무슨 일이 있었나
2026년 8월 30일에 CVSS 5.5(중간)로 공개되었습니다. browser-use는 LLM 에이전트가 실제 브라우저를 구동할 수 있게 하는 인기 있는 오픈소스 에이전트 브라우저 자동화 프레임워크이며, 해당 번들된 웹 UI는 사용자가 제공한 LLM 자격증명을 안전하지 않게 유지합니다.
왜 중요한가
browser-use는 널리 채택된 컴퓨터 사용/브라우저 사용 에이전트 프레임워크입니다; 유출된 LLM API 키는 공격자가 피해자 계정의 청구를 실행하고, 에이전트가 처리하는 데이터를 유출하거나, 동일한 API 키가 액세스하도록 범위가 지정된 다른 시스템으로 피벗할 수 있게 합니다.
공격 경로
browser-use 웹-UI는 구성된 LLM API 키(OpenAI, Anthropic 등)를 임시 설정 디렉토리 아래 예측 가능한 이름의 JSON 파일에 일반 텍스트로 디스크에 작성하며, 암호화 또는 액세스 제한 없이 합니다. 해당 디렉토리에 대한 로컬 읽기 액세스 권한이 있는 모든 공격자 또는 프로세스는 제공자 API 키를 복구할 수 있습니다.
영향받는 시스템
browser-use/web-ui 버전 2.0.0부터 3.0.0까지
완화 방안
사용 가능할 때 패치된 버전으로 업그레이드합니다; 영향을 받는 설정 메커니즘을 통해 제공자 API 키를 저장하지 않습니다; 공유 또는 다중 테넌트 호스트에서 노출되었을 수 있는 모든 API 키를 회전합니다; 설정 디렉토리에서 파일 시스템 권한을 제한합니다.