무슨 일이 있었나
NVD는 2026년 9월 16일에 동일한 채팅-에이전트 브리지의 두 입력 채널 간 인증 일관성 격차를 설명하는 CVSS 8.8 높음 취약점을 발표했습니다.
왜 중요한가
이것은 이번 주 MCP 생태계 전반에서 관찰된 더 넓은 에이전트 패턴의 작지만 교육적인 사례입니다: 동일한 에이전트 명령 브리지의 여러 입력 표면에 걸쳐 불일관하게 적용되는 인증 검사로, 한 입력 채널에만 액세스할 수 있는 공격자가 다른 채널을 통해 특권 에이전트에 명령을 내릴 수 있습니다.
공격 경로
cc-connect는 텍스트 메시지 핸들러에서 사용자별 허용 목록 필터링을 적용하지만 Feishu 대화형 카드 콜백에 대한 onCardAction 핸들러에서는 적용하지 않으므로, 공격자가 자신이 입장한 채팅에서 카드 작업을 트리거하여 에이전트 명령을 전달할 수 있으며, 에이전트에 명령할 수 있는 사람을 제한하기 위한 액세스 제어를 우회할 수 있습니다.
영향받는 시스템
cc-connect <= 1.5.0
완화 방안
수정이 릴리스되면 cc-connect를 1.5.0 이상으로 업그레이드하십시오. 에이전트 명령을 트리거할 수 있는 모든 입력 핸들러(텍스트 및 카드 작업)에 일관된 인증 검사를 적용하십시오.