취약점  ·  2026-06-20

PraisonAI MultiAgentMonitor 경로 순회 — 에이전트 ID를 통한 임의 파일 읽기/쓰기 (CVSS 8.8)

취약점High 영향도GlobalCVE-2026-56078
PraisonAI의 MultiAgentMonitor 컴포넌트는 파일 경로를 구성할 때 에이전트 ID를 삭제하지 않습니다. 공격자는 에이전트 ID에 ../ 순회 시퀀스를 포함하여 민감한 구성 파일을 읽거나 백도어를 작성하거나 중요 파일을 덮어써 정보 공개, 서비스 거부 또는 코드 실행을 가능하게 할 수 있습니다. 2026-06-18 공개, CVSS 8.8 HIGH.
다중 에이전트 AI 프레임워크에서 파일 경로 작업은 에이전트 상태, 로그 및 구성을 유지하는 데 자주 사용됩니다. 모니터링 계층의 순회 프리미티브는 공격자에게 AI 에이전트 호스트에 대한 쓰기 어디서나 기능을 제공하여 에이전트 런타임 환경의 영구적 손상을 가능하게 합니다.
공격자는 경로 순회 시퀀스(예: ../../etc/passwd)를 포함하는 에이전트 ID를 MultiAgentMonitor 컴포넌트에 제공합니다. 컴포넌트는 삭제 없이 공격자 제어 에이전트 ID를 연결하여 파일 경로를 구성하므로 프로세스가 접근 가능한 모든 파일의 읽기, 쓰기 또는 덮어쓰기가 가능합니다.
PraisonAI < 1.5.115
PraisonAI 1.5.115 이상으로 업그레이드하세요. 권고사항: https://github.com/MervinPraison/PraisonAI/security/advisories/GHSA-766v-q9x3-g744
출처
NVD CVE-2026-56078CVE.org record CVE-2026-56078 (published 2026-06-18)GitHub Advisory GHSA-766v-q9x3-g744
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →