취약점  ·  2026-08-09

Claude Code — 악의적인 풀 요청 브랜치가 신뢰할 수 있는 저장소 MCP 설정을 무인 코드 실행으로 전환

취약점High 영향도Global
연구원들은 Claude Code의 워크스페이스 신뢰 모델이 초기 폴더 신뢰 결정에서 보안 경계를 설정하지만, (승인된 이름으로 바인딩된 MCP 서버 명령) 실행하는 객체가 풀 요청 체크아웃과 같은 일반적인 소스 제어 활동을 통해 변경 가능하며, 악의적인 기여자가 이전에 부여된 승인 하에서 실행되는 공격자 명령으로 바꿀 수 있음을 보여주었습니다.
이는 AI 코딩 에이전트에만 고유한 새로운 에이전트 실행 공격 클래스입니다: 에이전트 코딩 도구가 의존하는 정확한 신뢰 모델 (한 번 승인, 지속적인 이름)을 무기화하여 프롬프트 피로를 줄이고, 일상적인 오픈 소스 기여 검토를 개발자 워크스테이션에 대한 원격 코드 실행 벡터로 전환합니다.
이미 로컬 저장소를 신뢰하는 오픈 소스 관리자가 기여자의 풀 요청 브랜치를 체크아웃하고 Claude Code를 시작합니다. PR 브랜치가 수정된 프로젝트 수준 .mcp.json을 포함하는 경우, Claude Code는 세션 시작 중에 이를 읽고 선언된 MCP 서버를 자동으로 초기화하여 공격자가 제어하는 로컬 명령을 새로운 신뢰/승인 프롬프트 없이 실행할 수 있습니다 (PR에서 기본 명령이 바뀌었음에도 불구하고 이미 승인된 MCP 서버 이름은 유지됩니다).
Anthropic Claude Code (CLI 및 VS Code 확장), 프로젝트 범위의 .mcp.json을 사용하는 모든 저장소
보고 시 CVE 없음 및 공급업체 패치 미확인; 권장 완화는 MCP 서버 승인을 지속적인 서버 이름이 아닌 정확한 명령/설정 내용에 연결하고 (변경 시 다시 프롬프트) 쓰기/실행 가능한 MCP 서버가 구성된 검토되지 않은 PR 브랜치에 대해 Claude Code를 시작하지 않는 것입니다.
GBHackers — Claude Code RCE Flaw Lets Malicious Pull Requests Execute Code on Developer SystemsCyberPress — Claude Code RCE Flaw Lets Malicious Pull Requests Execute Commands Without Approval
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →