[Techmeme 요약] AI 코딩 도구, 샌드박스 탈출 취약점 발견… Cursor, Codex, Gemini CLI 등 영향 받아
4
설명
보안 연구원들이 Cursor, OpenAI의 Codex, Google의 Gemini CLI 및 Antigravity 등 4가지 AI 코딩 도구에서 샌드박스(sandbox) 탈출 취약점을 발견했습니다. 이 취약점들은 도구 자체를 직접 공격하는 대신, 신뢰받는 외부 도구가 처리하는 파일을 조작하는 방식으로 작동합니다. 대부분의 문제는 이미 패치되었으나, AI 도구의 보안에 대한 경각심을 높이고 있습니다.
### 배경 설명
AI 코딩 도구는 개발자가 코드를 작성하고 관리하는 데 도움을 주는 소프트웨어입니다. 이러한 도구들은 종종 '샌드박스'라는 격리된 환경에서 실행됩니다. 샌드박스는 악성 코드나 예기치 않은 동작으로부터 사용자의 컴퓨터 시스템을 보호하기 위한 보안 조치입니다. 하지만 이번 연구에서 발견된 취약점은 AI 도구가 샌드박스 내부에서 생성한 파일이, 샌드박스 외부에서 실행되는 신뢰받는 도구에 의해 처리될 때 발생하는 문제입니다. 즉, AI 도구 자체는 샌드박스 규칙을 따르지만, 그 결과물인 파일이 보안 허점을 만들 수 있다는 것입니다.
이번 연구는 Pillar Security의 연구팀(Eilon Cohen, Dan Lisichkin, Ariel Fogel)이 진행했으며, 'Week of Sandbox Escapes'라는 이름으로 여러 편의 보고서를 발표했습니다. 이들은 7가지 발견 사항을 네 가지 실패 모드로 분류했습니다. 여기에는 운영체제(OS)의 변화를 따라가지 못하는 차단 목록(denylist) 샌드박스, 실행 가능한 코드로 작동할 수 있는 작업 공간(workspace) 설정, 명령어 이름만 신뢰하고 인수는 검증하지 않는 '안전한' 명령어 허용 목록(allowlist), 그리고 샌드박스 외부에 존재하는 권한 있는 로컬 데몬(daemon) 등이 포함됩니다.
### 취약점 작동 방식
AI 코딩 도구들은 개발자의 컴퓨터에서 다양한 외부 도구와 연동됩니다. 예를 들어, 파이썬(Python) 확장 프로그램이 인터프리터를 찾거나, Git 통합 기능이 저장소를 스캔하거나, VS Code가 작업 파일을 실행하는 경우입니다. 샌드박스 내부에 있는 AI 도구는 주어진 규칙을 모두 지키더라도, 이러한 외부 도구들이 읽고 처리하는 파일을 조작할 수 있습니다. 공격자는 README 파일, 이슈 트래커, 종속성 파일 또는 코드 변경 사항(diff) 등에 악의적인 지시를 삽입하여, 개발자 컴퓨터에서 로컬 명령이 실행되도록 유도할 수 있습니다. 이것이 바로 '프롬프트 주입(prompt injection)' 공격의 한 형태입니다.
### 영향받은 도구 및 패치 현황
이번 연구에서 Cursor, OpenAI의 Codex, Google의 Gemini CLI, 그리고 Antigravity가 영향을 받았습니다. Cursor에서는 `.claude`라는 훅(hook) 설정 파일이 샌드박스 외부 명령 실행으로 이어졌으며, 이는 CVE-2026-48124로 추적되어 버전 3.0.0에서 수정되었습니다. 또한, Cursor는 가상 환경(virtualenv) 인터프리터를 수정하거나 Git 메타데이터를 이용해 경로 기반 규칙을 우회하는 추가 취약점도 가지고 있었으며, 이 역시 버전 3.0.0에서 패치되었습니다.
Codex CLI에서는 `git show` 명령어를 이름만으로 신뢰하는 '안전한' 명령어 허용 목록의 허점이 발견되었고, OpenAI는 v0.95.0에서 이를 수정하고 높은 등급의 현상금을 지급했습니다. Cursor, Codex, Gemini CLI는 도커(Docker) 소켓을 통해 샌드박스 외부에서 코드를 실행할 수 있는 공통 취약점도 겪었으며, 이는 현재 수정되었습니다.
### Google의 대응 및 유사 사례
Google은 Antigravity에서 발견된 두 가지 취약점(macOS의 Seatbelt 차단 목록 우회 및 `.vscode` 작업 설정의 보안 모드 우회)에 대해 '기타 유효한 보안 취약점'으로 분류하고, 사회 공학적 기법이나 사용자의 신뢰가 필요한 저장소를 통해 간접적으로 악용될 수 있다는 점을 들어 취약점 등급을 낮췄습니다. 하지만 Google 측은 연구의 질을 높이 평가한 것으로 알려졌습니다.
이러한 유형의 취약점은 새로운 것이 아닙니다. 2026년 4월, Cymulate 역시 Claude Code, Gemini CLI, Codex CLI에서 유사한 '설정 기반 샌드박스 탈출(Configuration-Based Sandbox Escape)' 패턴을 보고한 바 있습니다. 당시에도 샌드박스 내에서 작성된 파일이 다음 실행 시 호스트에서 실행되는 문제가 지적되었습니다. 이번 연구의 새로운 점은 세 개 회사의 네 가지 도구에 걸쳐 동일한 실패 패턴이 나타났다는 점입니다.
### 가치와 인사이트
이번 연구는 AI 코딩 도구의 보안이 단순히 샌드박스 자체의 견고함에만 달려있지 않음을 보여줍니다. AI 도구가 생성하는 파일이 외부 시스템과 상호작용하는 방식, 그리고 이러한 상호작용이 어떻게 악용될 수 있는지에 대한 깊이 있는 이해가 필요합니다. 개발자와 보안 팀은 AI 도구의 샌드박스 유무뿐만 아니라, AI가 생성한 파일이 어떻게 처리되고 실행되는지를 면밀히 감시해야 합니다.
### 향후 전망
AI 코딩 도구의 발전과 함께 보안 취약점도 진화할 것입니다. 이번 연구는 향후 AI 개발 및 배포 시 보안 검증 프로세스가 더욱 강화되어야 함을 시사합니다. 개발자들은 AI 도구를 사용할 때 생성되는 파일의 출처와 내용을 신중하게 검토해야 하며, 보안 팀은 AI 도구와 연동되는 외부 시스템의 보안 설정 및 로깅을 강화해야 할 것입니다. 또한, AI 모델 자체의 안전성을 높이기 위한 연구와 함께, AI가 생성하는 코드의 잠재적 위험을 탐지하고 완화하는 기술 개발도 가속화될 것으로 예상됩니다. 이는 곧 AI 기반 개발 환경의 신뢰성을 높이는 데 기여할 것입니다.
📝 원문 및 참고
- Source: Techmeme
- Techmeme 리버: [techmeme.com](https://www.techmeme.com/260720/p41#a260720p41)
- 원문 기사: [링크 열기](https://www.bleepingcomputer.com/news/security/cursor-codex-gemini-cli-antigravity-hit-by-sandbox-escapes/)
---
출처: Techmeme ([Original Article](https://www.bleepingcomputer.com/news/security/cursor-codex-gemini-cli-antigravity-hit-by-sandbox-escapes/))
신고 · 불법·유해·아동 안전(CSAE) 관련 콘텐츠

댓글 0
아직 댓글이 없습니다. 첫 댓글을 남겨 보세요.