무슨 일이 있었나
NVD는 2026-08-13에 CVE-2026-73843(CVSS 9.6, Critical)을 공개했으며, OpenChoreo의 Kubernetes 기반 개발자 플랫폼용 외부 도달 가능 에이전트 리스너의 내부 관리 API 인증 미흡 노출을 설명했습니다.
왜 중요한가
OpenChoreo는 AI 에이전트 워크로드를 호스트할 수 있는 Kubernetes 기반 플랫폼 인프라를 기반으로 합니다. 클러스터 관리/프록시 API에 대한 인증 미흡 접근은 공격자가 내부 클러스터 리소스로 피벗할 수 있도록 허용합니다.
공격 경로
internal/cluster-gateway/server.go는 호출자 대면 관리 API를 외부 도달 가능 에이전트 리스너에 인증 없이 제공하므로, 네트워크 도달 가능 공격자가 /api/proxy/ 및 기타 관리 엔드포인트를 호출할 수 있습니다.
영향받는 시스템
OpenChoreo < 1.0.2, < 1.1.2
완화 방안
OpenChoreo 1.0.2 / 1.1.2 이상으로 업그레이드하세요.