 업그레이드하고, 패치될 때까지 /api/v1/responses/ 엔드포인트의 네트워크 노출을 제한하세요.