취약점  ·  2026-09-04

GitSpawn: AI 코딩 에이전트(Hermes Agent 포함)에서 악의적인 .git/config core.fsmonitor 설정을 통한 샌드박스 이전 RCE 달성 (CVE-2026-71963)

취약점High 영향도GlobalCVE-2026-71963
Manifold Security는 2026년 9월 1일 'GitSpawn' 취약점 클래스를 공개했으며, 7개의 AI 코딩 에이전트에서 8가지 발견 사항을 기록했습니다. Hermes Agent의 결함은 공급업체가 5개 채널을 통해 6번의 연락 시도에 응하지 않은 후 VulnCheck에 의해 CVE-2026-71963 (CVSS 8.8)으로 할당되었으며, 이 다이제스트가 다루는 9월 2-3일 기간에 0.21.0 버전에서 패치되지 않은 상태로 남아 있습니다. Qwen Code 및 Grok Build도 마찬가지입니다.
이것은 새로운 에이전트 실행 공격 클래스입니다: 코드 실행은 AI 에이전트의 샌드박스 및 승인 워크플로우 완전히 외부에서 발생하며, 모델이 루프에 진입하기도 전에 순전히 에이전트 자체의 백그라운드 도구를 통해 발생합니다. 이는 프로덕션에서 가장 널리 사용되는 AI 코딩 에이전트에 영향을 미치며, 에이전트 '안전' 제어(신뢰 프롬프트, 샌드박스)가 정당한 개발자 도구 동작을 악용하여 사소하게 우회될 수 있음을 입증합니다.
AI 코딩 에이전트는 자동으로 'git status'/'git diff'를 실행하여 프로젝트 폴더를 열 때 즉시 저장소 컨텍스트를 수집합니다. 이는 워크스페이스 신뢰 프롬프트, 샌드박스 경계 또는 사용자 승인 이전입니다. Git은 저장소의 .git/config에서 'core.fsmonitor' 설정을 읽고 이름이 지정된 모든 명령을 실행합니다. 파일(ZIP, 공유 드라이브, USB, 동기화 폴더 — git 클론이 아님)로 제공되는 악의적인 프로젝트 폴더와 함께 손상된 .git/config를 사용하면 에이전트의 백그라운드 git 호출이 개발자의 전체 권한으로 공격자 코드를 실행하여 SSH 키, 클라우드 자격증명, API 토큰 및 기타 저장소에 도달합니다.
Hermes Agent 0.18.2–0.21.0 (패치되지 않음, 커밋 f6234d0/향후 0.22.0에서 수정); Qwen Code ≤0.22.3, Grok Build ≤1.0.13 (패치되지 않음)에도 영향; Claude Code (2.1.196 수정됨), Goose (1.44.0 수정됨, CVE-2026-72718), Codex 및 Cursor (패치됨)
패치된 에이전트 버전으로 업데이트하세요 (Claude Code ≥2.1.196, Goose ≥1.44.0, 패치된 Codex/Cursor). Hermes Agent, Qwen Code, Grok Build의 경우: 아직 공급업체 수정 없음 — 신뢰할 수 없는 폴더를 열기 전에 .git/config에서 core.fsmonitor를 검사하거나, 'git -c core.fsmonitor=false' / 전역 fsmonitor 비활성화로 git을 호출하세요.
Manifold Security researchGBHackers coverageCISA vulnerability bulletin (NousResearch--hermes-agent entry)
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →