취약점  ·  2026-10-05

InternLM MindSearch 0.1.0의 Planner Agent에서 인증되지 않은 원격 코드 주입 (모델 출력이 샌드박스 없는 exec()에 전달됨)

취약점High 영향도GlobalCVE-2026-105135
NVD는 2026-10-04에 InternLM MindSearch 0.1.0에 대해 CVE-2026-105135(CVSS 10.0 치명적)을 발표했습니다. 플래너 에이전트는 인터프리터 블록 내부에 Python을 출력하도록 지시받습니다; ExecutionAction.run은 모델이 작성한 코드를 추출하여 샌드박스 없는 exec()를 통해 실행하며, FastAPI 서비스는 0.0.0.0:8002에 바인딩된 인증되지 않은 POST /solve를 노출합니다. 공개 PoC gist는 실제 프로덕션 모델(DeepSeek-V4-Flash)로 컨테이너에서 uid=0 root로 'id'를 실행하는 종단간 RCE를 입증합니다.
인터넷에 노출된 모든 MindSearch 배포는 자격 증명 없이도 사소하게 완전히 손상됩니다: 공격자는 프로세스 환경에서 OPENAI_API_KEY / WEB_SEARCH_API_KEY를 읽고, 호스트 및 컨테이너 파일을 읽기/쓰기하고, 임플란트를 설치하고, 프로세스를 인접 네트워크로의 SSRF/프록시로 사용할 수 있습니다. CORS 잘못된 구성은 이를 로컬 개발자 인스턴스에 대한 드라이브바이 공격으로 만듭니다. 이는 작동하는 공개 PoC와 수정 사항이 없는 전형적인 에이전트 실행 공격 클래스이므로, 방어자는 배포를 격리하거나 리팩터링해야 합니다.
공격자는 제작된 프롬프트로 인증되지 않은 /solve 엔드포인트(기본 0.0.0.0:8002)에 POST합니다; 플래너 에이전트는 mindsearch/agent/graph.py의 ExecutionAction.run이 첫 번째 markdown 펜스를 통해 추출하여 프로세스 전역 및 전체 __builtins__와 함께 Python exec()에 전달하는 Python 인터프리터 블록을 출력합니다. 샌드박스 없음, AST 허용 목록 없음, HTTP 인증 없음. 공개 gist는 프롬프트만으로 루트 명령 실행을 입증합니다.
InternLM MindSearch v0.1.0 및 최신 main(커밋 7952c5f, 2026-08-22)까지의 모든 공개 버전
공급업체 패치 없음(공급업체 비응답). POST /solve 인증, 127.0.0.1에 바인딩, 0.0.0.0에 8002 게시 금지; 모델 출력에 대해 exec() 실행 금지 - 허용 목록에 있는 구조화된 WebSearchGraph 작업만 디스패치; 코드 인터프리터가 필요한 경우 비밀, 이그레스, seccomp 및 타임아웃이 없는 권한 없는 컨테이너에서 격리. Gist: https://gist.github.com/DReazer/7ad46df9da73d0cf414276e4195b2183
NVD CVE-2026-105135Disclosure gist (executed PoC)VulDB entry 413352
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →