누구도 키를 훔치지 않았어요. 금고가 직접 건넨 거예요.
셀프 호스팅 Bitwarden의 CVE 하나로, 권한이 낮은 구성원 한 명이 조직 전체의 금고 키를 통째로 가져갈 수 있었어요. 암호화가 실패한 게 아니에요. 새 사람에게 키를 넘길 수 있는 금고는, 속아서 넘기도록 만들 수 있으니까요.
팀에서 권한이 낮은 구성원 한 명이 조직 전체의 금고 키를 통째로 가져갈 수 있었어요. 공유 로그인 하나가 아니라요. 키 그 자체를요.
이번 주에 셀프 호스팅 Bitwarden Server에서 공개된 CVE-2026-60104가 바로 그 사례예요 [1]. 동작하는 개념 증명이 공개됐고, 이탈리아와 벨기에의 국가 대응팀이 모두 경보를 냈어요 [2][3]. 수정 사항은 2026.6.0 버전에 빠르게 반영됐고, @Bitwarden의 클라우드 고객은 영향을 받지 않았어요. 직접 서버를 운영 중이라면 오늘 패치해야 해요.
패치가 쉬운 부분이에요. 그 밑에 깔린 설계가 진짜 이야기예요.
구멍은 Trusted Device Enrollment라는 기능에 있어요. TDE는 정말 타당한 이유로 존재해요. 새 노트북에서 마스터 비밀번호를 다시 입력하지 않고도 로그인할 수 있게 해주거든요. 이미 신뢰하는 기기나 관리자가 새 기기를 승인하면, 계정의 암호화 키가 그 기기로 전달돼요. 편리해요. 매주 새 구성원을 들이는 팀이라면 꽤 사람다운 방식이기도 해요.
다시 한번 읽어보세요. 계정의 암호화 키가 전달됩니다. 이 기능 전체는 하나의 전제 위에 있어요. 적절한 상대가 승인하면 금고 키를 한쪽에서 다른 쪽으로 넘길 수 있다는 전제예요. CVE-2026-60104는 권한이 낮은 구성원이 그 승인 경로에 다가가 본인 것이 아닌 키를 달라고 했을 때 벌어지는 일이에요. 암호화가 실패하지 않았어요. 시스템은 만들어진 대로 정확히 동작했어요. 공유한 거예요.
여기서 @Bitwarden이 부주의했던 건 아니에요. 하루 만에 수정 사항을 냈고, 관리형 사용자는 그 사실을 전혀 느끼지 못했어요. 교훈은 버그보다 무거워요. 키를 설계상 에스크로할 수 있는 순간, 그 에스크로를 속일 경로가 생기기 때문이에요. 모든 승인 워크플로는 공격 표면이에요. 모든 승인 워크플로는 정의상 키를 새 사람에게 옮기는 방법이니까요.
그래서 우리는 정반대의 전제 위에 만들었어요.
Clavitor에서 금고 키는 서버가 들고 있다가 내주는 비밀이 아니에요. 하드웨어 키가 물리적으로 탭할 때만 생성되는 출력값이에요. 운영자는 그 키를 복호화에 쓸 수 있는 형태로 보관하지 않으므로, 서버에 내어줄 것이 없어요. 금고 키를 전달하는 관리자 승인 절차 자체가 없어요. 전달할 서버 측 키가 없으니까요. 한 구성원이 다른 구성원의 금고를 요청할 수 없어요. 어떤 요청 경로도 키로 끝나지 않으니까요. 잠금 해제마다 이를 수행한 기기에 결속되고, 실명의 행위자 기준으로 감사 기록에 남아요.
솔직하게 말씀드리면, 두 번째 기기는 여전히 추가할 수 있어요. 이때 키는 그 새 하드웨어 키에 맞춰 다시 래핑돼요. 다만 이건 낯선 사람이 신청서를 통해 승인을 받아낼 수 있는 절차가 아니라, 이미 들고 있는 키를 한 번 탭하는 데 그쳐요. 키는 워크플로가 내줄 수 있는 자리에 놓여 있지 않아요.
차이는 전부 여기에 있어요. 키를 전달할 수 있는 금고는, 엉뚱한 사람에게 전달하도록 말로 속여질 수 있어요. 손안의 하드웨어에서만 열리는 금고는 전달할 것이 없어요.
자격 증명 도구가 해서는 안 되는 짧은 목록을 정리해 적어뒀어요. 달라고 하면 내줄 수 있는 키를 들고 있는 것은 그 목록 맨 위 근처에 있어요. [4]
Clavitor(@clavitorai)는 AI 에이전트를 위해, 그리고 AI 에이전트에 맞서기 위해 만든 자격 증명 금고예요. clavitor.ai
---
출처
CVE-2026-60104, National Vulnerability Database 항목. 셀프 호스팅 Bitwarden Server 인증 우회, 2026.6.0에서 수정. [1]
CSIRT Italia(@csirt_it), 권고: CVE-2026-60104의 공개 PoC, Security Restrictions Bypass 및 Information Leakage로 분류. [2]
Centre for Cybersecurity Belgium(@CCBalert), 경보: 인증 우회로 권한이 낮은 조직원이 다른 사용자의 금고를 탈취할 수 있음, CVSS 9.3, v2026.6.0 이상으로 업데이트. [3]
The Ten Rules of Credential Management(@clavitorai). [4]