취약점  ·  2026-07-26

Suna 에이전트 플랫폼 — 메시지 큐 API의 끊어진 액세스 제어로 크로스 사용자 프롬프트 데이터 노출 (CVE-2026-66027)

취약점High 영향도GlobalCVE-2026-66027
NVD는 2026년 7월 24일에 CVE-2026-66027(CVSS 8.3, 높음)을 발표하여 인증된 공격자가 다른 사용자의 대기 중인 프롬프트 및 에이전트 작업에 액세스하고 조작할 수 있는 Suna의 메시지 큐 API의 끊어진 액세스 제어 취약점을 설명했습니다.
다중 테넌트 에이전트 AI 플랫폼에서 프롬프트 큐 크로스 테넌트 액세스는 직접적인 데이터 기밀성 및 무결성 위반입니다 — 공격자는 다른 사용자의 잠재적으로 민감한 프롬프트(소유권 데이터 또는 자격증명을 포함할 수 있음)를 읽고 대기 중인 에이전트 작업을 변조할 수 있으며, 실제로 프로덕션 에이전트 배포에서 크로스 테넌트 프롬프트 주입 또는 데이터 유출을 가능하게 합니다.
메시지 큐 API의 소유권 및 계정 격리 확인 누락으로 인증된 모든 공격자가 대기 중인 프롬프트 큐 읽기 및 다른 테넌트에 속하는 대기 중인 에이전트 작업 조작을 포함한 다른 사용자에 속하는 큐 리소스에 액세스하고 조작할 수 있습니다.
0.9.102 이전 Suna(에이전트 AI 플랫폼)
메시지 큐 API에 적절한 소유권/계정 격리 확인을 추가하는 Suna 0.9.102 이상으로 업그레이드합니다.
NVDTheHackerWire
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →