무슨 일이 있었나
NVD는 2026-08-13에 CVE-2026-73614 및 CVE-2026-73615(둘 다 CVSS 8.8, High)를 공개했으며, ClaudeHookBridge 플러그인의 Claude Code Bash 명령 보안 정책 적용의 두 가지 뚜렷한 우회를 설명했습니다 — 하나는 거부 패턴 매칭 전의 문자열 잘림을 통해, 하나는 정책 매처와 실행자 간의 인용 부호 처리 불일치를 통합니다.
왜 중요한가
이것은 AI 코딩 에이전트가 실행할 수 있는 명령을 제약하기 위해 특별히 구축된 보안 레이어의 에이전트 가드레일 우회 취약점입니다 — Claude Code(널리 사용되는 AI 코딩 에이전트)의 위험한 명령 실행을 방지하기 위해 의도된 매우 컨트롤을 무너뜨립니다.
공격 경로
ClaudeHookBridge는 대상 명령 문자열을 denyPatterns를 평가하기 전에 500자로 잘라내고, Claude Code는 전체 잘리지 않은 명령을 실행합니다. 공격자는 Bash 명령 필드의 바이트 500 이후에 위험한 콘텐츠를 배치하여 거부 목록을 우회합니다. 관련 결함(CVE-2026-73615, CVSS 8.8)에서 SandboxPolicy는 인용된 명령을 평가하는 한편 실행자는 실행 전에 인용 부호를 제거하므로, 블록리스트 확인의 인용된 명령 회피를 허용합니다.
영향받는 시스템
Network-AI ClaudeHookBridge < 5.15.1
완화 방안
Network-AI ClaudeHookBridge 5.15.1 이상으로 업그레이드하세요.