취약점  ·  2026-09-19

SQLBot — 정제되지 않은 Excel 업로드 파일 이름을 통한 임의 파일 쓰기

취약점High 영향도GlobalCVE-2026-53554
SQLBot의 Excel 파싱 업로드 엔드포인트는 스토리지 경로를 결정할 때 클라이언트 제공 파일 이름을 신뢰하여 의도된 업로드 디렉토리 외부에 파일을 쓸 수 있게 합니다.
LLM/RAG 데이터 파이프라인을 공급하는 파일 업로드 흐름의 경로 순회로 인해 응용 프로그램 파일을 덮어쓰거나 AI 시스템이 나중에 처리하는 악성 콘텐츠를 심을 수 있습니다.
POST /api/v1/datasource/parseExcel 엔드포인트는 공격자 제어 multipart 파일 이름 데이터를 사용하여 업로드된 콘텐츠가 저장되는 위치를 결정하여 스토리지 위치의 경로 순회를 허용합니다.
SQLBot < 1.9.0
SQLBot 1.9.0 이상으로 업그레이드하세요.
GitHub commit (fix)NVD CVE-2026-53554
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →