취약점  ·  2026-08-21

Banks LLM prompt-template library — DirectoryPromptRegistry의 정규화되지 않은 prompt name/version을 통한 경로 순회 취약점

취약점Medium 영향도GlobalCVE-2026-71492
2026-08-20에 공개된 이 취약점(CVSS 6.0, Medium)은 Banks의 DirectoryPromptRegistry를 사용할 때 공격자가 제어하는 prompt name/version 필드가 의도된 prompt 저장 디렉터리 외부로 순회할 수 있게 합니다.
niche prompt-templating library이지만, AI/LLM-tooling 라이브러리들이 사용자 또는 에이전트가 제공하는 식별자를 처리할 때 기본적인 path-canonicalization hygiene이 부족하여 prompt 관리 파이프라인에서 임의의 파일 쓰기/덮어쓰기로 이어질 수 있는 더 광범위한 패턴을 보여줍니다.
src/banks/registries/directory.py의 DirectoryPromptRegistry.set()는 공격자가 제어하는 Prompt.name 및 Prompt.version 값을 canonicalization이나 포함 검증 없이 filesystem Path에 삽입하므로, prompt template을 저장할 때 경로 순회를 허용합니다.
Banks (LLM prompt template language) 2.4.5 미만
Banks ≥2.4.5로 업그레이드하십시오. 경로 구성 전에 prompt name 및 version 문자열을 검증/정규화하십시오.
GitHub commit - masci/banksNVD - CVE-2026-71492
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →