SevenIDC

News

NEWS

보안

Strands Agents Tools http_request 도구 CVE-2026-18394 보안 이슈, 0.8.2 미만 권한정보 노출 가능

게재일 2026. 08. 13.· 원문 공개 2026. 08. 01.조회 5
AWS Security Blog, CVE-2026-18394, Strands Agents 관련 기술 이미지
SevenIDC 기술 요약 이미지

AWS 보안 공지에 따르면 오픈소스 AI 에이전트 SDK인 Strands Agents의 strands-agents-tools 패키지에서 http_request 도구 관련 권한 검증 문제가 확인됐다. 문제의 핵심은 허용된 호스트명에만 자격 증명을 보내도록 설계된 환경에서도, 입력 스키마에 노출된 proxies 파라미터를 LLM이 조작하면 요청이 공격자 프록시를 먼저 거치면서 Authorization 헤더가 평문으로 드러날 수 있다는 점이다.

취약점 핵심과 영향 범위

이번 이슈는 CVE-2026-18394로 식별된다. AWS 설명상 영향받는 버전은 0.8.2 미만이다. 즉, Strands Agents를 쓰는 환경 중 strands-agents-tools의 http_request 도구를 포함하고 있고 해당 버전대가 남아 있다면 우선 점검 대상이 된다.

문제는 HTTP_REQUEST_TOKEN_CONFIG 기반 허용 목록이 요청 URL의 호스트명에는 적용되더라도, 실제 첫 번째 홉이 프록시로 바뀌는 상황까지 막지 못했다는 데 있다. 그 결과 허용된 대상에게만 보내야 할 인증 정보가 공격자 제어 프록시에 먼저 전달될 수 있다.

간접 프롬프트 인젝션과 프록시 악용 시나리오

원문은 신뢰하지 않는 웹 콘텐츠를 에이전트가 읽는 과정에서 간접 프롬프트 인젝션이 발생할 수 있다고 설명한다. 이 경우 조작된 프롬프트가 http_request 도구의 proxies 값을 바꾸고, 요청 URL 자체는 허용 목록 검사를 통과하더라도 실제 통신 경로는 공격자 프록시를 먼저 지나게 된다.

운영 측면에서는 에이전트가 외부 문서를 읽고 도구 호출까지 이어지는 워크플로를 사용하는지, 그리고 http_request 도구 입력에서 프록시 관련 값이 모델 출력에 의해 설정될 수 있는지를 확인하는 것이 중요하다. 단순히 목적지 호스트 허용 목록만 구성해 두었다고 해서 자격 증명 유출 위험이 자동으로 차단되는 구조는 아니었다는 의미다.

운영자가 바로 확인할 점

첫째, strands-agents-tools 버전이 0.8.2 미만인지 확인해야 한다. 둘째, http_request 도구를 실제로 사용하는지, 특히 Authorization 헤더나 토큰 기반 인증을 붙이는 자동화 호출이 있는지 확인할 필요가 있다.

셋째, 애플리케이션 표준 이미지, 내부 패키지 미러, 개발용 템플릿에 0.8.2 미만 버전이 남아 있는지 점검해야 한다. 에이전트 프레임워크는 개발 환경에서 먼저 도입된 뒤 운영 배포로 확산되는 경우가 많아, 운영 서버뿐 아니라 CI 파이프라인과 컨테이너 베이스 이미지까지 함께 살펴보는 편이 안전하다.

넷째, 프록시 사용이 꼭 필요한 구조라면 모델이 프록시 대상을 동적으로 정하지 못하도록 입력 스키마와 실행 정책을 재검토해야 한다. 이 항목은 AI 워크로드를 운영하는 서버호스팅·클라우드 환경에서 특히 중요하다. 외부 콘텐츠를 읽는 에이전트와 API 호출 권한을 같은 실행 경로에 두면 유출 범위가 커질 수 있기 때문이다.

국내·일본 운영 환경에서의 시사점

이번 공지는 특정 IDC 전용 기능 문제가 아니라 오픈소스 AI 에이전트 도구의 인증 처리 문제에 가깝다. 다만 국내·일본 리전에서 AI 실험 환경을 운영하거나 코로케이션 내 GPU 서버에 에이전트 애플리케이션을 올린 경우, 네트워크 이그레스 정책만으로 충분하다고 보지 말고 애플리케이션 계층의 프록시 제어와 토큰 전달 경로까지 함께 점검할 필요가 있다.

특히 외부 웹 탐색, 문서 수집, API 연동을 묶은 에이전트형 서비스는 보안 운영과 네트워크 운영의 경계에 놓인다. 프록시 설정이 모델 입력에 의해 바뀔 수 있다면, 일반적인 허용 도메인 정책과 별개로 자격 증명 전달 로직을 세분화하는 것이 재발 방지에 도움이 된다.

핵심 포인트

  • CVE-2026-18394는 Strands Agents Tools의 http_request 도구에서 발생한 잘못된 권한 검증 이슈다.
  • 영향받는 버전은 0.8.2 미만이다.
  • LLM이 proxies 파라미터를 제어하면 Authorization 헤더가 공격자 프록시에 노출될 수 있다.
  • 호스트명 허용 목록만으로는 첫 홉 프록시 경유에 따른 자격 증명 노출을 막지 못했다.
  • 운영자는 버전 확인, 0.8.2 이상 업데이트, 내부 이미지·미러 잔존 여부 점검이 필요하다.