무슨 일이 있었나
Salt Labs 연구원들은 2026-09-24에 (Dark Reading을 통해 독점 공개) 에이전틱 AI 앱 Manus(평가가치 40억 달러 이상)에서 간접 프롬프트 인젝션 취약점을 공개했습니다. 공격자는 Manus가 나중에 읽을 이메일에 지침을 숨겼고, 인젝션은 앱의 보안 필터를 우회하여 연구원들이 타인의 Manus 환경 내에서 원격 코드 실행을 달성하고, 리버스 셸을 열고, 피해자가 연결한 모든 제3자 계정(Gmail, Drive, GitHub)의 OAuth 토큰을 탈취할 수 있게 했습니다. 이 결함은 Meta의 Manus 인수 계획이 차단된 후 Meta의 버그 바운티 파이프라인을 통해 해결되었습니다.
왜 중요한가
이것은 '에이전틱 앱을 통한 패스스루' 손상의 전형적인 사례입니다. 단 하나의 조작된 이메일이 광범위한 위임 권한을 가진 AI 에이전트 내부에서 원격 코드 실행이 되고, Manus를 연결된 모든 애플리케이션으로의 피벗 지점으로 전환합니다. CVE는 할당되지 않았지만, 널리 사용되는 에이전틱 플랫폼에 대한 실제적이고 입증 가능한 프롬프트 인젝션-대-명령 제어 경로를 보여줍니다.
공격 경로
Manus 에이전트가 읽는 이메일/문서 콘텐츠를 통한 간접 프롬프트 인젝션이 에이전트 런타임의 RCE와 연결되어 연결된 서비스의 OAuth 토큰을 유출합니다.
영향받는 시스템
Manus 에이전틱 AI 플랫폼 (Meta 버그 바운티 파이프라인을 통해 패치됨, 버전/CVE 미공개)
완화 방안
검색/이메일 수신 콘텐츠를 모두 신뢰할 수 없는 것으로 취급하고, 에이전트 도구 사용에 대한 작업별 권한 부여 및 이그레스 정책을 적용하며, Meta 버그 바운티 해결을 통해 공급업체 수정이 전달되었습니다. 언론 보도 외에 공개된 자문 URL은 아직 없습니다.