무슨 일이 있었나
공동 공개 배치: agent-zero는 경로 정규화가 부족하며(전체 파일시스템 접근 + 트래버설), DeepTutor/Devika는 승인 경계 없이 모델 출력을 실행합니다 — 모두 격리 없이 설계상 허용적인 에이전트 하네스입니다.
왜 중요한가
이러한 에이전트 중 하나에 프롬프트 인젝션이 발생하면 호스트 파일 읽기/쓰기 또는 임의 코드 실행으로 이어집니다. 샌드박스가 곧 전체 파일시스템인 허용적 로컬 에이전트 클래스의 대표적인 사례입니다.
공격 경로
agent-zero의 FileBrowser는 에이전트가 모든 시스템 파일을 읽고/쓸 수 있게 하며, save_file_b64는 트래버설 경로를 허용합니다(CVE-2026-51852/51853). DeepTutor의 ExecTool.execute와 Devika의 Runner.execute는 LLM이 생성한 Python/셸 콘텐츠를 직접 실행합니다(CVE-2026-51870/51871).
영향받는 시스템
agent-zero 1.7–1.10 (FileBrowser.save_file_b64 / __init__), DeepTutor v1.4.0 (ExecTool.execute), Devika v1.0 (Runner.execute)
완화 방안
agent-zero, DeepTutor, Devika를 패치된 버전으로 업데이트하고, 작업공간 루트를 제한하며 승인 경계를 추가하십시오.