FixVibe

critical

9router 권한 부여 누락 및 OS 명령 주입(CVE-2026-59800)

검토된 권고는 0.4.44 이전의 9router 릴리스에서 누락된 인증 및 운영 체제 명령 주입을 식별합니다. FixVibe GitHub 저장소 스캔은 이제 저장소 종속성 증거가 영향을 받을 때 패키지가 배포되었거나 도달 가능하거나 악용 가능하다고 주장하지 않고 심각도가 높은 버전 권고를 보고합니다.

CVE-2026-59800GHSA-g6g7-pvmx-m74pGHSA-g6g7-pvmx-m74pCWE-78CWE-862

검토된 권고 기록은 0.4.44 [S1][S2] 이전의 9router 릴리스에서 누락된 인증 및 운영 체제 명령 주입을 식별합니다. FixVibe는 실시간 공격을 시도하기보다는 저장소 종속성 권고로 이를 다룹니다.

영향

이 권고는 영향을 받는 9router 서비스가 배포되고, 관련 관리 워크플로가 승인 없이 접근 가능하며, 호스트 권한 조건을 통해 셸 기반 설치 흐름이 공격자가 제어하는 입력 [S1][S2][S3]를 실행할 수 있도록 허용하는 경우 매우 중요합니다. 저장소 일치는 이러한 런타임 조건을 설정하지 않으므로 FixVibe는 확인된 명령 실행을 주장하는 대신 종속성 증거를 심각도가 높은 결과로 보고합니다.

근본 원인

영향을 받는 릴리스 제품군은 민감한 설치 워크플로에서 필요한 권한 부여 경계를 생략하고 요청 제어 입력을 셸 기반 권한 있는 실행 흐름 [S1][S2]와 결합했습니다. 0.4.44 업스트림 릴리스에서는 인증 적용 범위와 안전하지 않은 입력 처리 동작 [S1]가 모두 변경되었습니다.

FixVibe가 이를 다루는 방법

FixVibe GitHub 저장소 스캔은 정확한 9router 패키지에 대한 npm 매니페스트 및 지원되는 잠금 파일을 검사합니다. 0.4.44 이전의 해결 버전은 신뢰도가 높은 버전 증거를 생성합니다. 영향을 받는 릴리스를 포함할 수 있는 선언된 종속성 범위는 중간 신뢰도의 증거를 생성합니다.

결과에는 패키지, 관찰된 버전 또는 제약 조건, 영향을 받은 범위, 소스 파일, 종속성 경로, 신뢰도 및 권고 참조가 포함됩니다. FixVibe는 9router를 실행하지 않고, 임의 경로-쉘 흐름을 검사하고, 인증되지 않은 요청을 보내고, 명령을 실행하거나 배포된 운영 체제, 프로세스 사용자, sudo 정책, 캐시된 인증 상태, 네트워크 연결성 또는 성공적인 악용을 확인하지 않습니다.

해결

9router를 0.4.45 이상으로 업그레이드하고, 활성 npm, pnpm 또는 Yarn 잠금 파일을 다시 생성하고, 배포된 모든 Node.js 이미지 또는 패키지가 포함된 아티팩트를 다시 빌드하고, 해결된 종속성 트리에 더 이상 영향을 받는 버전이 포함되지 않는지 확인하세요. 검토된 권고 및 OSV 레코드는 0.4.44를 고정 경계로 식별하는 반면, 현재 npm 메타데이터는 0.4.45를 해당 경계 [S1][S2][S4]에서 또는 그 경계를 넘어서는 첫 번째 게시 릴리스로 표시합니다.

명시적인 인증 및 승인 뒤에 관리 인터페이스를 유지하고, 최소한의 권한으로 서비스를 실행하고, 광범위한 비밀번호 없는 sudo 규칙을 피하고, 관리 액세스를 제한하고, 사전 노출이 그럴듯한 경우 관련 로그 및 자격 증명을 검토하세요. 명령 주입 재현이 아닌 종속성 트리 검사, 재구축된 아티팩트, 배포 확인, 양성 애플리케이션 스모크 테스트를 통해 수정 사항을 확인합니다.