무슨 일이 있었나
NVD는 2026-09-29에 CVE-2026-102879(CVSS 5.0 v3.1)를 게시했습니다. ClaraVerse의 다운로드/스크래핑 에이전트 도구에는 GenAI 에이전트 서버에서 내부/IMDS 요청을 가능하게 하는 SSRF 보호 우회가 포함되어 있습니다 (issue #254).
왜 중요한가
가져오기/스크래핑 기능이 있는 에이전트 도구는 LLM 애플리케이션 서버의 전형적인 SSRF 표면입니다 — 이 결함으로 인증된 에이전트 사용자가 AI 배포 호스트에서 내부 서비스 및 클라우드 메타데이터(IMDS 자격 증명)에 도달할 수 있지만, 패키지는 틈새 시장입니다.
공격 경로
인증된 사용자는 호스트 이름 검증 및 IPv6 전환 주소 필터링을 우회하는 URL로 download_file / scrape_web 에이전트 도구를 호출하여 서버가 내부 서비스 및 클라우드 인스턴스 메타데이터 엔드포인트에 요청하게 합니다 (SSRF, CWE-918).
영향받는 시스템
ClaraVerse 최대 0.3.1 (download_file 및 scrape_web 에이전트 도구, backend/internal/security/ssrf.go)
완화 방안
SSRF 검증기를 강화하십시오(허용 목록 검사 전 DNS 해석, IPv6 전환 인코딩 및 비전역 범위 차단). 업스트림 수정 대기 중 (issue #254).