무슨 일이 있었나
arXiv 2609.21081(2026년 9월 17일, 독립 연구원 Adithyan Arun Kumar)은 인간에게 승인을 위해 표시된 작업이 실행된 작업과 실질적으로 다른 'Loopjacking'을 정의하고 재현합니다 — Agno AgentOS의 3.0.9로 끝나는 7개 릴리스(승인 후 대체)와 0.14.0까지의 12개 LangGraph Agent Server 구성, 그리고 OpenClaw 2026.2.23의 표현 불일치(다음 릴리스에서 수정). OpenAI Agents SDK는 거부하는 음성 대조군 역할을 했습니다. CVE가 할당되지 않았습니다.
왜 중요한가
인간-루프-내 승인은 위험한 에이전트 작업에 대한 완화책으로 널리 권장됩니다(그리고 많은 에이전트 GUI에서 사실상의 통제 수단입니다). 이 클래스는 승인 버튼 자체가 프롬프트 주입 없이 우회될 수 있음을 보여주므로, 방어자는 승인된 작업이 안전하다고 가정할 수 없습니다 — 실행하는 에이전트 프레임워크에서 승인-효과 바인딩을 검증하고 낮은 권한 사용자가 보류 중인 승인된 작업을 변경하지 못하게 해야 합니다.
공격 경로
두 가지 변형: (1) 표현 기반 — 유해한 작업이 완전히 인코딩되지만(예: 숨겨진 argv) 승인 대화상자에는 무해한 셸 조각만 표시됩니다. (2) 승인 후 상태 대체 — 인간이 올바른 작업 A를 승인한 다음, 변경 가능한 보류 중인 워크플로 상태(예: 낮은 권한 요청자의 보류 인수)가 실질적으로 다른 작업 B로 교체되고 에이전트가 여전히 유효한 승인 하에 B를 실행합니다. 메커니즘의 보수적 특성화만 — 논문의 재현이 증거를 제공합니다.
영향받는 시스템
Agno AgentOS ≤ 3.0.9; LangGraph Agent Server (조건부 인-메모리 구성) ≤ 0.14.0; OpenClaw 2026.2.23 (2026.2.24에서 수정)
완화 방안
승인을 위한 작업의 완전한 정식 렌더링과 승인된 것과의 정확한 사용 시 비교를 강제하세요. 신뢰할 수 없는 행위자가 보류 중인 승인된 상태를 변경하지 못하게 하세요. OpenClaw의 경우 2026.2.24+로 업그레이드하세요. 다른 두 프레임워크의 공급업체는 승인-효과 바인딩 검사를 추가해야 합니다. 팀은 중요한 에이전트 작업에 대한 유일한 통제 수단으로 인간-루프-내 버튼에 의존해서는 안 됩니다.