클로드 코드 보안 권고: CVE-2026-33068 작업 공간 신뢰 우회

Claude Code 보안 취약점
CVE-2026-33068(CVSS 점수 7.7, HIGH) 취약점과 관련하여 Claude Code 사용자를 위한 보안 권고가 발표되었습니다. 이 문제는 Claude Code 버전 2.1.53 이전 버전에 영향을 미칩니다.
기술적 세부사항
이 취약점은 악성 저장소가 작업 공간 신뢰 확인 대화 상자를 우회할 수 있게 합니다. Claude Code에는 신뢰할 수 있는 작업 공간에서 특정 작업을 사전 승인할 수 있도록 하는 .claude/settings.json의 합법적인 기능인 bypassPermissions이 포함되어 있습니다.
버그는 작업 순서에 있었습니다: 저장소의 .claude/settings.json 설정이 사용자에게 작업 공간 신뢰 대화 상자가 표시되기 전에 로드되었습니다. 이는 복제된 저장소가 사용자가 검토할 기회를 갖기 전에 자신에게 상승된 권한을 부여하는 설정 파일을 포함할 수 있음을 의미합니다.
중요한 뉘앙스: bypassPermissions은 문서화된 의도적인 기능입니다. 취약점은 기능 자체가 아닌 로딩 순서에 있습니다.
사용자가 취해야 할 조치
claude --version을 실행하여 2.1.53 이상 버전인지 확인하세요- Claude Code로 익숙하지 않은 저장소를 열기 전에
.claude/settings.json파일이 포함되어 있는지 확인하고 내용을 검토하세요 - 이전 버전에서 신뢰할 수 없는 소스의 저장소로 작업한 경우 예상치 못한 작업이 수행되었는지 고려하세요
수정사항
Anthropic은 버전 2.1.53에서 로딩 순서를 재정렬하여 이 취약점을 수정했습니다. 기술적 세부사항이 포함된 전체 권고는 https://raxe.ai/labs/advisories/RAXE-2026-040에서 확인할 수 있습니다.
📖 전체 소스 읽기: r/ClaudeAI
👀 See Also

MCP 서버 신뢰성 및 보안 결과에 대한 독립 보고서
2,181개 MCP 서버 엔드포인트에 대한 독립적인 분석 결과, 52%가 작동하지 않으며, 300개는 인증이 전혀 없고, 51%는 CORS 설정이 완전히 개방되어 있음이 밝혀졌습니다. 이 보고서에는 분석 방법론과 테스트 도구가 포함되어 있습니다.

코드월 AI 에이전트, 맥킨지의 릴리 플랫폼에서 치명적 취약점 발견
CodeWall의 자율 공격형 AI 에이전트가 2시간 만에 McKinsey의 내부 Lilli AI 플랫폼 데이터베이스에 대한 전체 읽기/쓰기 접근 권한을 획득하여 SQL 인젝션 및 IDOR 취약점을 통해 4,650만 건의 채팅 메시지, 728,000개의 파일, 민감한 시스템 구성을 노출시켰습니다.

새로운 기술로 원격 서버의 OpenClaw 보안 강화를 자동화합니다
커뮤니티 개발자가 원격 서버에서 OpenClaw 설치를 자동으로 보안하는 데 도움이 되는 스킬을 공개했습니다.

클로의 규칙: 오픈클로 에이전트를 위한 오픈소스 보안 규칙 세트
139개의 보안 규칙을 포함한 오픈 소스 JSON 규칙 세트로, 파괴적인 명령을 차단하고, 자격 증명 파일을 보호하며, 허가되지 않은 에이전트 편집으로부터 지시 파일을 보호합니다. 도구 계층에서 정규 표현식 패턴을 사용하여 LLM 의존성 없이 작동합니다.