무슨 일이 있었나
VulnCheck는 mistral.rs 0.9.0-0.9.4에 대해 CVE-2026-108759(2026-10-11 게시, CWE-59 링크 추적; CVSS 4.0 v4 7.6 / v3.1 6.8)을 게시했습니다: 코드 실행 샌드박스의 출력/입력 처리는 샌드박스 외부의 심볼릭 링크를 추적하므로, 샌드박스 처리된(종종 프롬프트 주입된) 코드에 호스트 파일 시스템 액세스 권한을 부여합니다. NVD REST API를 통해 검증됨.
왜 중요한가
mistral.rs는 널리 사용되는 로컬/자체 호스팅 LLM 추론 엔진입니다. 코드 실행은 LLM 출력에 노출됩니다. 심볼릭 링크 추적 샌드박스 탈출은 프롬프트 주입된 모델에 호스트 파일(모델 가중치, 구성, 자격 증명)에 대한 읽기/쓰기 액세스 권한을 부여하여, 자체 호스팅 AI 배포에서 LLM 도구 출력을 호스트 손상으로 전환합니다.
공격 경로
프롬프트 주입된 에이전트 또는 공격자는 샌드박스 출력으로 심볼릭 링크를 지정하거나 심볼릭 링크된 입력 경로로 세션을 재사용하며, mistralrs-code-exec 샌드박스가 링크를 추적합니다 — 샌드박스 처리된 코드가 서버 프로세스의 권한으로 임의의 호스트 파일을 읽고 덮어쓸 수 있게 합니다.
영향받는 시스템
mistral.rs 0.9.0 ~ 0.9.4(mistralrs-code-exec)
완화 방안
0.9.4 이후 버전으로 업그레이드하거나 신뢰할 수 없는 세션에 코드 실행을 노출하지 마십시오. 심볼릭 링크를 검증/거부하고 샌드박스 입력을 읽기 전용으로 마운트하십시오. 권고: https://www.vulncheck.com/advisories/mistral-rs-0.9.0-through-0.9.4-sandbox-escape-via-symlink-following-in-mistralrs-code-exec