무슨 일이 있었나
NVD는 2026-08-14에 CVE-2026-19884(CVSS 8.4, High)를 공개했으며, Eclipse Theia의 git 통합의 작업 공간 신뢰 우회를 설명했습니다. 이는 사용자의 신뢰 결정 전에 폴더 열기에서 소스 제어 작업을 시작합니다.
왜 중요한가
Theia는 여러 AI 보조 코딩 IDE의 기반입니다. 폴더 열기 시점의 작업 공간 신뢰 우회는 악의적인 저장소가 사용자가 폴더를 검증하기 전에 AI 코딩 에이전트의 신뢰 모델을 악용하여 의도하지 않은 코드 실행을 달성하는 성장하는 공격 클래스와 직접적인 관련이 있습니다.
공격 경로
폴더를 열면 사용자가 먼저 폴더를 신뢰하도록 요구하기 전에 소스 제어 통합을 시작하므로, 저장소 내장 구성 또는 훅이 작업 공간 신뢰 경계가 설정되기 전에 git 작업을 실행할 수 있습니다.
영향받는 시스템
Eclipse Theia ≤ 1.69.0 (@theia/git 확장 및 Theia IDE)
완화 방안
Eclipse Theia를 1.69.0 이상으로 업그레이드하세요. 패치될 때까지 신뢰할 수 없는 폴더에 대한 git 통합을 비활성화하세요.