무슨 일이 있었나
NVD REST API를 통해 확인 (2026-10-10 게시, VulnCheck). 샌드박스는 에이전트 명령을 격리하기 위한 것이지만 환경 변수가 상속되어 에이전트 샌드박스 격리 결함과 프롬프트 인젝션이 결합됩니다.
왜 중요한가
이것은 방어자가 패치해야 하는 정확히 에이전트-샌드박스-이스케이프 클래스입니다: 신뢰할 수 없는 작업 텍스트를 처리하는 코딩 에이전트는 샌드박스 내부에서 절대 볼 수 없어야 하는 개발자/CI API 키를 읽도록 조종될 수 있습니다.
공격 경로
bwrap은 --clearenv를 누락하여 샌드박스 명령이 전체 호스트 환경을 상속합니다; 공격자는 에이전트가 처리하는 작업 콘텐츠에 프롬프트 주입 지침을 심고, 에이전트는 공유 네트워크를 통해 환경에서 API 키를 탈취합니다 (CWE-526).
영향받는 시스템
mini-swe-agent 1.10.0 ~ 2.4.6 (BubblewrapEnvironment)
완화 방안
2.4.6 이후로 업그레이드하고 bwrap이 명시적인 깨끗한 환경으로 호출되도록 하십시오; 작업 콘텐츠 출처를 정리하십시오. VulnCheck 권고 및 hackmd 문서를 참조하십시오.