CVE-2026-33057
Mesop이(가) 테스트 스위트 경로 /exec-py를 통한 인증되지 않은 원격 코드 실행의 영향을 받음
- 게시됨
- 2026. 3. 20.
- 업데이트됨
- 2026. 3. 25.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2026. 8. 28.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H낮음 · 다음 30일
- 백분위수
- 92.3%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
Mesop은 사용자가 웹 애플리케이션을 구축할 수 있게 해주는 Python 기반 UI 프레임워크입니다. 버전 1.2.2 및 이하 버전에서는 ai/ 테스트 모듈 인프라 내부의 명시적 웹 엔드포인트가 인증 조치 없이 무조건적으로 신뢰할 수 없는 Python 코드 문자열을 직접 수용하여, 표준적인 무제한 원격 코드 실행(Unrestricted Remote Code Execution)을 초래합니다. HTTP 로직을 이 서버 블록으로 라우팅할 수 있는 모든 개인은 호스트 머신에 대한 명시적 명령 권한을 획득하게 됩니다. AI 코드베이스 패키지에는 ai/sandbox/wsgi_app.py 내부에 경량 디버깅 Flask 서버가 포함되어 있습니다. /exec-py 라우트는 기본 POST 웹 요청에 의해 기본적으로 평가되는 code 매개변수 내부의 base_64 인코딩된 원시 문자열 페이로드를 수용합니다. 이를 운영 체제 로직 경로에 신속하게 저장하고 execute_module(module_path...)을 사용하여 재귀적으로 주입합니다. 이 문제는 버전 1.2.3에서 수정되었습니다.
소스
1CVE-2026-33057에 대한 개념 증명 익스플로잇으로, Mesop의 인증되지 않은 RCE(원격 코드 실행) 취약점이며, 탐지를 위한 YARA 규칙이 포함되어 있습니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.