무슨 일이 있었나
NVD는 2026-09-28에 CVE-2026-101080(CVSS 4.8)을 게시했습니다. Tencent AI-Infra-Guard의 디렉토리 작업 경로 검사는 취약한 startsWith 비교를 사용하여 AI 인프라 보안 스캐닝 도구에서 경로 트래버설로 이어집니다. 익스플로잇은 공개적으로 알려져 있습니다.
왜 중요한가
AI-Infra-Guard는 AI 인프라용 보안 스캐너입니다. 자체 skill-scan 디렉토리 도구의 트래버설은 적대적 리포지토리 레이아웃에 대해 실행될 때 스캐닝 도구 자체의 무결성을 훼손합니다 — 로컬 접근이 필요하므로 심각도는 낮지만, AI 인프라 도구 표면 내에 있습니다.
공격 경로
로컬 공격: skill-scan 디렉토리 도구의 startsWith 함수는 (정규 경로 포함 대신) 접두사 기반 경로 검사를 수행하며, 이는 의도된 디렉토리 외부로 벗어나기 위해 우회될 수 있습니다 (경로 트래버설).
영향받는 시스템
Tencent AI-Infra-Guard 최대 4.5.2/4.6.2 (skill_scan/tools/dir/dir_actions.py)
완화 방안
접두사 startsWith 대신 해석된 실제 경로를 사용하는 경로 포함 검사를 적용하십시오. https://github.com/Tencent/AI-Infra-Guard/에서 패치된 빌드로 업데이트하십시오.