무슨 일이 있었나
NVD는 2026년 8월 6일 CVE-2026-18973 (CVSS 7.3, High)을 발표했으며, super-agent-party 프레임워크의 extension-proxy 구성 요소의 SSRF 결함에 대한 public PoC/exploit 세부사항이 공개되었습니다.
왜 중요한가
에이전트의 extension/plugin proxy의 SSRF는 internal cloud metadata services 또는 internal-only APIs로 pivot하는 데 사용될 수 있으며, 이는 cloud-hosted agent 배포에서 credential theft의 일반적인 경로입니다.
공격 경로
extension_proxy route의 sanitize_proxy_url 함수는 private-network targets을 탐지하지만 거부하지 않고 로그만 하여, remote attacker가 서버에 임의의 내부 HTTP 요청을 강제할 수 있습니다 (SSRF).
영향받는 시스템
heshengtao super-agent-party ≤ 0.4.1
완화 방안
patched super-agent-party release로 업그레이드하고, compensating control로서 network layer에서 private IP 범위로의 아웃바운드 요청을 차단합니다.