무슨 일이 있었나
Gemini Enterprise Agent Platform Python SDK의 예측 가능한 Cloud Storage 버킷 명명 패턴은 인증되지 않은 공격자가 피해자 테넌트가 나중에 사용할 버킷을 미리 주장할 수 있게 하여 크로스 테넌트 원격 코드 실행 및 테넌트 프로젝트 토큰 탈취를 달성합니다 — 2026년에 이 SDK 제품군에서 공개된 세 번째 버킷 스쿼팅 결함입니다.
왜 중요한가
Google Cloud의 Gemini Enterprise Agent Platform은 널리 배포된 관리형 AI 에이전트/ML 플랫폼입니다; 자체 SDK의 크로스 테넌트 RCE 및 토큰 탈취 프리미티브는 패치되지 않은 SDK 버전의 플랫폼에서 에이전트, 교육 파이프라인 또는 노트북을 구축하는 모든 조직을 위협하며, 동일한 아키텍처 버그의 반복(GeminiSquat, MountSquat, VertexSquat 및 현재)은 고립된 결함이 아닌 체계적인 명명 규칙 약점을 나타냅니다.
공격 경로
SDK는 예측 가능하고 테넌트 범위가 지정되지 않은 Cloud Storage 버킷 명명에 의존합니다. 공격자는 피해자 테넌트가 먼저 예측 가능한 이름으로 버킷을 생성하기 전에 미리 버킷을 생성할 수 있습니다('버킷 스쿼팅'). 이로 인해 피해자의 SDK 워크플로우가 공격자 제어 버킷을 통해 읽기/쓰기를 수행하게 되어 — 피해자의 환경에서 원격 코드 실행 및 테넌트 프로젝트 액세스 토큰 탈취를 가능하게 합니다.
영향받는 시스템
Google Cloud Gemini Enterprise Agent Platform SDK for Python, 버전 1.166.1 이전
완화 방안
google-cloud-aiplatform / Gemini Enterprise Agent Platform SDK for Python 1.166.1 이상으로 업그레이드하세요. 이는 동일한 SDK 제품군의 이전 공개된 'GeminiSquat' 및 'VertexSquat' 버킷 스쿼팅 버그와 동일한 아키텍처 약점 클래스이므로 운영자는 프로덕션뿐만 아니라 노트북, CI 작업 및 교육 파이프라인 전체에서 고정된 모든 SDK 버전을 감시해야 합니다.