취약점  ·  2026-08-15

Cortex MCP 메모리 서버 — CLAUDE_PROJECT_DIR을 통한 신뢰할 수 있는 디렉토리 혼동이 경로 순회를 허용합니다.

취약점High 영향도GlobalCVE-2026-49986
NVD는 2026-08-14에 CVE-2026-49986(CVSS 7.1, High)을 공개했으며, Cortex MCP 메모리 서버의 신뢰 경계 혼동을 설명했습니다. Claude-Code 제어 CLAUDE_PROJECT_DIR 환경 변수는 잘못되게 신뢰할 수 있는 경로로 처리됩니다.
이는 새로운 에이전트 실행 신뢰 경계 결함입니다: MCP 도구는 Claude Code가 사용자의 열린 폴더 기반 설정 환경 변수를 경화된 신뢰할 수 있는 개발자 경로와 혼동하며, 에이전트 제어 컨텍스트에 신뢰를 잘못 배치하는 반복되는 MCP 서버 버그의 클래스를 보여줍니다.
Cortex MCP 서버는 CLAUDE_PROJECT_DIR(Claude Code가 현재 열린 프로젝트 디렉토리로 자동 설정함)을 신뢰할 수 있는 Cortex 개발자 체크아웃으로 처리합니다. open_visualization(또는 유사) 도구는 의도된 범위를 넘어 공격자 영향을 받은 프로젝트 디렉토리 콘텐츠를 신뢰합니다.
Cortex MCP 서버 (neuro-cortex-memory) < 3.17.1
Cortex v3.17.1 이상으로 업그레이드하세요.
Cortex GitHub release v3.17.1
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →