취약점  ·  2026-10-02

OpenCode AI 코딩 에이전트 RCE: 악성 웹사이트가 /global/upgrade를 통해 개발자 머신에서 명령 실행 가능

취약점High 영향도Globalnull
Datadog Security Labs는 OpenCode AI 코딩 에이전트의 브라우저 인터페이스에서 심각한 원격 코드 실행을 발견했습니다: /global/upgrade API는 raw 요청 핸들러의 콘텐츠 유형 혼동과 공격자가 제어하는 업그레이드 대상의 안전하지 않은 처리를 결합하여, 악성 웹사이트가 경로상의 npm tarball을 악성 package.json 라이프사이클 스크립트로 대체할 수 있게 합니다. 이 익스플로잇은 영향을 받는 버전을 실행하는 사용자가 로컬 에이전트 서버가 활성화된 동안 제작된 페이지를 방문하기만 하면 됩니다.
AI 코딩 에이전트는 개발자 머신에서 가장 높은 신뢰 표면입니다 — 사용자의 자격 증명, 저장소 액세스 및 셸 권한을 보유합니다. 무해한 웹페이지 방문을 통해 이를 손상시키면 일상적인 브라우징 행동이 에이전트 호스트에서 전체 코드 실행으로 전환되어, AI 지원 코드를 작성하는 모든 사람에게 코드 공급망 중독 및 자격 증명 도용을 직접적으로 가능하게 합니다.
OpenCode의 웹 인터페이스가 실행되는 동안(opencode serve/web on 127.0.0.1:4096) 방문한 제작된 웹 페이지는 콘텐츠 유형 혼동 경로를 트리거합니다: /global/upgrade 엔드포인트는 공격자가 제어하는 업그레이드 대상을 패키지 관리자 설치 명령에 전달하고, npm 패키지 사양은 원격 tarball URL을 허용합니다 — 따라서 숨겨진 form/text-plain 요청이 설치를 악성 패키지로 유도할 수 있으며, 해당 패키지의 preinstall 라이프사이클 스크립트가 OpenCode 프로세스의 권한으로 실행됩니다. 인증되지 않은 localhost 서비스는 최상위 HTML 폼 탐색을 통해(CORS 우회) 적대적인 페이지에서 도달할 수 있습니다. CVE가 요청되지 않았습니다; GitHub 권고를 추적하세요.
OpenCode 1.14.30–1.18.21 (npm/pnpm/Bun을 통해 설치); 1.18.22에서 수정됨; GitHub 권고 GHSA-632h-h47v-g4x4
OpenCode 1.18.22+로 업그레이드하세요 (업그레이드 대상을 시맨틱 버전으로 검증하고 text/plain 본문을 거부). 심층 방어: OPENCODE_SERVER_PASSWORD 설정, 서비스를 localhost 이상으로 노출하지 말 것, 갑작스러운 패키지 관리자 활동을 손상 증거로 취급
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →