[Lobsters 요약] 7가지 샌드박스 탈출 취약점, 4개 코딩 에이전트 공급업체에서 발견
7
설명
2026년 7월 20일, Pillar Research는 Cursor, Codex, Gemini CLI, Antigravity 등 4개 주요 코딩 에이전트 공급업체에서 총 7가지의 샌드박스 탈출 취약점을 발견하고 재현했다고 발표했습니다.
이 취약점들은 에이전트가 직접 샌드박스를 탈출하는 것이 아니라, 신뢰할 수 있는 외부 구성 요소가 나중에 실행하거나 처리하도록 유도하는 파일이나 코드를 작성하는 방식으로 발생했습니다.
이는 AI 코딩 에이전트가 기존 엔드포인트 위협 모델을 근본적으로 변화시키고 있으며, 현재의 샌드박스 설계로는 이러한 위협에 대응하기 어렵다는 점을 시사합니다.
### 배경 설명
AI 코딩 에이전트는 개발 생산성을 크게 향상시키며 이미 널리 사용되고 있습니다. 이러한 에이전트는 소스 코드, SSH 키, 클라우드 토큰, 브라우저 세션 등 민감한 정보가 집중된 개발자 엔드포인트에서 작동합니다. 에이전트는 README, 이슈, 코드 주석, 의존성 등 다양한 형태의 신뢰할 수 없는 입력을 처리하고, 단순히 답변하는 것을 넘어 실제 행동을 수행하도록 설계되었습니다. 이러한 특성 때문에 프롬프트 주입 공격은 단순한 챗봇 문제를 넘어 로컬 시스템에 대한 직접적인 실행으로 이어질 수 있습니다. 많은 코딩 에이전트 제품은 샌드박스, 승인 프롬프트, 안전한 명령 정책 등으로 이러한 위험을 완화하려 하지만, 이러한 제어는 종종 에이전트 프로세스 자체에만 초점을 맞춥니다. 그러나 에이전트의 진정한 영향력은 에이전트가 작성할 수 있는 파일과 해당 파일을 신뢰하는 호스트 구성 요소까지 확장됩니다. 2026년 7월 20일 발표된 Pillar Research의 'The Week of Sandbox Escapes' 보고서는 이러한 에이전트의 작동 방식과 기존 보안 모델의 한계를 명확히 보여줍니다.
### 샌드박스 탈출의 근본 원인: 4가지 반복되는 실패 모드
Pillar Research는 이번 연구에서 발견된 취약점들이 네 가지 반복되는 실패 모드로 분류된다고 밝혔습니다. 첫째, 'Denylist 기반 샌드박스'는 운영체제의 복잡성을 따라가지 못해 발생하는 취약점입니다. Antigravity의 macOS Seatbelt 프로파일에서 발견된 이 문제는, '허용 기본값'에서 시작하는 샌드박스가 OS가 노출하는 모든 위험한 작업을 기억해야 하지만, 항상 한두 가지가 누락될 수 있음을 보여줍니다. 둘째, '워크스페이스 구성은 종종 코드'라는 모드는 에이전트가 쓰기를 허용한 파일이 나중에 호스트에 의해 신뢰할 수 있는 구성으로 처리될 때 발생하는 문제입니다. `.vscode` 설정, `.claude` 훅 설정, 가상 환경 인터프리터, Git 구성 등이 이에 해당하며, 이는 인간이 작성하고 검토하던 기존의 프로젝트 구성 방식에 대한 가정을 무너뜨립니다. 셋째, '안전한 명령'은 이름만 안전할 뿐 실제로는 위험한 인수를 포함할 수 있습니다. Codex CLI의 `git show` 취약점은 명령 이름만으로 허용되었지만, 실제로는 파일 쓰기나 사용자 정의 동작을 트리거할 수 있었습니다. 따라서 명령 이름이 아닌 실제 호출과 그 부작용을 기준으로 정책을 평가해야 합니다. 넷째, '로컬 데몬은 상자 밖에 산다'는 샌드박싱된 에이전트 프로세스만으로는 호스트를 보호할 수 없음을 지적합니다. Docker 소켓과 같이 에이전트가 접근할 수 있는 권한 있는 로컬 데몬은 에이전트 자체는 할 수 없는 작업을 수행하는 또 다른 실행 환경이 될 수 있습니다.
### 취약점이 발견된 코딩 에이전트 및 상세 내용
이번 연구에서 총 7가지의 샌드박스 탈출 취약점이 4개의 코딩 에이전트 공급업체에서 발견되었습니다. Antigravity에서는 두 가지 취약점이 보고되었습니다. 하나는 macOS Seatbelt 프로파일의 허점(`Escaping Antigravity's allow-default seatbelt`)으로, OS 기능에 접근하여 샌드박스 외부 실행을 가능하게 했습니다. 다른 하나는 `.vscode` 작업 구성 파일을 통해 호스트가 자동으로 실행하도록 유도한(`A time bomb in .vscode: bypassing Antigravity's Secure Mode`) 취약점입니다. Codex에서는 두 가지 취약점이 발견되었습니다. 하나는 권한 있는 로컬 데몬인 Docker 소켓을 통해 에이전트가 샌드박스 외부에서 코드를 실행할 수 있게 한(`One Docker socket to rule them all`) 취약점이며, 다른 하나는 `git show` 명령의 안전하지 않은 인수를 허용한(`GitPwned: Allowlist to RCE`) 취약점입니다. Cursor에서는 세 가지 취약점이 보고되었습니다. 첫째는 가상 환경 인터프리터를 수정하여 Cursor의 Python 확장 프로그램이 실행하도록 유도한(`The sandbox let me edit a venv, and something else ran it`) 취약점입니다. 둘째는 `.git` 디렉토리를 우회하여 Git 확장이 `fsmonitor`를 통해 실행되도록 한(`Git directories do not have to be called .git`) 취약점입니다. 셋째는 `.claude` 훅 구성을 통해 샌드박스 외부 명령 실행을 유도한(`The hook was already in the workspace`) 취약점입니다. 이 모든 취약점은 2026년 7월 20일 이후 순차적으로 공개된 'The Week of Sandbox Escapes' 시리즈의 각 게시물에서 상세히 다루어졌습니다.
### 보안 팀이 코딩 에이전트 공급업체에 던져야 할 질문
Pillar Research는 보안 구매자가 단순히 '샌드박스가 있습니까?'라는 질문에 그치지 말고, 에이전트 시스템에 대해 다음과 같은 필수적인 질문을 해야 한다고 강조합니다. 첫째, '에이전트가 무엇을 쓸 수 있는가?'와 '어떤 호스트 구성 요소가 해당 쓰기를 신뢰하는가?'입니다. 이는 에이전트의 쓰기 권한과 그 쓰기가 호스트 시스템에 미치는 영향을 파악하는 데 중요합니다. 둘째, '에이전트가 접근할 수 있는 로컬 데몬은 무엇인가?'와 '어떤 명령이 승인을 건너뛰며 그 이유는 무엇인가?'입니다. 이는 에이전트가 샌드박스 외부의 프로세스와 어떻게 상호작용하는지를 이해하는 데 필수적입니다. 셋째, '정책이 명령 이름, 경로, 또는 실제 부작용 중 무엇에 적용되는가?'입니다. 이는 보안 정책의 실효성을 평가하는 데 중요합니다. 넷째, '제품이 사용자가 생성한 프로젝트 상태와 에이전트가 생성한 프로젝트 상태를 구별할 수 있는가?'입니다. 이는 잠재적인 오염을 방지하는 데 도움이 됩니다. 마지막으로, '신뢰할 수 있는 도우미가 에이전트가 작성한 것을 실행할 때 어떤 원격 측정 데이터가 발생하는가?'입니다. 이러한 질문들은 마케팅 자료에 나열된 체크박스 기능으로서의 샌드박스와 실제 호스트에서 에이전트 프로세스를 보호하는 강제 가능한 경계를 제공하는 샌드박스를 구분하는 데 도움을 줄 것입니다.
### 가치와 인사이트
이번 연구는 AI 코딩 에이전트가 기존의 엔드포인트 보안 모델에 심각한 도전 과제를 제기함을 명확히 보여줍니다. 에이전트가 직접 샌드박스를 탈출하는 것이 아니라, 신뢰할 수 있는 호스트 구성 요소가 에이전트가 생성한 파일을 실행하도록 유도하는 방식은 기존의 샌드박스 설계로는 탐지하기 어렵습니다. 이는 개발자 엔드포인트의 위협 모델이 근본적으로 변화했음을 의미하며, 보안 팀은 에이전트의 쓰기 권한, 호스트 구성 요소의 신뢰 관계, 로컬 데몬 접근성 등 더 깊이 있는 질문을 통해 에이전트의 실제 영향 범위를 파악해야 합니다. 또한, 에이전트가 생성한 구성 파일이나 코드가 자동화된 프로세스에 의해 실행될 때 발생하는 위험을 인지하고, 이를 제어하기 위한 새로운 보안 전략이 필요함을 시사합니다. 2026년 7월 20일에 공개된 이 연구는 에이전트의 비결정적 특성과 복잡한 IT 환경의 결합이 새로운 보안 위협을 지속적으로 생성할 것임을 경고합니다.
### 향후 전망
AI 코딩 에이전트의 발전은 계속될 것이며, 이에 따라 보안 위협 또한 진화할 것입니다. 공급업체들은 샌드박스 기술을 개선하고, 더 정교한 정책 제어를 도입하려 노력할 것입니다. 그러나 에이전트의 기능이 확장되고 더 많은 시스템과 통합됨에 따라, 새로운 형태의 취약점이 계속 발견될 가능성이 높습니다. 경쟁은 더욱 치열해질 것이며, 보안 기능은 에이전트 제품의 핵심 차별화 요소가 될 것입니다. Pillar Research와 같은 연구 기관의 지속적인 분석과 보고는 업계 전반의 보안 인식 제고에 중요한 역할을 할 것입니다. 또한, 개발자 커뮤니티는 이러한 보안 위험을 인지하고, 안전한 코딩 관행과 에이전트 사용에 대한 가이드라인을 발전시켜 나갈 것입니다. 궁극적으로, 에이전트 기반 개발의 확산은 보안 모델의 재정의를 요구하며, 이는 공급업체, 보안 전문가, 개발자 모두의 지속적인 협력과 학습을 필요로 할 것입니다.
📝 원문 및 참고
- Source: Lobsters
- 토론(Lobsters): [lobste.rs](https://lobste.rs/s/bper0d/7_sandbox_escape_vulnerabilities_across)
- 원문: [링크 열기](https://www.pillar.security/blog/the-week-of-sandbox-escapes)
---
출처: Lobsters · [원문 링크](https://www.pillar.security/blog/the-week-of-sandbox-escapes)
신고 · 불법·유해·아동 안전(CSAE) 관련 콘텐츠

댓글 0
아직 댓글이 없습니다. 첫 댓글을 남겨 보세요.