취약점  ·  2026-10-02

OpenCode AI 코딩 에이전트 RCE: 악성 웹사이트가 /global/upgrade를 통해 개발자 머신에서 명령 실행

취약점High 영향도Global
Datadog Security Labs가 OpenCode AI 코딩 에이전트의 브라우저 인터페이스에서 심각한 원격 코드 실행을 발견했다: /global/upgrade API가 원시 요청 핸들러의 콘텐츠 유형 혼동과 공격자가 제어하는 업그레이드 대상의 안전하지 않은 처리를 결합하여, 악성 웹사이트가 경로상의 npm tarball을 악성 package.json 라이프사이클 스크립트가 포함된 것으로 대체할 수 있게 한다. 이 취약점을 악용하려면 영향받는 버전을 실행 중인 사용자가 로컬 에이전트 서버가 활성화된 상태에서 조작된 페이지를 방문하기만 하면 된다.
AI 코딩 에이전트는 개발자 머신에서 가장 높은 신뢰 수준의 표면이다 — 사용자의 자격 증명, 저장소 액세스 권한, 셸 권한을 보유한다. 일반적인 웹페이지 방문을 통해 이를 침해하면 일상적인 브라우징 행동이 에이전트 호스트에서의 전체 코드 실행으로 전환되어, AI 지원 코드를 작성하는 모든 사람에게 코드 공급망 중독 및 자격 증명 탈취를 직접적으로 가능하게 한다.
OpenCode의 웹 인터페이스가 실행 중일 때(127.0.0.1:4096에서 opencode serve/web) 방문한 조작된 웹 페이지가 콘텐츠 유형 혼동 경로를 트리거한다: /global/upgrade 엔드포인트가 공격자가 제어하는 업그레이드 대상을 패키지 관리자 설치 명령에 전달하고, npm 패키지 사양이 원격 tarball URL을 허용하므로, 숨겨진 양식/텍스트 일반 요청이 설치를 OpenCode 프로세스 권한으로 실행되는 악성 preinstall 라이프사이클 스크립트가 포함된 악성 패키지로 유도할 수 있다. 인증되지 않은 localhost 서비스는 최상위 HTML 양식 탐색(CORS 우회)을 통해 적대적 페이지에서 도달 가능하다. CVE는 요청되지 않았으며, GitHub 권고를 추적하라.
OpenCode 1.14.30–1.18.21(npm/pnpm/Bun을 통해 설치), 1.18.22에서 수정, GitHub 권고 GHSA-632h-h47v-g4x4
OpenCode 1.18.22+로 업그레이드(업그레이드 대상을 시맨틱 버전으로 검증, text/plain 본문 거부). 심층 방어: OPENCODE_SERVER_PASSWORD 설정, localhost 이상으로 서비스 노출 금지, 갑작스러운 패키지 관리자 활동을 침해 증거로 취급
CybersecurityNews: OpenCode AI Coding Agent Flaw Lets Malicious Websites Execute Commands
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →