NLTK의 보안 모듈은 배포된 뒤 내내 꺼진 상태였습니다
이전 pickle 실행 결함을 완화하기 위해 NLTK가 추가한 pathsec 계층은 기본값이 비활성화이며, 경고를 띄운 뒤 계속 진행합니다. 별도의 경로 결함에는 아예 패치가 없습니다.
1일 전

이전 pickle 실행 결함을 완화하기 위해 NLTK가 추가한 pathsec 계층은 기본값이 비활성화이며, 경고를 띄운 뒤 계속 진행합니다. 별도의 경로 결함에는 아예 패치가 없습니다.
1일 전

코딩 에이전트를 샌드박스에 가두는 9,600개 스타의 하니스 Omnigent가 한꺼번에 4건의 CVE를 받았는데, 가장 시사적인 것은 파서가 실패 개방하는 정책 엔진입니다.
1일 전

CVE-2026-72649는 훈련된 모델 아티팩트를 CVSS 8.8의 원격 코드 실행으로 전환합니다. 이번 주 공개된 거의 모든 다른 AI 관련 권고와 달리, Elastic은 이를 수정하는 버전까지 명시했습니다.
2일 전

CERT/CC는 Hugging Face에 통지한 지 4주 뒤인 9월 1일 VU#456290을 공개했습니다. 현재 배포판에는 공급업체의 성명도, 패치도 없으며, 순서도 그대로입니다. 해당 상한을 8개 버전이나 지난 상태입니다.
2일 전

4건 중 3건은 5월 중순에 병합된 수정 사항이었고, 9월 1일에 공개됐다. 4건 모두 CVSS 점수, 영향받는 버전 범위, 업그레이드할 패치 버전을 적지 않았다.
2일 전

7만 개 스타를 받은 멀티 에이전트 프레임워크가 명령 주입과 경로 탐색 경고를 받았습니다. 취약한 코드는 여전히 기본 브랜치에 남아 있으며, 심각도는 알 수 없음으로 표시돼 있습니다.
3일 전

CVE-2026-82217은 모델이 어떤 파일 경로든 선택하게 했고, Agent Mode는 확인 대화상자 없이 이를 그대로 작성했습니다. 이를 막은 커밋의 제목은 'add Memory prompt capability'였습니다.
3일 전

문서화된 프롬프트 작성 방식이 공격자가 넣은 텍스트를 코드로 컴파일하며, 고정된 수정판은 중대한 변경 사항으로 시작하는 대규모 릴리스뿐입니다.
4일 전

IBM은 자사 AI 워크플로 빌더를 겨냥한 8건의 취약점을 1초도 채 안 돼 공개했으며, 이 중 2건은 치명적이었지만 수정 사항은 이미 몇 주 전에 버그 수정으로 배포됐습니다.
6일 전

Qwen-Agent, Portkey, Quivr, VoltAgent, gpt-crawler를 대상으로 한 단일 연구 묶음이 공개됐습니다. 9건 중 7건은 고정 버전을 아예 명시하지 않았습니다.
6일 전

UniBLEed 공개는 8월 27일 16:13 UTC에 이뤄졌고, 4시간 뒤 CVE 2건이 공개됐다. 한 체인은 TCP 9991의 인증 없는 WebRTC-DDS 브리지를 통해, 다른 체인은 페어링 없이 Bluetooth로 진입한다.
2026년 8월 28일

Agno, LiteLLM, gpt-researcher, crewai-tools, PentestGPT를 겨냥한 6건의 CVE가 8월 27일 0.74초 간격으로 등록됐다. 이들 모두 CVSS 블록이 비어 있어, 인증 없는 RCE와 유출된 텔레메트리 키가 데이터베이스에서는 동등하게 취급된다.
2026년 8월 28일

MCP 구간에는 CVE-2026-81091~81102가 들어갔으며, Dropbox, ByteDance, Airtable, Telnyx, Timescale, Apify, Harvard, mcp-go, mcp-use, mcp-router, rails-mcp-server가 포함됐다. 모든 수정은 이미 병합돼 있었고, 한 사례는 161일 전에 반영됐다.
2026년 8월 28일

CVE-2026-18252는 신뢰할 수 없는 입력 포함 취약점으로, 에이전트가 사용자가 통제하는 위치에서 구성 정보를 읽었다. 전체 세부 사항은 약 30일간 비공개다.
2026년 8월 27일

13명의 보고자, 하나의 연속된 식별자 구간, 그리고 같은 버그를 8.6, 7.3, 그리고 점수 없음으로 설명한 3개의 권고문.
2026년 8월 26일

유지관리자들은 해당 기능 지원을 중단했지만 코드는 제거하지 않았다. 이전 기록의 수정 버전 필드를 읽는 모든 스캐너는 살아 있는 sink를 정상으로 표시한다.
2026년 8월 25일

파서와 셸은 $HOME이 무엇인지에 대해 의견이 다르며, 안전 모델은 무서운 문자열 목록에 불과합니다. 버그 보고서는 유지관리자의 답변 없이 36일째 열려 있습니다.
2026년 8월 25일

2025년 SSRF에 대한 불완전한 수정으로, 표준 라이브러리가 CGNAT 공간을 내부로 분류하지 않아 도달 가능했다.
2026년 8월 24일

RPC 서버가 소켓에서 함수 포인터를 읽어들입니다. 더 심각한 취약점은 트리 안에 아직 수정본이 없습니다.
2026년 8월 24일

CVE-2026-78062는 TaxHacker의 하드코딩된 인증 비밀을 다룹니다. VulDB는 CVSS 4.0에서 5.5점, CVSS 3.1에서 7.3점을 부여했으며, 유지관리자는 응답하지 않았습니다.
2026년 8월 23일

CVE 기록은 회계상 사건일 뿐 공개가 아니다. 그러나 스캐너들은 그 기록에 맞춰 움직이고, 그 때문에 4개월 전 패치가 월요일의 치명적 경고가 된다.
2026년 8월 22일

CVE-2026-72848에는 "지원되지 않음으로 지정됨" 태그가 붙었고, GitHub의 공지에는 패치 버전이 알 수 없다고 나와 있다. 적용할 수정 사항은 없다.
2026년 8월 21일

두 건의 공지 모두 8월 19일, 0.10.0 미만 버전에 대해 나갔다. 해당 버전은 6월 11일 PyPI에 올라왔고, 이후 14개 릴리스가 더 배포됐다.
2026년 8월 20일

CVE-2026-47729는 1997년 1월부터 Squid의 FTP 파서에 숨어 있었으며, 힙 메모리에서 타인의 자격 증명을 유출했습니다. 연구자들은 석 달 동안 세 차례 이 버그를 찾아냈고, 한 팀은 Claude Mythos를 활용해 코드를 읽었습니다.
2026년 7월 7일
