CVE-2026-82217은 Eclipse Theia 버전 1.73.0부터 1.75.0 미만에 해당합니다. AI "Agent Mode"에서 파일 편집 도구인 — writeFileContent, suggestFileContent 및 관련 replace와 state 헬퍼 — 는 모델이 제공한 경로가 작업공간에 속하는지 검증하지 않은 채 이를 해석했습니다. 상대 경로인 ../.bashrc, 절대 경로 또는 ~ 확장은 백엔드 사용자의 운영체제 권한으로 작업공간 밖의 파일을 쓰거나 삭제할 수 있게 했습니다. Agent Mode에서는 이러한 편집이 확인 대화상자 없이 적용됩니다. ~/.ssh/authorized_keys나 셸 시작 파일에 쓰면, 이는 백엔드에서 코드 실행으로 이어질 수 있습니다. CVSS 3.1 점수는 8.8이며, 자체 산정이 아니라 NVD가 부여했습니다.

아무도 보지 못한 수정

이 권고문은 하나의 커밋을 참조합니다. 그 커밋은 "ai-ide: add Memory prompt capability"라는 제목의 풀 리퀘스트에 포함돼 있습니다. 취약한 파일인 file-changeset-functions.tsworkspace-functions.ts를 건드리긴 하지만, 제목과 설명만 보면 이는 기능입니다. 1.75.0 릴리스 노트를 읽는 관리자는 업그레이드가 경로 탐색에서 RCE로 이어지는 연결 고리를 끊었다는 사실을 알 수 없었습니다.

두 개의 공백

Eclipse에 보고: 7월 24일. 수정 커밋: 8월 11일. 이를 포함한 릴리스: 8월 27일. 권고문: 8월 31일. 취약한 1.73과 1.74는 보고 후 약 두 달 동안 그대로 배포돼 있었고, 수정 사항은 공개 리포지토리에 20일 동안 공개된 채로 남아 있었습니다. 커밋을 diff하는 누구나 읽을 수 있었지만, 권고문만 읽는 사람에게는 보이지 않았습니다.

요약이 놓치는 것

"Theia가 취약점을 패치했다"는 표현은 누락된 검사가 추가됐다는 뜻을 암시합니다. 그러나 Eclipse의 자체 보고서는 불완전한 수정을 설명합니다. ensureWithinWorkspaceresolveToUri라는 가드가 이미 resolver 계층에 있었지만, 영향이 가장 큰 도구들은 이를 우회했습니다. 보호 장치는 존재했지만 가장 중요한 지점에는 적용되지 않았습니다. 이는 다른 형태의 실패이며, 검토로 잡아내기 더 어려운 유형입니다.

이 문제가 일반화되는 이유

이것은 이론적인 프롬프트 인젝션이 아닙니다. 외부 콘텐츠, 모델 출력, 파일 경로, 작업공간 밖 쓰기, 호스트에서의 코드 실행으로 이어지는 완전한 연결 고리입니다. 사용자 확인이 없는 이유는 자동 적용이 설계이기 때문입니다. 모델이 제공한 경로를 자동 적용과 결합하는 모든 IDE 에이전트는 같은 구조를 가집니다.