취약점  ·  2026-09-19

Cocos AI confidential-computing — AMD SEV-SNP 핸드셰이크의 증명 신선도 우회

취약점High 영향도GlobalCVE-2026-92702
AMD SEV-SNP 신뢰할 수 있는 실행 환경 내에서 AI 워크로드를 실행하기 위한 Cocos AI의 confidential-computing 프레임워크는 특정 구성 필드가 nil로 남아있을 때 증명 증거에 대한 신선도 검사를 강제하지 않으므로 confidential-computing 설정의 핵심 신뢰 보장을 훼손합니다.
Confidential-computing AI 배포는 특별히 민감한 모델 가중치와 데이터를 인프라 운영자로부터 보호하기 위해 존재합니다. 오래된 증명 증거가 검증을 통과하도록 하는 결함은 TEE 기반 AI 워크로드 격리의 전체 보안 전제를 무효화합니다.
인트라 핸드셰이크 증명 TLS (aTLS) AMD SEV-SNP 검증 경로는 예상되는 reportData 값이 nil일 때 증명 신선도를 강제하지 않으므로 공격자가 오래된 증명 증거를 재생하거나 재사용하여 신뢰할 수 있는 실행 환경의 무결성 보장을 우회할 수 있습니다.
Cocos AI ≤ 0.8.2
Cocos AI 0.8.2 이상으로 업그레이드하고 증명 검증 구성에서 reportData가 항상 명시적으로 설정되도록 합니다.
GitHub commit (fix)NVD CVE-2026-92702
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →