무슨 일이 있었나
2026-09-26에 조정된 대량 공개 배치(연구원 Ro1ME, MITRE 지정)로, 모델 출력이 인간 승인 또는 샌드박스 경계 없이 코드/셸 실행에 도달하게 하는 에이전트 프레임워크를 다룹니다. 문서화된 재현 노트가 제공되었으며 게시 전에 GitHub 이슈를 통해 벤더에 보고되었습니다.
왜 중요한가
이것은 전형적인 '과도한 에이전시' 실패입니다: 프롬프트 주입 또는 악의적인 도구 출력이 모델을 코드/셸 도구로 유도하면 승인 게이트가 없으므로 간접 프롬프트 주입이 에이전트 서비스 내부의 임의 코드 실행이 됩니다 — 널리 사용되는 오픈 프레임워크에서 에이전틱 RCE의 참조 패턴입니다.
공격 경로
agentscope: 원격 WebSocket 사용자가 RealtimeAgent를 프롬프트하여 노출된 execute_python_code 도구를 호출하게 하며, 이 도구는 승인/격리 경계 없이 서비스 프로세스에서 모델 생성 Python을 실행합니다(CVE-2026-51856). camel-ai: CodeExecutionToolkit은 SubprocessInterpreter를 통해 모델 생성 Python을 실행하고(CVE-2026-51857), TerminalToolkit.shell_exec는 프롬프트 기반 셸 명령을 허용합니다(CVE-2026-51858), 둘 다 승인 경계가 없습니다.
영향받는 시스템
agentscope 1.0.18–1.0.19(RealtimeAgent.execute_python_code); camel-ai 0.2.91a1–a3(CodeExecutionToolkit, TerminalToolkit.shell_exec)
완화 방안
agentscope를 1.0.19 이상으로, camel-ai를 0.2.91a3 이상으로 업데이트하십시오. 그때까지 execute_python_code/CodeExecutionToolkit을 비활성화하고 WebSocket 클라이언트를 제한하며 승인 경계를 추가하십시오.