취약점  ·  2026-09-11

career-ops AI 채용공고 검색 도구 — 제한되지 않은 /api 경로를 통한 로컬 대시보드 CSRF 스타일 명령 실행

취약점Medium 영향도GlobalCVE-2026-88061
career-ops의 로컬 대시보드는 Origin 헤더를 검증하거나 명령 실행 및 파일 쓰기 API 엔드포인트를 loopback 전용 액세스로 제한하지 않아, 악의적인 웹 페이지가 대시보드를 실행하는 사용자의 호스트에서 명령 실행을 트리거할 수 있게 하는 전형적인 로컬 서비스 CSRF-to-RCE 패턴입니다.
이는 '로컬 AI 어시스턴트' 도구의 반복되는 취약점 클래스를 나타냅니다. 이러한 도구는 인증되지 않은 localhost API를 노출합니다 — 이 동일한 보고 기간에 다른 곳에서 표시된 패턴입니다(Windows ML CLI, 유사 AI 개발 도구) — 사용자가 도구를 실행하는 동안 웹을 단순히 탐색하면 기계가 손상될 수 있습니다.
로컬 웹 대시보드는 요청 출처를 검증하거나 loopback 전용 클라이언트로 제한하지 않고 명령 생성 및 파일 쓰기 /api 경로를 노출합니다. 대시보드가 실행되는 동안 사용자가 방문하는 악의적인 웹 페이지는 사용자 기계에서 명령을 생성하거나 파일을 쓸 수 있는 교차 출처 요청을 발행할 수 있습니다.
career-ops, 버전 0.8.0 이전
career-ops 0.8.0 이상으로 업그레이드하십시오. 이는 로컬 대시보드 API에 출처 검증/loopback 제한을 추가합니다.
GitHub commit - career-ops fixNVD - CVE-2026-88061
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →