무슨 일이 있었나
2026년 9월 2일에 공개됨(CVSS 8.6), 이 취약점은 클래식 localhost-CORS-오구성 패턴과 인증되지 않은 명령 API를 결합하여 WinML CLI의 로컬 서버를 실행 중인 개발자에 대한 드라이브바이 RCE를 허용함
왜 중요한가
Windows ML CLI가 Windows 배포를 위한 AI 모델 패키징의 표준 도구가 되면서, 모든 브라우저 탭에서 도달 가능한 인증되지 않은 localhost API는 ML 개발자 워크스테이션의 공격 표면을 크게 확대하며 — 이번 분기에 여러 AI 개발 도구(Ollama, UFO framework)에서 반복적으로 보이는 패턴
공격 경로
WinML CLI는 과도하게 허용적인 allow_origins CORS 설정이 있는 인증되지 않은 localhost HTTP 서버를 통해 명령 API를 노출함. 공격자는 로컬 API가 실행되는 동안 피해자를 악성 웹페이지로 유인할 수 있으며, 해당 페이지의 JavaScript는 localhost API에 대한 교차 출처 요청을 발급하여 WinML CLI 명령을 실행할 수 있으며, 개발자의 머신에서 코드 실행을 달성함
영향받는 시스템
Microsoft Windows ML CLI 0.4.0 이전 버전(src/winml/modelkit/serve/cli_api.py)
완화 방안
Windows ML CLI 0.4.0 이상으로 업그레이드하면, 인증을 추가하고 CORS 출처를 제한함