무슨 일이 있었나
NVD는 2026년 8월 6일 CVE-2026-18996, CVE-2026-18997, CVE-2026-18998 (모두 CVSS 6.3, Medium)을 발표했습니다. 이는 mercury-agent의 command execution, background task, sub-agent delegation handlers 전체의 권한/권한 부여 버그 클러스터를 설명합니다.
왜 중요한가
에이전트 프레임워크의 privilege-checking, command-execution, sub-agent-delegation code path 전체의 여러 관련 권한 부여 실패는 프레임워크가 에이전트 capability 경계의 범위를 지정하는 방식의 systemic weakness를 나타냅니다.
공격 경로
PermissionManager.checkShellCommand는 run_command 핸들러의 권한을 잘못 할당합니다. Agent.handleBgCommand 및 SubAgent.run의 관련 결함은 각각 background command 실행 및 sub-agent task delegation의 부적절한 권한 부여를 허용합니다. 같은 코드베이스의 세 가지 관련 CVE (18996, 18997, 18998).
영향받는 시스템
cosmicstack-labs mercury-agent ≤ 1.1.12
완화 방안
patched mercury-agent release로 업그레이드합니다.