취약점  ·  2026-08-15

AgenticSeek 인증 우회 와일드카드 CORS를 통한 보호되지 않는 쿼리 API RCE

취약점High 영향도GlobalCVE-2026-72776
NVD는 2026-08-13에 CVE-2026-72776(CVSS 9.8, Critical)을 공개했으며, AgenticSeek에서 보호되지 않는 POST /query API 엔드포인트(모든 인터페이스와 와일드카드 CORS에 바인드됨)에 대한 조작된 쿼리가 임의의 명령 실행을 허용하는 인증되지 않은 원격 코드 실행 취약점을 설명했습니다.
AgenticSeek는 널리 사용되는 로컬 AI 에이전트 프레임워크입니다. 이 결함은 네트워크 인접 당사자(인증 또는 자격증명 필요 없음)가 호스트에 대한 완전한 명령 실행을 얻을 수 있도록 허용하며, 이는 교과서적인 에이전트 실행 공격 클래스입니다.
모든 네트워크 인접 공격자가 보호되지 않는 POST /query 엔드포인트에 조작된 쿼리를 제출하면, 0.0.0.0:7777에 바인드되고 와일드카드 CORS와 인증이 없어 임의의 명령을 실행할 수 있습니다.
AgenticSeek (커밋 fc242c7 이전)
네트워크 바인딩을 0.0.0.0에서 멀리 제한하고, /query 엔드포인트에 인증을 추가하고, 와일드카드 CORS를 비활성화하세요. 업스트림 패치를 확인하세요.
NVD CVE-2026-72776AgenticSeek GitHub
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →