취약점  ·  2026-09-24

iFlytek astron-agent 에이전트 프레임워크: getBotList의 SQL 인젝션 및 UrlCheckTool의 SSRF (CVE-2026-95929, CVE-2026-95930)

취약점Medium 영향도GlobalCVE-2026-95929
NVD는 2026-09-23에 두 CVE(각각 6.3)를 게시했습니다: astron-agent 콘솔 백엔드의 getBotList API에서의 SQL 인젝션, 그리고 debugToolV2 엔드포인트의 UrlCheckTool.checkUrl에서의 서버 측 요청 위조.
호출자가 에이전트 플랫폼의 백엔드 DB(챗봇 마켓플레이스 레코드)를 읽거나 수정하고 플랫폼 자체 서버가 임의의 내부 URL을 가져오도록 할 수 있는 에이전트 프레임워크 버그 — 둘 다 모델 수준 공격이 아닌 에이전트 인프라로의 원격 경로입니다.
getBotList(ChatBotMarket 매퍼)에서 검증되지 않은 sortDirection 조작을 통한 SQL 인젝션; debugTool 엔드포인트에서 사용되는 UrlCheckTool의 endPoint 제어를 통한 SSRF, 둘 다 배포된 에이전트 플랫폼에서 원격으로 도달 가능.
iFlytek astron-agent ≤ 1.0.7 (SQLi, CVE-2026-95929); ≤ 1.0.6 (SSRF, CVE-2026-95930)
astron-agent를 1.0.7 이후 버전으로 업그레이드하고 iflytek/astron-agent 저장소의 예정된 수정 사항을 적용하세요; sortDirection에 대한 입력 검증/안전한 파라미터화 및 endPoint에 대한 SSRF 허용/거부 목록을 적용하세요.
NVD CVE-2026-95929NVD CVE-2026-95930Repository (iflytek/astron-agent)
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →