무슨 일이 있었나
Grafana는 2026-10-05에 k6 MCP 서버의 convert_playwright_script 프롬프트에 대해 CVE-2026-89039(CVSS 6.5, CWE-22/424)을 공개했습니다. 문서화된 '@' 접두어 경로 형식과 달리, 일반 파일 경로는 작업 디렉터리 제한을 적용하지 않는 별도의 문서화되지 않은 코드 경로를 통해 해석되므로, 프롬프트는 작업 디렉터리 외부의 파일을 포함하여 읽을 수 있는 모든 파일의 내용을 반환하며, '~'는 사용자 홈 디렉터리로 확장됩니다. 또한 경로가 정규화되지 않으므로 심볼릭 링크를 통해 작업 디렉터리 제한을 우회할 수도 있습니다.
왜 중요한가
이는 LLM 에이전트가 직접 호출할 수 있는 MCP 도구 표면입니다. 프롬프트 주입된 에이전트(악성 저장소, 이메일 또는 웹 페이지를 읽는) 또는 MCP 액세스 권한이 있는 모든 호출자는 k6 MCP 서버를 호스팅하는 시스템에서 자격 증명 파일과 소스를 유출할 수 있으며, 이는 에이전트 코딩 및 테스트 자동화 환경의 격리 가정을 무너뜨리는 결과입니다.
공격 경로
호출자는 제한된 작업 디렉터리 형식 대신 일반('@' 접두어가 없는) 파일 경로로 문서화된 convert_playwright_script 프롬프트를 호출합니다. 문서화되지 않은 일반 경로 코드 경로는 디렉터리 제한을 적용하지 않고 확인 전에 정규화하지 않으며, 선행 '~'는 사용자 홈 디렉터리로 확장되므로 ~/.ssh/id_rsa 또는 클라우드 자격 증명 파일과 같은 파일이 프롬프트 응답에 그대로 반환됩니다. 또한 작업 디렉터리 내부의 심볼릭 링크가 외부를 가리키는 경우 '@' 제한을 우회할 수 있습니다.
영향받는 시스템
Grafana k6 MCP 서버(mcp-k6) v0.3.0 이상; 해당 범위의 모든 사용자가 영향받음
완화 방안
Grafana의 권고(https://grafana.com/security/security-advisories/cve-2026-89039)에 따라 패치된 mcp-k6 릴리스로 업그레이드하십시오. MCP 서버에 접근할 수 있는 사용자를 제한하고 신뢰할 수 없는 네트워크에 노출하지 마십시오.