취약점  ·  2026-09-15

nanobot ExecTool — 인수 주입 및 불완전한 쉘 명령 블랙리스트

취약점Medium 영향도GlobalCVE-2026-90809
nanobot은 쉘 실행 보안 장치가 LLM 지시 명령이 의도하지 않은 호스트 작업으로 확산되는 것을 방지하는 주요 제어인 에이전트 프레임워크입니다. 두 결함 모두 서로 다른 각도에서 해당 경계를 약화시킵니다(인수 밀수 및 거부 목록 간격).
nanobot/agent/tools/shell.py의 ExecTool._guard_command/_spawn은 인수 주입(CVE-2026-90809, CVSS 7.3) 및 동일한 보안 함수의 관련 불완전한 블랙리스트 우회(CVE-2026-90808, CVSS 6.3)의 대상이 되어 세밀하게 제작된 인수가 쉘 명령 허용/거부 검사를 회피할 수 있게 합니다.
HKUDS nanobot 0.2.1 이하
nanobot GitHub 저장소에서 수정 사항을 추적하고, 에이전트의 ExecTool이 호출할 수 있는 쉘 명령을 제한하며, 내장 보안과 독립적으로 인수를 검증하십시오.
nanobot GitHub repositoryNVD CVE-2026-90809
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →