Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-25130-Cybersecurity-AI-CAI-Framework-0.5.10 — 개념 증명(PoC)으로, CAI 프레임워크의 find_file 유틸리티에서 인자 주입(argument injection)이 OS 명령 주입으로 이어져 임의 명령 실행 및 리버스 셸을 가능하게 하는 것을 시연합니다. | Kitploit
도구/GitHubGitHub/mbanyamer/cve-2026-25130-cybersecurity-ai-cai-framework-0.5.10
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingCommand and ControlPayload Development
GitHubmbanyamer/cve-2026-25130-cybersecurity-ai-cai-framework-0.5.10

CVE-2026-25130-Cybersecurity-AI-CAI-Framework-0.5.10

개념 증명(PoC)으로, CAI 프레임워크의 find_file 유틸리티에서 인자 주입(argument injection)이 OS 명령 주입으로 이어져 임의 명령 실행 및 리버스 셸을 가능하게 하는 것을 시연합니다.

저장소 보기
6개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-25130 – 사이버보안 AI(CAI) 프레임워크 인자 주입 / OS 명령 주입 PoC

작성자: Mohammed Idrees Banyamer
국가: 요르단
GitHub: https://github.com/yourusername
Instagram: @banyamer_security


개요

이 저장소는 사이버보안 AI(CAI) 프레임워크에서 OS 명령 주입으로 이어지는 인자 주입 취약점을 입증하는 PoC(Proof of Concept)를 포함합니다.

이 문제는 find_file 유틸리티에 존재하며, 사용자 입력이 내부 시스템 명령에 안전하지 않게 전달되어 임의 명령 실행을 허용합니다.

  • CVE ID: CVE-2026-25130
  • 취약점 유형: 인자 주입 → OS 명령 주입
  • 심각도: 높음
  • 영향받는 버전: cai-framework <= 0.5.10
  • 테스트된 버전: 0.5.10
  • 수정된 버전: 커밋 e22a1220 이후
  • 공격 벡터: 로컬 / 에이전트 컨텍스트 실행
  • 인증 필요: 아니요 (많은 에이전트 워크플로우에서)

취약점 세부 정보

취약한 함수는 다음에서 가져옵니다:

root@kitploit:~
from cai.tools.reconnaissance.filesystem import find_file

find_file 함수는 args 매개변수를 허용하며, 이 매개변수는 적절한 검증이나 인자 검사 없이 시스템 수준의 명령에 직접 연결됩니다.

find

이로 인해 -exec와 같은 임의 플래그를 주입하여 임의 OS 명령 실행이 가능합니다.

자율 또는 AI 에이전트 기반 환경에서는 이 취약점이 인간의 승인 없이 실행될 수 있어 그 영향이 크게 증가합니다.


영향

성공적인 악용 시 공격자는 다음을 수행할 수 있습니다:

  • 임의 시스템 명령 실행
  • 민감한 시스템 또는 애플리케이션 데이터 읽기
  • 파일 생성, 수정 또는 삭제
  • 리버스 셸 구축
  • AI 에이전트 또는 자동화 파이프라인 남용

이는 AI 지원 보안 도구, CI/CD 환경 및 자율 에이전트 워크플로우에서 특히 위험합니다.


개념 증명(PoC)

포함된 PoC 스크립트는 다음 시나리오를 시연합니다:

테스트 1 – 명령 실행 (whoami)

-exec 플래그를 사용한 인자 주입을 통해 whoami 명령을 실행합니다.

테스트 2 – 비파괴적 파일 생성

증명 마커 파일을 생성합니다:

root@kitploit:~
/tmp/CAI_CVE_2026_25130_PROOF

테스트 3 – 리버스 셸 (주석 처리됨)

리버스 셸 페이로드가 스크립트에 포함되어 있지만 안전과 윤리적 이유로 주석 처리되어 있습니다.


사용 방법

요구 사항

  • Python 3
  • 취약한 버전의 cai-framework (<= 0.5.10)
  • 로컬 실행 환경 (가급적 격리된 환경)

PoC 실행

root@kitploit:~
python3 cai_find_file_rce_poc.py

검증

시스템이 취약한 경우:

  • whoami의 출력이 표시됩니다
  • 마커 파일이 생성됩니다

수동으로 확인:

root@kitploit:~
ls -l /tmp/CAI_CVE_2026_25130_PROOF

명령이 성공적으로 실행되면 취약점이 확인된 것입니다.


패치 상태

이 취약점은 다음 커밋 이후 수정되었습니다:

root@kitploit:~
e22a1220

패치 적용 후:

  • -exec 또는 유사한 인자의 주입이 거부되어야 합니다
  • 명령 실행 시도가 실패해야 합니다

사용자는 즉시 업그레이드할 것을 강력히 권장합니다.


완화 권장 사항

  • 허용된 인자를 엄격히 검증하고 화이트리스트 처리
  • 사용자 제어 입력을 셸 명령에 전달하지 않기
  • 셸 실행 대신 인자 배열과 함께 subprocess 사용
  • AI 에이전트 도구 실행에 샌드박싱 적용
  • 고위험 작업에 인간 승인 게이트 적용

책임 있는 공개

이 취약점은 다음에 의해 발견되어 책임 있게 공개되었습니다:

Mohammed Idrees Banyamer
요르단
Instagram: @banyamer_security
GitHub: https://github.com/yourusername


면책 조항

이 개념 증명(PoC)은 교육 및 방어적 보안 목적으로만 제공됩니다.

소유하지 않거나 명시적 테스트 허가를 받지 않은 시스템에 이 코드를 사용하지 마십시오.

저자는 이 코드로 인한 오용 또는 손해에 대해 책임을 지지 않습니다.


참고 자료

  • 사이버보안 AI(CAI) 프레임워크: https://github.com/aliasrobotics/cai
  • CVE: CVE-2026-25130

도구 다운로드