취약점  ·  2026-10-03

Devika patcher/feature 에이전트: save_code_to_project의 경로 탐색으로 작업 공간 외부에 파일 쓰기 (CVE-2026-51874/51875)

취약점Medium 영향도GlobalCVE-2026-51874
NVD는 2026-10-01에 CVE-2026-51874 및 CVE-2026-51875를 게시했습니다 (미등급): Devika v1.0의 save_code_to_project 경로 탐색으로 에이전트가 의도된 작업 공간 외부에 파일을 쓸 수 있습니다 — 코딩 에이전트를 조종하는 악성 저장소/프롬프트를 통해 공격 가능합니다.
AI 코딩 에이전트는 핵심 기능으로 파일을 씁니다; 제한되지 않은 쓰기 경로는 악성 저장소를 코딩 에이전트가 실행되는 머신의 호스트 파일 쓰기 프리미티브로 바꿉니다.
Patcher 및 Feature 에이전트의 save_code_to_project 함수에서 공격자 제어 경로 값이 프로젝트 작업 공간 디렉토리를 벗어나 서버에서 임의 파일 쓰기를 가능하게 합니다.
Devika v1.0
업스트림 수정 사항 적용 (save_code_to_project의 경로 제한) 또는 신뢰할 수 없는 프로젝트 시나리오에서 Devika 실행을 피합니다.
NVD CVE-2026-51874NVD CVE-2026-51875Ro1ME gist — Devika Patcher path traversal
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →