무슨 일이 있었나
NVD는 2026-08-13에 CVE-2026-72776(CVSS 9.8, Critical)을 공개했으며, AgenticSeek에서 보호되지 않는 POST /query API 엔드포인트(모든 인터페이스와 와일드카드 CORS에 바인드됨)에 대한 조작된 쿼리가 임의의 명령 실행을 허용하는 인증되지 않은 원격 코드 실행 취약점을 설명했습니다.
왜 중요한가
AgenticSeek는 널리 사용되는 로컬 AI 에이전트 프레임워크입니다. 이 결함은 네트워크 인접 당사자(인증 또는 자격증명 필요 없음)가 호스트에 대한 완전한 명령 실행을 얻을 수 있도록 허용하며, 이는 교과서적인 에이전트 실행 공격 클래스입니다.
공격 경로
모든 네트워크 인접 공격자가 보호되지 않는 POST /query 엔드포인트에 조작된 쿼리를 제출하면, 0.0.0.0:7777에 바인드되고 와일드카드 CORS와 인증이 없어 임의의 명령을 실행할 수 있습니다.
영향받는 시스템
AgenticSeek (커밋 fc242c7 이전)
완화 방안
네트워크 바인딩을 0.0.0.0에서 멀리 제한하고, /query 엔드포인트에 인증을 추가하고, 와일드카드 CORS를 비활성화하세요. 업스트림 패치를 확인하세요.