취약점  ·  2026-09-14

조작 가능한 user_id를 통한 Cheshire Cat AI 누락된 HTTP 키 인증 핸들러 인증

취약점High 영향도GlobalCVE-2026-90579
Cheshire Cat AI의 사용자 정의 HTTP 키 인증 핸들러에 누락된 인증 결함이 있다: user_id 매개변수를 조작하면 공격자가 의도된 접근 제어를 우회할 수 있으며, 2026년 9월 13일 현재 여러 추적자에 의해 공개 익스플로잇 공개가 기록되었다.
Cheshire Cat AI는 대화형 AI 에이전트를 구축하기 위한 오픈소스 프레임워크이며, 핵심 HTTP 인증 핸들러의 인증 우회는 자체 호스팅된 모든 배포를 에이전트의 채팅 인터페이스, 메모리 및 연결된 도구/플러그인에 대한 무단 접근에 노출시킨다 — 영향을 받는 인스턴스에서 데이터 노출 또는 에이전트 탈취로 가는 직접적인 경로이다.
core/cat/factory/custom_auth_handler.py의 _authorize_http_key 함수는 user_id 인수를 제대로 검증하지 않으므로, 원격 공격자가 이 값을 조작하여 인증을 완전히 우회할 수 있다. 익스플로잇이 공개적으로 공개되었으며, 사전 인증 없이 원격으로 트리거될 수 있다고 보도되었다.
cheshire-cat-ai (Cheshire Cat AI) ≤ 1.9.2
cheshire-cat-ai 프로젝트 문제 추적기 및 업스트림 리포지토리에서 패치된 릴리스를 참조하고, 운영자들은 공식 수정이 보류되는 동안 HTTP API의 네트워크 노출을 제한하고 무단 접근을 모니터링해야 한다.
GitHub Issue #1137VulDBStrix.ai CVE detail
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →