취약점  ·  2026-07-28

NanoClaw — MCP 서버 승인 흐름의 부적절한 권한 부여 (chat-sdk-bridge)

취약점Medium 영향도GlobalCVE-2026-17433
NVD가 2026-07-26에 CVE-2026-17433 (CVSS 5.0, 중간)을 발표했으며, MCP 서버 승인 및 MCP 도구/서버 등록에 대한 승인 제어를 우회할 수 있는 NanoClaw의 MCP 서버 승인 브리지의 부적절한 권한 부여 취약점을 설명합니다.
MCP 서버 승인 게이트는 에이전트가 조용히 새로운 도구 기능을 획득하는 것을 방지하는 기본 제어입니다; 여기서의 우회는 로컬 액세스가 있는 공격자가 승인되지 않은 MCP 서버/도구를 실행 중인 에이전트 세션에 등록할 수 있음을 의미하며, 사용자 동의 없이 그 기능 표면을 확장합니다 — 그러나 로컬 액세스 요구 사항은 영향 범위를 단일 틈새 프로젝트로 제한합니다.
src/channels/chat-sdk-bridge.ts의 createChatSdkBridge.setup 함수 (MCP 서버 승인 구성 요소)는 부적절한 권한 부여 결함을 포함합니다. 악용은 NVD 기록에 따라 로컬 액세스가 필요하며, 승인 흐름의 조작은 MCP 서버가 적절한 권한 부여 확인 없이 승인/호출될 수 있게 할 수 있습니다.
nanocoai NanoClaw 2.0.64까지
nanocoai/nanoclaw 저장소에서 패치된 릴리스를 모니터링합니다; 수정이 가능할 때까지 NanoClaw를 실행하는 호스트에 대한 로컬 액세스를 제한합니다.
NVD - CVE-2026-17433
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →