무슨 일이 있었나
NVD는 2026년 8월 24일에 CVE-2026-78250 (CVSS 4.3 Medium)을 발행했으며, 공개적으로 사용 가능한 악용 보고서가 있는 Bytebot의 agent 실행 워크플로우에서의 원격으로 트리거 가능한 무한 루프를 설명합니다.
왜 중요한가
초기 단계 자율 agent 프레임워크에 영향을 미치는 신흥 'agent-loop budget exhaustion' DoS 패턴을 설명하지만, 영향을 받는 프로젝트의 낮은 성숙도 (v0.0.1) 및 DoS 전용 영향으로 인해 실제 영향 반경은 작습니다.
공격 경로
Bytebot의 Agent Execution Workflow 구성 요소 내의 미지정 함수는 인증 없이 원격으로 조작되어 무한 루프를 트리거할 수 있으며, 계산/예산 리소스를 소진합니다 (step/loop-budget exhaustion DoS).
영향받는 시스템
outlookgp/bytebot-ai bytebot 0.0.1
완화 방안
레코드에서 식별된 패치된 버전 없음; 수정이 배포될 때까지 step/loop budget cap 및 실행 타임아웃을 보상 제어로 구현하십시오.