← 위협 인사이트 목록
주의2026년 4월 4일· NVD

[CVE] CVE-2026-34955 (CVSS 8.8 · 높음) [CWE-78]


핵심 요약

PraisonAI 다중 에이전트 팀 시스템의 SubprocessSandbox에서 CVE-2026-34955(CVSS 8.8) 취약점이 발견되어 샌드박스 탈출이 가능한 심각한 보안 문제가 확인되었습니다. 이 취약점은 버전 4.5.97 이전의 모든 모드에서 `subprocess.run()` 함수를 `shell=True` 옵션으로 호출하면서, 위험한 명령 차단에 오직 문자열 패턴 매칭에만 의존하고 `sh` 또는 `bash`를 독립 실행 파일로 차단 목록에 포함하지 않아 발생했습니다. 공격자는 `sh -c '<command>'`를 통해 쉽게 샌드박스를 우회하여 임의 명령을 실행할 수 있으며, 이는 MITRE ATT&CK의 Command and Scripting Interpreter(T1059) 전술, 특히 Unix Shell(T1059.004) 기법에 해당합니다. IT 감사인은 이러한 유형의 취약점이 내부 시스템의 격리 메커니즘을 무력화하고 심각한 보안 사고로 이어질 수 있음을 인지하고, 소프트웨어 공급망 보안 및 내부 시스템의 안전한 코딩 표준 준수 여부를 중점적으로 감사해야 합니다.

💡 개선 권고안

  • 기술적 조치PraisonAI 시스템을 CVE-2026-34955 취약점이 패치된 버전 4.5.97 이상으로 즉시 업데이트할 것을 권고함.
  • 기술적 조치모든 시스템에서 `subprocess.run()`과 같은 외부 명령 실행 함수 사용 시 `shell=True` 옵션 사용을 원칙적으로 금지하고, 필요한 경우에만 엄격한 입력값 검증 및 화이트리스트 기반의 명령 제어를 적용해야 함을 권고함.
  • 기술적 조치샌드박스 환경의 명령 차단 로직을 문자열 패턴 매칭 방식에서 벗어나, 실행 파일 경로 검증, 시스템 호출 필터링(예: seccomp), 컨테이너 격리 기술 등을 활용하여 우회 불가능한 방식으로 강화할 것을 권고함.
  • 관리적 조치소프트웨어 공급망 보안 관리 프로세스를 강화하여, 도입되는 모든 상용 및 오픈소스 소프트웨어에 대해 정기적인 취약점 점검 및 최신 보안 패치 적용 여부를 확인하는 절차를 수립 및 시행할 것을 권고함.
  • 관리적 조치개발팀을 대상으로 안전한 코딩 가이드라인(Secure Coding Guideline)에 대한 교육을 강화하고, 특히 샌드박스 환경 및 외부 명령 실행과 관련된 보안 취약점 발생 방지 대책을 포함하여 개발 단계부터 보안을 고려하도록 독려할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →
원문 기사 보기 ↗