취약점  ·  2026-10-10

pacioli 에이전트-브로커 동의 게이트가 중첩 취소 작업이 상위 동의를 이용하도록 허용합니다 (CVSS 5.7)

취약점Low 영향도GlobalCVE-2026-107841
NVD REST API를 통해 검증됨(2026-10-09 게시): 0.9.6부터 < 0.10.0까지, pacioli-guard의 문서 계층 동의 게이트는 중첩 취소 작업이 상위 관리 대상 행위에 의해 설정된 동의를 이용할 수 있도록 허용하며, 취소 작업 자체에 대한 자체 동의가 있는지 확인하지 않아 취소 작업에 대한 최소 권한 거버넌스 모델을 우회합니다.
pacioli의 전체 목적은 ERP에서 에이전트 작업을 거버닝하는 것입니다. 취소 작업에 대한 동의 게이트 우회는 에이전트의 파괴적 작업을 제한하는 안전장치를 무너뜨리며, 이는 에이전트-브로커 제어 평면의 거버넌스 계층 실패입니다.
에이전트가 관리 대상 행위에 대한 동의 게이트 하에서 작동하는 동안, 중첩 취소 작업은 자체 권한 부여를 확인하지 않고 해당 동의를 이용하여 취소 유형 작업이 의도된 동의 경계 밖에서 진행되도록 합니다.
john-broadway/pacioli 0.9.6 - < 0.10.0 (ERPNext용 최소 권한 거버넌스 / 관리 대상 에이전트 브로커)
pacioli 0.10.0으로 업그레이드하세요. 수정 커밋: https://github.com/john-broadway/pacioli/commit/f3c7219f5dde6050bd7921e0ac55afd02771250c
NVD CVE-2026-107841Fix commit
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →