무슨 일이 있었나
HKUDS Vibe-Trading 오픈소스 LLM 트레이딩 에이전트에 대한 세 가지 GitHub 검토 권고가 2026-10-02에 GitHub Advisory Database에 등록되었습니다(연구자: lemi9090). 이는 루트 셸로 이어지는 인증되지 않은 FastAPI 표면(CVSS 10.0), LLM 호출 가능 셸/코드 도구 및 SSRF(CVSS 10.0), 버전 0.1.0-0.1.6의 제한 없는 파일 읽기 도구(CVSS 7.5)를 다룹니다. 권고는 브로커, LLM 공급자(예: OPENROUTER_API_KEY) 및 클라우드 키의 평문 탈취와 프롬프트 주입을 통한 에이전트의 동일한 도구로의 유도를 보여줍니다. 근본적인 결함은 v0.1.7(2026년 5월)에서 수정되었으며, 이후 추가 CVE는 0.1.10에서만 패치되었고 0.1.16이 현재 지원되는 릴리스입니다.
왜 중요한가
이는 고가치 금융 및 LLM 자격 증명을 보유한 실제 에이전트 AI 시스템에 대한 전체 공격 체인입니다: 인터넷에서 접근 가능하고 인증되지 않은 제어 표면을 가진 자율 트레이딩 에이전트는 루트로서의 임의 명령 실행, 자격 증명 탈취 및 메모리/데이터 노출로 이어집니다. 또한 API가 잠겨 있어도 에이전트 자체를 남용하는 프롬프트 주입 경로도 있습니다. 이러한 프레임워크를 실행하거나 노출하는 방어자는 기본 인증 비활성화를 즉각적인 인시던트 트리거로 취급해야 합니다.
공격 경로
API_AUTH_KEY가 기본적으로 설정되지 않아 모든 보호된 엔드포인트가 익명입니다. 인증되지 않은 네트워크 클라이언트는 /sessions/{id}/messages에 POST하여 LLM 에이전트의 BashTool을 구동하여 컨테이너에서 루트로 임의 셸 명령을 실행할 수 있습니다(그리고 별도로 백테스트 exec_module 경로를 통해 코드 실행을 트리거). Python/셸/구성 파일의 인증되지 않은 업로드와 ~/.ssh, /root/.aws/credentials, .env(브로커/LLM/시장 데이터 API 키 포함) 및 /proc/self/environ을 읽을 수 있는 파일 읽기 도구. API_AUTH_KEY가 설정된 경우에도 읽기 엔드포인트는 전체 세션 기록을 반환합니다. 두 번째로 탐지하기 어려운 경로: 문서/웹 페이지를 통한 프롬프트 주입은 합법적인 에이전트 세션을 동일한 도구로 유도합니다.
영향받는 시스템
HKUDS vibe-trading-ai 버전 0.1.0 ~ 0.1.6 (GHSA 권고는 0.1.7에서 수정됨); 이후 CVE(CVE-2026-58169/-58170/-58171/-58173)는 노출 범위를 0.1.10 이전으로 확장함; 현재 릴리스 0.1.16
완화 방안
vibe-trading-ai를 0.1.16으로 업그레이드하십시오. 모든 배포에 대해 API_AUTH_KEY를 설정하고 API를 localhost에 바인딩하고 노출된 인스턴스의 .env 또는 환경에 있던 모든 API 키를 교체하십시오. 권고: https://github.com/advisories/GHSA-v2f8-6655-7grj, https://github.com/advisories/GHSA-jqmf-mx4f-hfr6, https://github.com/advisories/GHSA-5rmq-chc7-m22f