취약점  ·  2026-08-15

MindsDB Minds Platform 인증 우회 Anton 에이전트 프롬프트 주입을 통한 RCE

취약점High 영향도GlobalCVE-2026-73678
NVD는 2026-08-14에 CVE-2026-73678(CVSS 10.0, Critical)을 공개했으며, MindsDB의 Minds Platform에서 보호되지 않는 /api/v1/responses/ 엔드포인트에 제출된 조작된 프롬프트가 Anton 에이전트의 실행 로직에 도달하여 임의의 OS 명령 실행을 허용하는 인증되지 않은 원격 코드 실행 취약점을 설명했습니다.
이는 최대 심각도(CVSS 10.0) 인증 없는 AI 에이전트 오케스트레이션 플랫폼의 RCE입니다 — 공격자는 에이전트를 실행하는 호스트를 완전히 손상시키기 위한 자격증명이 필요하지 않으며, 에이전트가 접근할 수 있는 연결된 데이터베이스, 시크릿 또는 다운스트림 시스템을 노출합니다.
인증되지 않은 공격자가 보호되지 않는 POST /api/v1/responses/ 엔드포인트에 조작된 프롬프트를 제출하면, 이것이 Anton 에이전트의 코드 실행 경로에 도달하고 인증 없이 임의의 OS 명령 실행을 허용합니다.
MindsDB Minds Platform ≤ 26.1.0 (Anton 자체 개선 에이전트 컴포넌트)
MindsDB Minds Platform을 26.1.0 이상으로 업그레이드하고, 패치될 때까지 /api/v1/responses/ 엔드포인트의 네트워크 노출을 제한하세요.
NVD CVE-2026-73678MindsDB Minds Platform GitHub
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →