무슨 일이 있었나
NVD REST API를 통해 검증됨(2026-10-08 게시): Mechanize < 2.14.1의 리다이렉트 추적 결함 3건 — 리다이렉트 후 호출자가 제공한 자격 증명 헤더를 다른 호스트에 재적용, 신뢰 경계 없이 다른 오리진으로의 메타 리프레시 트랜잭션, 호스트 일치만으로 동일 오리진으로 간주되는 리다이렉트(스킴/포트 무시). 이 결함들이 결합되어 에이전트가 가져오는 페이지가 공격자가 제어하는 오리진으로 자격 증명을 유출시킬 수 있습니다.
왜 중요한가
Mechanize는 에이전트 기반/LLM 웹 자동화 도구가 기반으로 하는 일반적인 HTTP 자동화 라이브러리입니다. 리다이렉트 결함은 공격자의 영향을 받는 콘텐츠(또는 에이전트가 방문하도록 지시받은 악성 페이지)를 가져올 때 에이전트의 저장된 Authorization/Cookie 헤더를 공격자에게 유출하는 자격 증명 탈취 경로로, 에이전트 브라우징 및 스크래핑 표면과 직접적으로 관련됩니다.
공격 경로
자동화 클라이언트가 공격자 호스트로의 리다이렉트 또는 메타 리프레시를 따르면서도 호출자가 제공한 자격 증명 헤더(요청_헤더= 리다이렉트 후 재적용, 동일 호스트 HTTPS→HTTP 리다이렉트를 동일 오리진으로 처리)를 계속 적용하므로, 공격자 오리진이 Authorization/Cookie 헤더 또는 기타 민감한 헤더를 수신하게 됩니다.
영향받는 시스템
Mechanize(Ruby) < 2.14.1에서 follow_meta_refresh 또는 리다이렉트 추적이 활성화된 경우 (CVE-2026-107715 리다이렉트 시 자격 증명 재적용, CVE-2026-107714 일관되지 않은 동일 오리진 비교, CVE-2026-107399 메타 리프레시 오리진 혼동)
완화 방안
Mechanize 2.14.1로 업그레이드하세요. 수정 커밋: https://github.com/sparklemotion/mechanize/commit/02a1235842d6eda8d4a5a3d8f13aba2cecf52e4f