漏洞  ·  2026-08-08

HKUDS nanobot — 壳层允许列表绕过启用 OS 命令注入

漏洞Medium 影响GlobalCVE-2026-19243
NVD 于 2026 年 8 月 7 日发布了 CVE-2026-19243(CVSS 6.3,中等),描述了 nanobot 的壳层执行工具中的允许列表绕过命令注入。
壳层允许列表是防止 LLM 代理执行任意命令的主要防护措施;此处的绕过会打败代理推理和主机命令执行之间的预期安全边界。
壳层允许列表处理程序中的 ExecTool._guard_command/_spawn 函数无法正确验证命令,允许远程攻击者(通过 LLM 操纵)绕过允许列表并注入任意 OS 命令。
HKUDS nanobot ≤ 0.2.1
升级到补丁版本的 nanobot 版本。
NVD CVE-2026-19243
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →