무슨 일이 있었나
PraisonAI의 TypeScript AgentOS 및 MCP HTTP 서버는 기본적으로 모든 인터페이스에 바인딩되며 에이전트 호출 및 MCP 도구 호출 엔드포인트를 인증 확인 없이 노출하여, 네트워크에서 도달 가능한 모든 클라이언트가 신뢰할 수 있는 클라이언트인 것처럼 에이전트 또는 MCP 도구를 호출할 수 있습니다.
왜 중요한가
이는 PraisonAI CVE 배치 상당 부분을 야기한 '기본적으로 인증 없음, 0.0.0.0에 바인딩'과 같은 패턴입니다. 이는 네트워크에 인접한 모든 공격자(또는 클라우드 배포 인스턴스의 경우 인터넷 전체 스캐너)에게 에이전트 호출 및 MCP 도구 호출에 대한 직접적이고 인증되지 않은 제어를 제공하며, 이는 악용 복잡성이 없는 완전한 에이전트 하이재킹 기본 요소입니다.
공격 경로
AgentOS는 기본적으로 0.0.0.0에 바인딩되고 인증 미들웨어 없이 GET /api/agents 및 POST /api/chat를 등록합니다. 관련 결함으로 MCPServer.startHttp()는 호스트 제한 없이 바인딩되고 모든 HTTP POST를 인증 없이 handleRequest()로 전달합니다. 포트에 도달할 수 있는 모든 네트워크 클라이언트는 구성된 에이전트를 열거하고 채팅/에이전트 작업을 호출하거나 자격 증명 없이 임의의 MCP 도구 호출을 수행할 수 있습니다.
영향받는 시스템
PraisonAI (praisonai-ts), AgentOS 1.6.0부터 1.7.2까지; 관련 MCPServer.startHttp() 문제 (CVE-2026-57139) 1.5.0부터 1.7.2까지
완화 방안
praisonai-ts 1.7.2 이상으로 업그레이드하세요. 필수 인증 미들웨어가 추가되었습니다. 패치될 때까지 AgentOS/MCP HTTP 리스너를 루프백만으로 바인딩하고 인증 리버스 프록시 뒤에 배치하세요. 0.0.0.0을 신뢰할 수 없는 네트워크에 노출하지 마세요.