취약점  ·  2026-09-30

ClaraVerse 에이전트 도구 SSRF 보호 우회로 내부 서비스 및 클라우드 메타데이터 접근

취약점Medium 영향도GlobalCVE-2026-102879
NVD는 2026-09-29에 CVE-2026-102879(CVSS 5.0 v3.1)를 게시했습니다. ClaraVerse의 다운로드/스크래핑 에이전트 도구에는 GenAI 에이전트 서버에서 내부/IMDS 요청을 가능하게 하는 SSRF 보호 우회가 포함되어 있습니다 (issue #254).
가져오기/스크래핑 기능이 있는 에이전트 도구는 LLM 애플리케이션 서버의 전형적인 SSRF 표면입니다 — 이 결함으로 인증된 에이전트 사용자가 AI 배포 호스트에서 내부 서비스 및 클라우드 메타데이터(IMDS 자격 증명)에 도달할 수 있지만, 패키지는 틈새 시장입니다.
인증된 사용자는 호스트 이름 검증 및 IPv6 전환 주소 필터링을 우회하는 URL로 download_file / scrape_web 에이전트 도구를 호출하여 서버가 내부 서비스 및 클라우드 인스턴스 메타데이터 엔드포인트에 요청하게 합니다 (SSRF, CWE-918).
ClaraVerse 최대 0.3.1 (download_file 및 scrape_web 에이전트 도구, backend/internal/security/ssrf.go)
SSRF 검증기를 강화하십시오(허용 목록 검사 전 DNS 해석, IPv6 전환 인코딩 및 비전역 범위 차단). 업스트림 수정 대기 중 (issue #254).
NVD CVE-2026-102879ClaraVerse issue #254VulnCheck advisory
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →