취약점  ·  2026-08-13

Claude Code Templates Studio 서버는 모든 인터페이스에서 인증되지 않은 코드 실행 엔드포인트를 노출합니다

취약점High 영향도GlobalCVE-2026-73222
NVD는 CVE-2026-73222 (CVSS 8.8, High)를 2026-08-11에 발표했으며, Studio 서버 구성 요소의 누락된 인증/CSRF-RCE 체인을 확인하여 Claude Code를 구성하고 모니터링하는 데 사용됩니다.
이는 가장 널리 사용되는 AI 코딩 에이전트 중 하나인 Claude Code의 동반 도구에 대한 CSRF-RCE 패턴입니다 — Studio 서버를 실행하는 개발자가 방문한 악의적 웹 페이지가 자신의 머신에서 임의의 명령 실행을 자동으로 트리거할 수 있습니다.
Claude Code Studio 서버는 --studio로 시작되어 포트 3444의 모든 인터페이스에 바인드되고 교차 원본 요청을 허용하며 인증이 필요 없습니다. POST /api/execute 엔드포인트는 네트워크에 도달 가능하거나 악의적 웹 페이지 기반(CORS를 통해) 요청자가 명령 실행을 트리거할 수 있도록 합니다.
Claude Code Templates (davila7/claude-code-templates) 1.29.4 미만
claude-code-templates >= 1.29.4로 업그레이드하고, --studio 서버를 신뢰할 수 없는 네트워크에 노출하지 마세요.
NVD - CVE-2026-73222
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →