무슨 일이 있었나
NVD는 CVE-2026-73222 (CVSS 8.8, High)를 2026-08-11에 발표했으며, Studio 서버 구성 요소의 누락된 인증/CSRF-RCE 체인을 확인하여 Claude Code를 구성하고 모니터링하는 데 사용됩니다.
왜 중요한가
이는 가장 널리 사용되는 AI 코딩 에이전트 중 하나인 Claude Code의 동반 도구에 대한 CSRF-RCE 패턴입니다 — Studio 서버를 실행하는 개발자가 방문한 악의적 웹 페이지가 자신의 머신에서 임의의 명령 실행을 자동으로 트리거할 수 있습니다.
공격 경로
Claude Code Studio 서버는 --studio로 시작되어 포트 3444의 모든 인터페이스에 바인드되고 교차 원본 요청을 허용하며 인증이 필요 없습니다. POST /api/execute 엔드포인트는 네트워크에 도달 가능하거나 악의적 웹 페이지 기반(CORS를 통해) 요청자가 명령 실행을 트리거할 수 있도록 합니다.
영향받는 시스템
Claude Code Templates (davila7/claude-code-templates) 1.29.4 미만
완화 방안
claude-code-templates >= 1.29.4로 업그레이드하고, --studio 서버를 신뢰할 수 없는 네트워크에 노출하지 마세요.