클로드 코드 보안 권고: CVE-2026-33068 작업 공간 신뢰 우회

Claude Code 보안 취약점
CVE-2026-33068(CVSS 점수 7.7, HIGH) 취약점과 관련하여 Claude Code 사용자를 위한 보안 권고가 발표되었습니다. 이 문제는 Claude Code 버전 2.1.53 이전 버전에 영향을 미칩니다.
기술적 세부사항
이 취약점은 악성 저장소가 작업 공간 신뢰 확인 대화 상자를 우회할 수 있게 합니다. Claude Code에는 신뢰할 수 있는 작업 공간에서 특정 작업을 사전 승인할 수 있도록 하는 .claude/settings.json의 합법적인 기능인 bypassPermissions이 포함되어 있습니다.
버그는 작업 순서에 있었습니다: 저장소의 .claude/settings.json 설정이 사용자에게 작업 공간 신뢰 대화 상자가 표시되기 전에 로드되었습니다. 이는 복제된 저장소가 사용자가 검토할 기회를 갖기 전에 자신에게 상승된 권한을 부여하는 설정 파일을 포함할 수 있음을 의미합니다.
중요한 뉘앙스: bypassPermissions은 문서화된 의도적인 기능입니다. 취약점은 기능 자체가 아닌 로딩 순서에 있습니다.
사용자가 취해야 할 조치
claude --version을 실행하여 2.1.53 이상 버전인지 확인하세요- Claude Code로 익숙하지 않은 저장소를 열기 전에
.claude/settings.json파일이 포함되어 있는지 확인하고 내용을 검토하세요 - 이전 버전에서 신뢰할 수 없는 소스의 저장소로 작업한 경우 예상치 못한 작업이 수행되었는지 고려하세요
수정사항
Anthropic은 버전 2.1.53에서 로딩 순서를 재정렬하여 이 취약점을 수정했습니다. 기술적 세부사항이 포함된 전체 권고는 https://raxe.ai/labs/advisories/RAXE-2026-040에서 확인할 수 있습니다.
📖 전체 소스 읽기: r/ClaudeAI
👀 See Also

AI 시스템이 12개의 OpenSSL 제로데이 취약점 발견, Curl은 AI 스팸으로 인해 버그 바운티 취소
AISLE의 AI 시스템이 OpenSSL의 최근 보안 릴리스에서 12개의 제로데이 취약점을 모두 발견했으며, 이는 AI 기반 사이버보안의 첫 번째 대규모 실증 사례입니다. 한편, curl은 AI 생성 스팸 제출로 인해 버그 바운티 프로그램을 취소했습니다.

사기 경고: 가짜 GitHub 에어드롭이 CLAW 토큰 사용자를 노립니다
GitHub 기여에 대한 $CLAW 토큰 에어드롭을 제공한다고 주장하는 피싱 사기가 유포되고 있습니다. 이 사기는 Google 공유 링크를 사용하여 의심스러운 .xyz 사이트로 리디렉션하고 사용자에게 지갑 연결을 요청하여 지갑 자금을 탈취할 수 있습니다.

ClawGuard: 로컬 AI 에이전트를 위한 기본 차단 방화벽
ClawGuard는 OpenClaw/Hermes 에이전트의 모든 도구 호출을 가로채 기본 거부 정책을 적용하여 .env 읽기나 rm -rf 같은 위험한 작업을 차단하고, 모호한 작업은 전화 승인을 요구합니다.

NPM 및 PyPI 공급망 대규모 공격, TanStack, Mistral AI 및 170개 이상 패키지에 영향
조율된 공격으로 170개 이상의 npm 패키지와 2개의 PyPI 패키지가 손상되었으며, TanStack(42개 패키지), Mistral AI SDK, UiPath, OpenSearch 및 Guardrails AI를 표적으로 삼았습니다. 악성 버전은 자격 증명을 유출하고 클라우드 메타데이터를 탐지하는 드로퍼를 실행합니다.