취약점  ·  2026-09-30

VoiceMode MCP update_config 도구의 OS 명령 주입 (안전하지 않은 env 파일 쓰기)

취약점Medium 영향도GlobalCVE-2026-79535
NVD는 2026-09-29에 CVE-2026-79535를 게시했습니다. VoiceMode의 구성 업데이트 경로는 셸 안전 이스케이프 없이 사용자 제어 콘텐츠를 voicemode.env에 기록하여 OS 명령 주입을 가능하게 합니다. v8.10.2(커밋 c1cef85)에서 수정되었습니다.
VoiceMode는 음성 에이전트 MCP 도구입니다. 구성 쓰기 경로는 조작된 구성 값이 음성 에이전트를 실행하는 머신에서 OS 명령 실행으로 확대될 수 있는 에이전트 도구 표면입니다. 다만 이 패키지는 좁은(단일 작성자) 배포 범위를 가지고 있습니다.
update_config MCP 도구(및 CLI)는 호출자가 제공한 값을 셸 안전 이스케이프 없이 ~/.voicemode/voicemode.env에 기록합니다. 조작된 값은 env 파일이 나중에 음성 에이전트에 의해 소싱/실행될 때 셸 구문을 주입합니다.
mbailey VoiceMode <= 8.10.1 (update_config MCP 도구 및 'voicemode config set' CLI)
VoiceMode 8.10.2+(커밋 c1cef85333fca497c46a11950911d10123f61e48)로 업그레이드하십시오. env 파일에 쓰기 전에 구성 값을 삭제(sanitize)하십시오.
NVD CVE-2026-79535VoiceMode fix commit
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →