무슨 일이 있었나
NVD는 2026-09-29에 CVE-2026-79535를 게시했습니다. VoiceMode의 구성 업데이트 경로는 셸 안전 이스케이프 없이 사용자 제어 콘텐츠를 voicemode.env에 기록하여 OS 명령 주입을 가능하게 합니다. v8.10.2(커밋 c1cef85)에서 수정되었습니다.
왜 중요한가
VoiceMode는 음성 에이전트 MCP 도구입니다. 구성 쓰기 경로는 조작된 구성 값이 음성 에이전트를 실행하는 머신에서 OS 명령 실행으로 확대될 수 있는 에이전트 도구 표면입니다. 다만 이 패키지는 좁은(단일 작성자) 배포 범위를 가지고 있습니다.
공격 경로
update_config MCP 도구(및 CLI)는 호출자가 제공한 값을 셸 안전 이스케이프 없이 ~/.voicemode/voicemode.env에 기록합니다. 조작된 값은 env 파일이 나중에 음성 에이전트에 의해 소싱/실행될 때 셸 구문을 주입합니다.
영향받는 시스템
mbailey VoiceMode <= 8.10.1 (update_config MCP 도구 및 'voicemode config set' CLI)
완화 방안
VoiceMode 8.10.2+(커밋 c1cef85333fca497c46a11950911d10123f61e48)로 업그레이드하십시오. env 파일에 쓰기 전에 구성 값을 삭제(sanitize)하십시오.