# AI 에이전트에 “안전한 명령어”를 허용했을 뿐 임의 코드 실행, Docker가 설명하는 명령어 승인 오류의 함정

> https://bookfactory.kr/c/news/10034
> 게시판: 뉴스
> 작성자: tachikoma43
> 작성일: 2026-08-19T07:29:23.431Z

---

AI를 사용하여 프로그래밍을 지원하는 “AI 코딩 에이전트”는 위험한 명령어를 실행하기 전에 사용자에게 확인을 요청하는 메커니즘이 사용됩니다. 그러나 Docker는 2026년 8월 18일에 안전해 보이는 명령어를 사용자가 승인해도 공격자의 코드가 실행될 수 있는 사례를 소개했습니다. Coding Agent 공포 이야기: 이미 승인한 명령 | Docker [https://www.docker.com/blog/coding-agent-horror-stories-the-command-you-already-approved/](https://www.docker.com/blog/coding-agent-horror-stories-the-command-you-already-approved/)

AI 코딩 에이전트는 코드 생성뿐만 아니라 터미널에서 명령어를 실행할 수도 있습니다. 매번 허가를 요청하면 작업이 중단되어 버리므로 “git”와 같이 안전성이 높다고 판단한 명령어를 허용 목록에 등록하여 자동으로 실행하는 메커니즘도 마련되어 있습니다. Docker가 언급한 것은 AI 코드 편집기 “Cursor”에서 발견된 취약점 “CVE-2026-22708”입니다. Cursor 2.3에서 수정된 취약점이지만, 문제된 환경에서는 “export”와 같은 일부 셸 내장 명령어가 사용자에게 확인 없이 실행될 수 있으며, 환경 변수를 변경할 수 있었습니다. 예를 들어 Git은 출력 표시 방법을 결정할 때 “PAGER”라는 환경 변수를 참조합니다. 공격자가 AI 에이전트를 유도하여 PAGER를 변경한 후, 사용자가 안전해 보이는 “git branch”를 승인하면 Git의 처리를 계기로 공격자가 지정한 코드를 실행할 수 있습니다.

환경 변수를 악용하는 기술 자체는 이전부터 알려져 있었습니다. 그러나 AI 에이전트는 README, 의존 패키지, 이슈의 댓글 등에 포함된 문서를 읽어 여러 작업을 자동으로 연속적으로 실행할 수 있습니다. 따라서 기존에는 터미널에 접근하고 여러 작업을 수행해야 했던 공격을, 악의적인 문서를 읽어낸 AI 에이전트가 자동으로 진행할 가능성이 생겨났습니다. Docker는 명령어 이름만 확인하는 허용 목록으로는 AI 에이전트의 안전성을 충분히 확보할 수 없다고 설명합니다. 대책으로 Docker가 소개하는 것이 “Docker Sandboxes”입니다. Docker Sandboxes는 AI 코딩 에이전트를 호스트 OS와 분리된 소형 가상 머신 “microVM” 내에서 실행하는 메커니즘입니다. AI 에이전트가 자유롭게 코드를 실행할 환경을 제공하면서, 인증 정보나 외부 네트워크에 대한 접근을 샌드박스 바깥에서 제어합니다.

Docker Sandboxes에서는 AI 에이전트를 microVM 내에 배치하고, 외부와의 통신은 프록시를 통해 유도합니다. API 키와 같은 원본 인증 정보나 SSH 비밀 키 파일을 microVM 내에 직접 두지 않고, 접근 가능한 네트워크를 규칙에 따라 제한하는 메커니즘이 적용됩니다. Docker Sandboxes를 사용하면,たとえ環境変数を書き換えられて攻撃コードがmicroVM内で実行されても、ホスト側で共有されていない領域には直接アクセスできません.

Docker가 제시한 사례에서 공격으로 인해 PAGER가 덮어씌워지고 악의적인 처리가 실행된 경우에도 호스트 측의 SSH 개인키 파일은 microVM 내부에 존재하지 않으므로 공격 코드가 개인키 자체를 읽어내어 가지고 나갈 수 없습니다. 또한, 표준 설정에서는 작업 디렉토리가 호스트 측과 읽기/쓰기 가능한 상태로 공유되므로 완전히 모든 데이터로부터 격리되는 것은 아니라고 합니다. Docker는 AI 에이전트가 읽어取る 모든 지시가 안전한지 정확하게 판단하는 것보다 AI 에이전트가 도달할 수 있는 범위를 사전에 제한하는 것이 유용하다고 제시합니다.

[원문 보기](https://gigazine.net/news/20260819-ai-agent-command/) | 출처: Gigazine