취약점  ·  2026-09-30

Tencent AI-Infra-Guard skill-scan 디렉토리 경로 트래버설 — startsWith 검사로 인한 취약점

취약점Low 영향도GlobalCVE-2026-101080
NVD는 2026-09-28에 CVE-2026-101080(CVSS 4.8)을 게시했습니다. Tencent AI-Infra-Guard의 디렉토리 작업 경로 검사는 취약한 startsWith 비교를 사용하여 AI 인프라 보안 스캐닝 도구에서 경로 트래버설로 이어집니다. 익스플로잇은 공개적으로 알려져 있습니다.
AI-Infra-Guard는 AI 인프라용 보안 스캐너입니다. 자체 skill-scan 디렉토리 도구의 트래버설은 적대적 리포지토리 레이아웃에 대해 실행될 때 스캐닝 도구 자체의 무결성을 훼손합니다 — 로컬 접근이 필요하므로 심각도는 낮지만, AI 인프라 도구 표면 내에 있습니다.
로컬 공격: skill-scan 디렉토리 도구의 startsWith 함수는 (정규 경로 포함 대신) 접두사 기반 경로 검사를 수행하며, 이는 의도된 디렉토리 외부로 벗어나기 위해 우회될 수 있습니다 (경로 트래버설).
Tencent AI-Infra-Guard 최대 4.5.2/4.6.2 (skill_scan/tools/dir/dir_actions.py)
접두사 startsWith 대신 해석된 실제 경로를 사용하는 경로 포함 검사를 적용하십시오. https://github.com/Tencent/AI-Infra-Guard/에서 패치된 빌드로 업데이트하십시오.
NVD CVE-2026-101080Tencent AI-Infra-Guard repo
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →