무슨 일이 있었나
NVD는 2026-07-29에 CVE-2026-18236(CVSS 9.3, 심각)을 게시했으며, Google의 Agent Development Kit에서 세션 히스토리 변조가 도구 확인 응답을 위조하여 인간의 루프 승인 게이트를 완전히 우회할 수 있는 지속 위조 취약점을 설명합니다.
왜 중요한가
이는 에이전트가 파괴적이거나 인증되지 않은 작업을 수행하는 것을 방지하기 위해 에이전트 프레임워크가 의존하는 주요 보안 제어인 고위험 도구 실행 전 인간 확인을 직접적으로 무효화합니다. 개념적으로 이는 'GhostApproval' UI 스푸핑 패턴과 동일한 신뢰 경계 결함 클래스이지만 표시 계층이 아닌 기본 프로토콜 상태를 공격하므로, 도구 확인을 사용하는 모든 ADK 기반 배포에 대해 프레임워크 전체에 영향을 미치는 새로운 에이전트 실행 공격 클래스입니다.
공격 경로
에이전트의 세션 히스토리를 조작하거나 이벤트를 주입할 수 있는 공격자(예: 손상된 업스트림 도구, 프롬프트 주입 또는 공유/재생된 세션 저장소를 통해)는 도구 확인 응답을 위조할 수 있으며, 이는 ADK가 인간의 승인을 실제로 얻은 적이 없이 민감한 도구 호출을 실행하게 합니다. 이는 프레임워크가 확인을 인증하는 특정 도구 호출 이벤트에 암호화 방식으로 바인딩하지 않기 때문입니다.
영향받는 시스템
google/adk-python(Agent Development Kit) — 수정 이전 버전; GitHub 커밋 c03f333 참조
완화 방안
커밋 c03f333769feaeaa9fe8910fbe95cb9f2d513f54를 포함하는 패치된 adk-python 릴리스로 업데이트하세요. 변조 저항성을 위해 커스텀 세션 히스토리 지속성을 검토하세요.