무슨 일이 있었나
CVE-2026-55176에 대한 동반 High 심각도 권고: 작업공간 내 HTTP 서비스에 인증 또는 출처 검증이 없어 작업공간 파일시스템 콘텐츠를 모든 네트워크 피어가 읽을 수 있습니다. 이는 교차 테넌트 토큰 결함과 함께 Fly 네트워크 내 측면 이동 범위를 넓힙니다.
왜 중요한가
에이전틱 클라우드 IDE의 작업공간에는 소스 코드, 구성 및 시크릿이 포함되어 있습니다. 인증되지 않은 파일/아카이브 읽기 엔드포인트는 네트워크 인접성을 자격 증명 없이 전체 작업공간 데이터 유출로 바꿉니다.
공격 경로
각 sm-ws-* Fly Machine 내부의 0.0.0.0:8080에서 수신 대기하는 작업공간 HTTP 서비스는 /health, /file/<path> 및 /archive/<dir>을 인증 또는 출처 검사 없이 노출합니다. 도달 가능한 모든 피어는 임의의 작업공간 파일을 읽고 전체 디렉토리 아카이브를 다운로드할 수 있습니다.
영향받는 시스템
Soft Machine 작업공간 HTTP 서비스, 버전 0.2.247 및 이전
완화 방안
권고 GHSA-h6g6-qr45-qmrr에 따라 패치된 Soft Machine 릴리스로 업그레이드하십시오. 그렇지 않으면 포트 8080을 방화벽으로 차단하고 출처 검사를 제한하십시오.