취약점  ·  2026-09-15

PentestAgent MCP HTTP 서버 — run_task를 통한 OS 명령 주입

취약점High 영향도GlobalCVE-2026-90617
PentestAgent는 틈새 단일 작성자 에이전트 침투 테스트 도구입니다. MCP 도구 호출 경로의 명령 주입은 교과서적인 에이전트 도구 RCE이지만, 현재 배포 범위가 좁아 HexStrike/PraisonAI 결과에 비해 피해 범위를 제한합니다.
MCP HTTP Server 컴포넌트(interface/main.py)의 run_task 함수는 OS 명령 주입에 취약하며, CVE 기록에 따라 원격 악용이 가능합니다.
GH05TCREW PentestAgent (커밋 cf882dabea3ed91cef016cdd115e5426315665a2까지)
발행 시점에 패치 확인되지 않음. PentestAgent MCP HTTP 서버를 신뢰할 수 없는 입력에 노출시키지 않도록 하십시오.
NVD CVE-2026-90617PentestAgent GitHub repository
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →