AI Briefing

AI 코딩 에이전트, Git 저장소 설정 악용해 임의 코드 실행 취약점 발견

·2026.09.05 10:45

핵심 내용

Claude Code, Goose 등 주요 AI 코딩 에이전트에서 Git 설정을 통한 원격 코드 실행 취약점 'GitSpawn'이 발견되어 일부는 미패치 상태다.

1 / 2

자세히 보기

AI 코딩 에이전트들이 프로젝트 컨텍스트 수집을 위해 백그라운드에서 실행하는 Git 명령어의 부적절한 살균(sanitization)으로 인해 임의 코드 실행이 가능한 보안 취약점 **'GitSpawn'**이 발견됐다. 이 취약점은 사용자가 아무것도 입력하기 전이나 워크스페이스 신뢰 프롬프트 표시 전에도 발생하며, 공격자는 샌드박스 외부에서 개발자 권한으로 SSH 키, 클라우드 자격 증명 등을 탈취할 수 있다.

취약점 메커니즘 및 영향

에이전트는 세션 시작 시 git status나 git diff 등을 실행하여 저장소 정보를 수집한다. 이때 저장소의 .git/config에 포함된 core.fsmonitor 등 특정 설정값이 제거되지 않고 그대로 전달되면, Git은 이를 실행 파일로 간주하여 호스트 시스템에서 명령어를 수행한다. 이는 모델의 판단 오류가 아닌 에이전트의 기본 동작(plumbing)에서 비롯된 구조적 결함이다.

주요 에이전트별 상태

연구진은 7개 에이전트에서 8건의 취약점을 발견했으며, 발행 시점 기준 4건은 미패치 상태다.

  • Claude Code: core.fsmonitor 취약점은 패치되었으나, ultrareview 경로에서의 다른 Git 설정 취약점은 버전 2.1.252에서도 여전히 미패치 상태다.
  • Goose: CVE-2026-72718로 할당되었으며, 버전 1.44.0에서 수정됐다.
  • Hermes Agent: CVE-2026-71963이 할당되었으나 벤더의 대응이 지연되어 미패치 상태다.
  • Qwen Code: Alibaba 보안 대응 센터에 접수되었으나 버전 0.22.3에서 재확인 결과 미패치 상태다.
  • Grok Build: xAI에 보고되었으나 중복 처리 등으로 종료되었고, 버전 1.0.13에서 미패치 상태다.
  • OpenAI Codex & Cursor: 중복 보고로 처리되었으나 이미 패치된 상태다.

대응 방안

사용자는 외부에서 받은 저장소 폴더를 AI 에이전트로 열기 전 .git/config 파일을 반드시 검사해야 한다. 개발사 측에서는 컨텍스트 수집용 Git 호출 시 git -c core.fsmonitor=false와 같이 불필요한 설정을 명시적으로 비활성화하거나 살균하는 조치가 필요하다. 이 문제는 특정 벤더의 실수가 아닌 광범위한 생태계의 보안 사각지대로 분류된다.

이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.

AI 처리 방식을 확인하거나, 요약 오류와 출처 표기 문제, 삭제 요청을 문의 · 건의로 알려주세요.