취약점  ·  2026-08-31

Keploy 에이전트 제어 평면이 인증 없이 TLS 세션 키 및 기록 제어를 노출

취약점High 영향도GlobalCVE-2026-82641
2026년 8월 30일에 CVSS 8.6(높음)으로 공개되었습니다. Keploy는 널리 사용되는(GitHub 18k+ 스타) 오픈소스 API 테스팅/트래픽 기록 도구이며 AI 코딩 에이전트를 위한 MCP 서버로도 제공됩니다. 해당 에이전트 제어 평면 서버는 TLS 세션 키 자료 및 기록 제어 끝점을 네트워크에 접근 가능한 모든 호출자에게 노출합니다.
Keploy는 여러 공개 MCP 서버 리더보드에서 순위를 매겨진 MCP를 통해 AI 코딩 에이전트 워크플로우에 직접 연결되어 있으므로, CI/개발 환경에서 에이전트가 호출한 테스트 기록 세션이 에이전트의 제어 평면에 도달하는 모든 공격자에게 탈취되거나 캡처된 TLS 트래픽이 해독될 수 있습니다 — 에이전트 기반 개발 파이프라인에서 심각한 정보 공개 및 세션 변조 위험입니다.
Keploy의 에이전트 제어 평면 HTTP 서버는 모든 네트워크 인터페이스(0.0.0.0)에 인증 없이 바인딩합니다. 인증되지 않은 네트워크 공격자는 /agent/pcap/keylog를 호출하여 라이브 NSS 키로그 줄을 검색하고 기록된 TLS 트래픽을 해독하거나, /agent/stop 및 /agent/storemocks를 호출하여 활성 기록 세션을 조작할 수 있습니다.
Keploy (keploy/keploy) 버전 3.1.0부터 3.6.25까지
Keploy 에이전트 제어 평면 서버를 루프백에만 바인딩합니다; Docker 배포에서 포트(0.0.0.0:<port>)를 게시하지 않습니다; 제어 평면 끝점에 인증을 추가합니다; 공급자 패치 릴리스를 모니터링합니다.
IONIX Threat CenterTheHackerWire
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →