공유 압축파일 속 Git 설정이 복병…AI 코딩 도구 ‘GitSpawn’ 취약점 8건

노트북 화면의 코드를 보며 키보드를 조작하는 사람의 손
노트북에서 코드를 확인하는 모습. 기사에 언급된 제품·사건과 무관한 자료 사진. 사진: Sora Shimazaki / Pexels

출처를 믿기 어려운 프로젝트 폴더를 AI 코딩 도구로 여는 것만으로도 사용자 권한의 명령이 실행될 수 있다는 보안 연구가 나왔다. 보안업체 매니폴드 시큐리티는 9월 1일 ‘GitSpawn’으로 이름 붙인 취약점 유형을 공개하며 7개 AI 코딩 에이전트에서 8건의 문제를 확인했다고 밝혔다.

저장소 안의 Git 설정이 출발점

문제의 핵심은 AI 모델의 답변이 아니라 도구가 프로젝트 상태를 파악하는 과정에 있다. 여러 코딩 에이전트는 실행 직후 현재 브랜치와 변경 파일을 확인하려고 백그라운드에서 git statusgit diff 같은 명령을 호출한다.

Git 공식 문서에 따르면 core.fsmonitor 설정에는 변경 파일을 찾는 보조 프로그램의 경로를 지정할 수 있다. 연구진은 에이전트가 저장소 내부의 .git/config 값을 충분히 걸러내지 않은 채 Git을 실행하면, 그 설정에 지정된 명령이 인덱스 갱신 과정에서 함께 작동할 수 있다고 설명했다.

다만 이 공격 경로에는 중요한 조건이 있다. 일반적인 git clone이나 fetch·pull은 상대 저장소의 로컬 .git/config를 가져오지 않는다. 문제가 된 설정이 담긴 .git 디렉터리까지 압축파일, 공유 드라이브, 동기화 폴더 또는 USB 등을 통해 통째로 전달된 경우가 주된 위험 시나리오다.

노트북 화면에 사이버 시큐리티라는 영문이 표시된 모습
사이버 보안을 표현한 노트북 화면. 기사에 언급된 제품·사건과 무관한 자료 사진. 사진: cottonbro studio / Pexels

7개 도구에서 8건…발표 당시 4건 미해결

매니폴드 시큐리티는 클로드 코드, 구스, 그록 빌드, 큐원 코드, 허메스 에이전트에서 구체적인 재현 사례를 공개했다. 코덱스와 커서도 같은 계열의 영향을 받았지만 연구진이 신고했을 때 다른 연구자의 선행 제보와 중복으로 처리됐으며, 두 제품은 이후 수정됐다고 전했다.

연구진이 발표 직전 다시 확인한 결과 8건 가운데 4건은 당시에도 패치되지 않은 상태였다. 구스와 클로드 코드의 core.fsmonitor 경로, 코덱스, 커서는 수정된 것으로 분류됐지만, 클로드 코드의 별도 검토 경로와 허메스 에이전트·큐원 코드·그록 빌드 관련 경로는 발표 시점 재검사에서 남아 있었다.

구스에서 확인된 문제에는 CVE-2026-72718이 부여됐고 유지관리자가 평가한 심각도는 7.0이다. 연구자료는 구스 1.44.0에서 해당 문제가 수정됐다고 설명한다. 제품별 상태는 후속 업데이트로 달라질 수 있으므로 설치 버전과 최신 보안 공지를 함께 확인해야 한다.

샌드박스보다 먼저 움직이는 하위 프로세스

연구진이 주목한 지점은 악성 명령이 모델 호출이나 도구 승인 단계에 들어가기 전에 실행될 수 있다는 사실이다. 일부 제품에서는 작업공간 신뢰 여부를 묻는 화면이 나오기 전이나 사용자 인증 전에 Git 하위 프로세스가 먼저 시작되는 것으로 조사됐다.

이 경우 명령은 에이전트의 샌드박스가 아니라 개발자 계정의 권한으로 동작할 수 있다. 따라서 파일 읽기·변경과 로컬 자격증명 접근 같은 피해 가능성이 생기지만, 모든 프로젝트나 모든 버전이 자동으로 영향을 받는다는 의미는 아니다. 취약한 버전과 해당 Git 설정, 전달 방식이 함께 맞아야 한다.

공유 폴더를 열기 전 확인해야 할 것

가장 먼저 할 일은 메신저나 공유 저장소에서 받은 프로젝트 폴더에 출처를 알 수 없는 .git 메타데이터가 포함돼 있는지 확인하는 것이다. 신뢰하기 어려운 폴더는 AI 코딩 에이전트로 바로 열지 말고, 필요한 소스만 검토하거나 검증된 원격 저장소에서 깨끗하게 다시 복제하는 편이 안전하다.

사용 중인 코딩 에이전트와 Git은 최신 보안 버전으로 유지하고, 공급자가 공개한 권고문에서 영향 버전과 수정 여부를 확인해야 한다. 외부 프로젝트를 반드시 다뤄야 한다면 일상 계정의 비밀키나 클라우드 자격증명과 분리된 격리 환경을 사용하는 것도 피해 범위를 줄이는 방법이다.

이번 사례는 AI 모델 자체의 추론 오류보다 모델을 둘러싼 개발 도구와 로컬 프로세스의 경계가 중요하다는 점을 보여준다. 작업공간 신뢰 안내만 믿기보다, 도구가 질문을 띄우기 전에 어떤 명령을 실행하는지까지 점검하는 보안 설계가 필요하다.

댓글 남기기

error: Content is protected !!

광고 차단 알림

광고 클릭 제한을 초과하여 광고가 차단되었습니다.

단시간에 반복적인 광고 클릭은 시스템에 의해 감지되며, IP가 수집되어 사이트 관리자가 확인 가능합니다.