무슨 일이 있었나
2026-09-21에 GitHub Security Advisory 및 NVD를 통해 공개됨 (2026-07-08 보고). SandboxShellBackend는 에이전트 도구 세트에서 제외되지 않고 인간 승인 인터럽트 목록(interrupt_on)에서 누락된 execute-shell 도구를 노출함. 신뢰할 수 없는 채팅 또는 수집된 (RAG) 콘텐츠가 임의 명령 실행에 도달할 수 있으며, 배포 방식에 따라 두 가지 별개의 샌드박스 이스케이프 경로가 존재함.
왜 중요한가
이는 가장 영향력이 큰 AI 특화 공격 클래스 두 가지의 체인입니다: 엔터프라이즈 AI 어시스턴트(루트로 실행되는 컨테이너 이미지 포함)에 대한 원격 코드 실행을 전달하는 간접 프롬프트 인젝션(OWASP LLM01). 공격자는 계정이 필요 없으며, 메시지 하나 또는 에이전트가 검색하는 악성 문서 하나면 충분합니다.
공격 경로
원격 사용자가 프롬프트 인젝션을 포함한 신뢰할 수 없는 채팅/수집 콘텐츠를 전송함. SandboxShellBackend는 'execute shell' 도구를 노출하므로(제외되지 않고 interrupt_on에도 없음) 인간 승인이 필요 없음. MAXKB_SANDBOX가 비활성화된 소스 설치에서는 명령이 애플리케이션 사용자로 실행됨. 공식 루트 컨테이너에서는 문자열 기반 gosu 래퍼가 샌드박스 외부에서 셸 메타문자를 실행할 수 있게 허용함.
영향받는 시스템
MaxKB (1Panel-dev) < 2.10.5-lts
완화 방안
v2.10.5-lts로 업그레이드 (수정 커밋 594f50f2; GHSA-f36j-f34j-h3rx). MAXKB_SANDBOX를 활성화된 상태로 유지하고 패치 적용 전까지 어시스턴트를 신뢰할 수 없는 채팅 콘텐츠에 노출하지 마십시오.