MaxKB: обход песочницы агента через инъекцию команд
MaxKB bypasses sandbox через инъекцию команд
Исследователи Lasso Security обнаружили уязвимость в MaxKB, продукте для создания ИИ-агентов. Уязвимость позволяет обойти песочницу и выполнять произвольные команды на сервере.
MaxKB создает ИИ-агентов для корпоративных баз знаний
MaxKB — это open-source платформа от FIT2CLOUD, предназначенная для развёртывания RAG (Retrieval-Augmented Generation) и LLM-ассистентов. Продукт распространяется как self-hosted Docker-образ. Его Docker-образ скачали более миллиона раз, а репозиторий набрал свыше 22 тысяч звёзд с сентября 2023 года. Пользователи создают ассистентов, подключают к ним базы знаний из документов или внешних сайтов, а затем предоставляют доступ через консоль или виджет чата. MaxKB обрабатывает контент из базы знаний и передаёт его в контекст модели для генерации ответов. Вектор атаки использует возможность добавления внешних URL в базу знаний, что расширяет круг лиц, способных влиять на контент перед моделью.
Уязвимость CVE-2026-77521 позволяет выполнять команды вне песочницы
Уязвимость CVE-2026-77521 находится в компоненте sandbox_shell.py. Песочница MaxKB использует утилиту gosu для изоляции команд. Атакующий может передать длинный набор команд, разделённых символом ;. В результате утилита gosu применяется только к первой команде, а последующие команды выполняются во внешней оболочке с правами root. Это позволяет выполнять произвольные команды, такие как ls, whoami или id, через инъекцию в контент базы знаний. Атака заключается в отравлении общедоступной базы знаний жертвы вредоносным контентом, который содержит команды. Когда агент жертвы индексирует этот контент, команды выполняются. Исследователи продемонстрировали выполнение команды curl для отправки запроса на сервер атакующего. Уязвимость затрагивает многопользовательские установки MaxKB. Злоумышленник, контролирующий страницу, индексируемую в базу знаний, может получить доступ к данным других пользователей, секретам приложения и учётным данным базы данных. Это позволяет извлекать конфиденциальную информацию и закрепляться в системе.
Обновиться до версии 2.10.5-lts или использовать патч безопасности
Разработчики MaxKB устранили уязвимость CVE-2026-77521. Исправление внесли в код 9 июля 2026 года. В новой версии _build_sandbox_command() применяет префикс песочницы gosu к каждой команде, а не только к первой. Рекомендуется обновить MaxKB до версии 2.10.5-lts или более поздней. Необходимо убедиться, что песочница включена в конфигурации Docker-установки. Исследователи Lasso Security отмечают, что подобные проблемы с изоляцией встречаются и в других проектах ИИ-агентов. При развёртывании агентов с инструментами командной строки следует проверять фактическую работу песочницы.
Опубликовано в канале 14 сентября, 12:05
Каждый материал сайта выходит в канале в тот же момент.
Источник: Lasso Security