
2026년 09월 Google Cloud 연관 CVE Monthly Top 3
2026년 9월 한 달 동안 발생한 Google Cloud 연관 주요 보안 취약점 3건을 요약해 드립니다.
Monthly Top 3 요약
-
google-cloud-aiplatform SDK: 기본 Cloud Storage 버킷 선점을 통한 RCE
CVE-2026-19407 / CVSS: 7.7[cite: 12]
예측 가능한 기본 버킷 명명을 악용해 공격자가 버킷을 선점하여 모델 아티팩트를 교체하고 원격 코드 실행(RCE) 및 서비스 계정 토큰을 탈취할 수 있습니다.[cite: 12] -
Gemini Enterprise Agent Platform App Builder: SSRF를 통한 서비스 계정 토큰 유출
CVE-2026-19486 / CVSS: 8.7[cite: 20]
자동 생성된 프록시의 SSRF 결함으로 인가되지 않은 외부 사용자가 Compute Engine 기본 서비스 계정 토큰에 접근할 수 있습니다.[cite: 20] -
gVisor: 디바이스 노드 패스스루를 통한 호스트 탈출
CVE-2026-96812 / CVSS: 8.8[cite: 3, 4]
샌드박스 내부에서 디바이스 노드를 열어 호스트 시스템에 접근하고 root 권한의 코드를 실행할 수 있는 결함이 확인되었습니다.[cite: 3, 4]
Top 3 상세 분석
1. google-cloud-aiplatform SDK: 기본 버킷 선점 취약점
CVSS 7.7
Google 자사
CVE-2026-19407: 버킷 선점을 통한 RCE 및 테넌트 프로젝트 토큰 탈취
- 영향 버전: 1.16.0 이상 ~ 1.165.1 미만[cite: 11]
- 수정 버전: 1.165.1 이상 (2.x 계열은 2.0.1 이상)[cite: 11, 13]
- 핵심 설명: Vertex AI Pipelines 구동 시 사용되는 SDK가 스테이징 버킷을 명시받지 못하면 난수성이 부족한 고정된 형태의 버킷명을 사용합니다.[cite: 12] 버킷의 소유권을 검증하지 않는 구조적 결함이 있어, 공격자가 해당 이름의 버킷을 미리 생성해 두면 피해자의 아티팩트가 공격자 소유 버킷으로 업로드됩니다.[cite: 12]
비즈니스 임팩트:
공격자가 버킷 내 아티팩트를 교체하면 파이프라인 서빙 컨테이너에서 해당 악성 아티팩트가 로드되며 워크로드 탈취로 이어집니다.[cite: 12] 이는 단순 모델 자산 유출뿐만 아니라 연결된 서비스 계정(SA)을 통한 GCP IAM 권한 탈취(BigQuery, Secret Manager 교차 접근 등)로 확대될 수 있습니다.[cite: 12, 13]
공격자가 버킷 내 아티팩트를 교체하면 파이프라인 서빙 컨테이너에서 해당 악성 아티팩트가 로드되며 워크로드 탈취로 이어집니다.[cite: 12] 이는 단순 모델 자산 유출뿐만 아니라 연결된 서비스 계정(SA)을 통한 GCP IAM 권한 탈취(BigQuery, Secret Manager 교차 접근 등)로 확대될 수 있습니다.[cite: 12, 13]
권장 조치 방법
가장 확실한 조치는
staging_bucket 파라미터를 통해 사용자가 소유한 버킷을 명시적으로 설정하는 것입니다.[cite: 13] 추가로 최신 버전으로의 즉각적인 업그레이드를 권장합니다.[cite: 13]
전역 설정 예시:[cite: 13]
from google.cloud import aiplatform
aiplatform.init(
project="my-project",
location="asia-northeast3",
staging_bucket="gs://my-project-vertex-staging-owned"
)
2. Gemini Enterprise Agent Platform App Builder SSRF 취약점
CVSS 8.7
Google 자사
CVE-2026-19486: SSRF로 Compute Engine 기본 서비스 계정 토큰 유출
- 영향 버전: 2026-06-01 이전에 Agent Studio를 통해 생성 배포된 웹 애플리케이션[cite: 20]
- 수정 버전: 플랫폼 패치 적용 완료. 단, 기존 앱은 재배포가 필수입니다.[cite: 20]
- 핵심 설명: 플랫폼이 자동 생성한
/api-proxy백엔드 엔드포인트가 외부 목적지 URL을 검증하지 않아 SSRF가 발생합니다.[cite: 20] 공격자는 이를 활용해 클라우드 메타데이터 서버로 트래픽을 우회할 수 있습니다.[cite: 20]
비즈니스 임팩트:
SSRF를 통해 탈취 가능한 토큰은 Compute Engine 기본 서비스 계정의 액세스 토큰입니다.[cite: 20] 기본 서비스 계정은 프로젝트 생성 시 기본적으로 광범위한 Editor 역할을 부여받으므로 토큰 유출 하나가 전체 프로젝트 단위의 리소스 침해로 직결될 수 있습니다.[cite: 20]
SSRF를 통해 탈취 가능한 토큰은 Compute Engine 기본 서비스 계정의 액세스 토큰입니다.[cite: 20] 기본 서비스 계정은 프로젝트 생성 시 기본적으로 광범위한 Editor 역할을 부여받으므로 토큰 유출 하나가 전체 프로젝트 단위의 리소스 침해로 직결될 수 있습니다.[cite: 20]
권장 조치 방법
플랫폼이 패치되었다 하더라도 기존 생성된 코드는 그대로 취약점을 내포하고 있습니다.[cite: 20] 2026년 7월 1일 이전에 생성 및 배포된 앱은 모두 반드시 새롭게 재배포해야 수정된 코드가 반영됩니다.[cite: 20]
기본 서비스 계정 권한 확인 명령어:[cite: 20]
gcloud projects get-iam-policy PROJECT_ID \
--flatten="bindings.members" \
--filter="bindings.members:compute@developer.gserviceaccount.com" \
--format="table(bindings.role)"
3. gVisor: 디바이스 노드 패스스루 권한 상승
CVSS 8.8
GKE Sandbox
CVE-2026-96812: 샌드박스 내부 디바이스 노드 패스스루를 통한 호스트 루트 권한 획득
- 영향 버전: 커밋 573a9e73cf844f 이전 (CUSE 활성 Linux 호스트)[cite: 3]
- 수정 버전: release-20260824.0 이상[cite: 3]
- 핵심 설명: 컨테이너 샌드박스인 gVisor에서 파일 접근을 중개하는 gofer가 특정 디바이스 노드를 호스트로 통과시키며 경계가 뚫리는 취약점입니다.[cite: 3] 이를 통해 샌드박스 내에서 호스트 쪽에 디바이스를 등록하고 호스트 root 메모리를 조작해 코드를 실행할 수 있습니다.[cite: 3]
비즈니스 임팩트:
신뢰할 수 없는 워크로드를 격리하는 GKE Sandbox 노드가 장악될 수 있습니다.[cite: 4] 호스트 시스템 장악 후 노드 서비스 계정 토큰이나 동일 노드의 다른 파드 데이터로의 측면 이동 경로가 열리게 됩니다.[cite: 4]
신뢰할 수 없는 워크로드를 격리하는 GKE Sandbox 노드가 장악될 수 있습니다.[cite: 4] 호스트 시스템 장악 후 노드 서비스 계정 토큰이나 동일 노드의 다른 파드 데이터로의 측면 이동 경로가 열리게 됩니다.[cite: 4]
권장 조치 방법
GKE Sandbox를 사용하는 경우 노드 풀을 최신 패치로 업그레이드하고 침해 여부가 의심되는 노드 풀은 재생성하십시오.[cite: 4]
GKE 샌드박스 노드 업그레이드 명령어:[cite: 4]
gcloud container clusters upgrade CLUSTER --region REGION --node-pool=SANDBOX_POOL
월간 보안 인사이트
- 단기 액세스 토큰 유출 위협 집중: 9월 주요 취약점들은 클라우드 내 위임된 서비스 계정(SA)의 단기 액세스 토큰 유출이 공격자의 핵심 목표가 되고 있음을 보여줍니다.[cite: 12, 20]
- 자동 생성된 자산에 숨겨진 취약성: 플랫폼이 개발자를 위해 자동 생성해 주는 백엔드(Agent Builder 프록시 등)나 디폴트로 생성되는 리소스(AI 플랫폼 버킷 명명 등)에 설계적 결함이 포함되어 있어 맹목적 신뢰가 비즈니스 위험으로 이어질 수 있습니다.[cite: 12, 20]
- 패치 외 고객의 적극적 후속 조치 필수: 단순히 플랫폼이 패치되었다고 끝나는 것이 아니라, 과거 생성한 앱의 재배포나 스토리지 버킷 소유자 재검증 등 고객 측 공동 책임 모델 기반의 능동적 운영 조치가 뒤따라야만 위험이 해소됩니다.[cite: 12, 13, 20]
권장 대응 우선순위
P0: 즉시 확인 및 대응 필수
- Vertex AI 파이프라인 활용 워크로드:
staging_bucket전역 설정을 코드 베이스에 즉각적으로 도입하고 1.165.1 버전 이상으로 패키지를 업그레이드 하십시오.[cite: 11, 13] - Agent Studio 구동 앱: 2026-07-01 이전 배포된 애플리케이션은 즉시 재배포를 수행하고, 기본 Compute Engine 서비스 계정에 부여된 Editor 권한을 분리하십시오.[cite: 20]
P1: 환경 확인 후 조치 권장
- GKE Sandbox 운영 환경: 노드 풀 최신 버전 업그레이드 및 샌드박스 파이프라인에서 불필요한 문자 디바이스 노드 허용을 차단하십시오.[cite: 4]

