뉴스

에이전트 보안 분야에서 벌어지는 일과 그 의미.

알아 둘 가치가 있는 사건과 연구를 최신순으로 정리했습니다. 각 항목마다 무슨 일이 있었는지, 여러분에게 어떤 의미인지, Ryzek가 무엇을 하는지 — "별로 하는 일이 없다"는 답일 때도 포함해서요.

2026년 9월 14일 마지막 업데이트. 모든 항목은 출처로 연결됩니다.

  1. · 사건

    Deadbugz: 도구 호출 세 번을 기다렸다가 돌변하는 MCP 서버

    Pillar Security는 74분 동안 서로 무관한 AI 및 개발자 도구 프로젝트에 23건의 풀 리퀘스트를 열어 동일한 MCP 서버를 추가하는 캠페인을 발견했습니다. 이 서버는 클라이언트별 도구 호출 횟수를 기록했습니다. 처음 세 번은 무해한 도구 정의를 반환했지만, 그 이후에는 메타데이터가 에이전트에게 SSH 키, AWS 자격 증명, 셸 기록, Kubernetes 설정을 찾아내고 그 행동을 숨기라고 지시했습니다.

    의미하는 바: 서버를 한 번 점검하는 것으로는 충분하지 않습니다. 검토 중에는 얌전하던 도구가 신뢰를 얻은 뒤 바뀔 수 있습니다.

    Ryzek가 하는 일: 실행 중인 서버 내부에서만 일어나는 변화는 볼 수 없습니다. 파일에 기록된, 동작을 지연시키는 지시는 표시하며(deferred-trigger), 스캔 사이에 바뀐 도구 정의도 표시합니다(manifest-drift). Pillar 측의 조언 — 도구 정의가 바뀔 때마다 재승인을 요구하라 — 이 바로 변경 감지가 만들어진 취지입니다.

    출처: Pillar Security

  2. · 연구

    인터넷에 노출된 MCP 서버 대부분에는 인증이 없다

    인터넷에 노출된 MCP 서버에 대한 동적 평가에서 21,000개 이상의 인스턴스를 발견하고, 640개의 프로덕션 서버를 확인한 뒤 그중 414개를 감사했습니다. SQL 인젝션, 클라우드 메타데이터 서비스를 겨냥한 서버 측 요청 위조, 경로 탐색을 포함한 68건의 취약점이 보고되었습니다. 감사 대상 서버의 91.8%는 OAuth 인증이 없었고, 687개의 도구 인스턴스는 접근 제어 없이 셸 실행을 노출하고 있었습니다.

    의미하는 바: HTTP로 MCP 서버를 운영한다면, 접근을 막아두지 않은 이상 다른 누군가도 도달할 수 있다고 가정하세요.

    Ryzek가 하는 일: 설정을 읽으므로, OAuth 설정이 약화된 방식으로 구성된 경우(oauth-misconfiguration), URL과 경로 매개변수가 무엇이든 허용하는 경우(loose-parameter-schema), 클라우드 메타데이터를 요청하는 코드(cloud-metadata-access)를 표시합니다. 실행 중인 서버를 직접 탐침하지는 않습니다.

    출처: Padilla 외, "Exposed by Design"

  3. · 연구

    정적 스킬 스캐너는 회피될 수 있다

    연구자들은 실제 악성 스킬 1,613개를 대상으로 스킬 스캐너 8종을 테스트했습니다. 페이로드의 눈에 띄는 흔적을 다시 작성하는 것만으로 정적 스캐너의 80% 이상을 통과했고, 실행 시점에만 페이로드가 풀리도록 스킬을 패킹하면 8종 전부를 90% 이상의 확률로 통과했습니다. 연구진은 스킬이 실제로 무엇을 하는지 추적하는 런타임 모니터링을 제안했습니다.

    의미하는 바: 클린한 정적 스캔 결과는 증거일 뿐 증명이 아닙니다. 이는 Ryzek에도 마찬가지로 적용됩니다.

    Ryzek가 하는 일: 조각으로 조합된 단어(string-reassembly), 대용량 인코딩 블롭과 위장된 바이너리(opaque-payload) 같은 일부 회피 기법은 직접 잡아내며, 모든 클린 결과에는 "일치하는 규칙 없음"이 보증이 아니라는 점을 분명히 표시합니다.

    출처: Ji 외, "Cloak and Detonate"

  4. · 공개

    MCP의 STDIO 전송은 설정에 적힌 대로 무엇이든 실행합니다 — 설계상 그렇습니다

    OX Security는 Python, TypeScript, Java, Rust용 공식 MCP SDK가 STDIO 설정을 명령 실행에 그대로 전달한다는 것을 보여주었습니다. 그 여파로 LiteLLM, Agent Zero, DocsGPT, Windsurf 등 여러 프로젝트에서 CVE가 발생했습니다. Anthropic은 이를 의도된 동작이라 밝히며 프로토콜 변경을 거부했습니다.

    의미하는 바: MCP 설정에 쓸 수 있는 것은 무엇이든 그것을 불러오는 기기에서 명령을 실행할 수 있습니다. 외부에서 들어오는 설정 입력은 신뢰할 수 없는 것으로 취급하세요.

    Ryzek가 하는 일: mcp-stdio-injection-surface는 STDIO 서버를 표시하고, 값이 보간되거나 셸 구문을 포함할 때 심각도를 높입니다. mcp-known-vulnerable-version는 1.83.7 미만으로 고정된 LiteLLM을 표시합니다.

    출처: OX Security

  5. · 실제 악용 중

    MCPwn: 누락된 검사 하나가 공격자에게 nginx 제어권을 넘겨주다

    심각도 9.8의 CVE-2026-33032는 nginx-ui의 MCP 통합에서, 트래픽을 두 엔드포인트로 나누면서 그중 하나의 인증 검사를 빠뜨린 데서 비롯되었습니다. 접근할 수 있는 사람이라면 누구나 nginx 설정을 재작성하고 다시 불러오는 도구를 호출할 수 있었습니다. VulnCheck의 알려진 악용 취약점 목록에 추가되었으며, 버전 2.3.4에서 수정되었습니다.

    의미하는 바: 기존 제품에 MCP를 추가하면 새로운 진입점이 생깁니다. nginx-ui를 사용 중이라면 업데이트하세요.

    Ryzek가 하는 일: 여기서는 아무것도 하지 않습니다 — 이는 해당 제품 자체의 서버 코드 안에 있던 버그였고, 여러분의 스킬이나 설정과는 관련이 없습니다.

    출처: The Hacker News

  6. · 연구

    MCP 설정 파일에서 발견된 시크릿 24,008건

    GitGuardian의 State of Secrets Sprawl 2026은 공개 GitHub의 MCP 관련 설정 파일에서 노출된 고유 시크릿 24,008건을 집계했으며, 그중 2,117건은 여전히 유효했습니다.

    의미하는 바: MCP 설정은 일반 설정처럼 보여서 커밋되곤 합니다. 토큰이 그 안에 있었던 적이 있다면 교체하세요.

    Ryzek가 하는 일: mcp-credential-in-config는 MCP 설정 안의 실제 시크릿을 표시하고 환경 변수 참조는 무시합니다.

    출처: GitGuardian

  7. · 사건 및 연구

    공격받는 스킬 마켓플레이스: ToxicSkills, ClawHavoc, 그리고 가짜 Oura 서버

    Snyk가 공개된 스킬 3,984개를 감사한 결과 13.4%가 최소 하나의 심각한 문제를 안고 있었고, 악성 페이로드 76건이 확인되었습니다. Antiy Labs는 ClawHub에서 최소 1,184개의 악성 스킬을 ClawHavoc 캠페인과 연결지었으며, 이는 사용자에게 실제로는 인포스틸러인 "도우미 도구"를 설치하라고 유도했습니다. 별도로, 공격자들은 Oura Ring MCP 서버를 복제해 StealC 인포스틸러를 설치하는 트로이 목마 버전을 게시했습니다.

    의미하는 바: 스킬의 인기나 완성도는 그것이 무엇을 하는지 아무것도 말해주지 않습니다. 에이전트가 불러오기 전에 직접 읽거나 스캔하세요.

    Ryzek가 하는 일: 다운로드 후 실행 지시(untrusted-external-install), 숨겨진 명령(concealed-instruction), 자격 증명 읽기와 외부 전송이 함께 나타나는 경우를 표시합니다. 게시자를 보증할 수는 없습니다.

    출처: Snyk · Antiy Labs · The Hacker News

  8. · 사건

    postmark-mcp: 실제로 발견된 최초의 악성 MCP 서버

    Koi Security는 postmark-mcp라는 npm 패키지(실제 Postmark와는 무관함) 버전 1.0.16에서 모든 발신 이메일을 공격자에게 BCC로 전달하는 한 줄이 추가된 것을 발견했습니다. 제거되기 전까지 1,643회 다운로드되었습니다.

    의미하는 바: 이메일에 접근할 수 있는 MCP 서버는 그 다음 버전을 게시하는 사람만큼만 신뢰할 수 있습니다.

    Ryzek가 하는 일: 항상 최신 버전을 설치하는 서버를 표시합니다(mcp-unpinned-server). 패키지 코드 내부에서 바뀐 한 줄은 볼 수 없었을 것입니다.

    출처: Koi Security

  9. · 취약점

    mcp-remote가 서버에 연결하는 기기에서 명령을 실행할 수 있었던 문제

    JFrog는 mcp-remote에서 심각도 9.6의 CVE-2025-6514를 공개했습니다: 신뢰할 수 없는 MCP 서버에 연결하면 클라이언트에서 임의 명령이 실행될 수 있었습니다. 버전 0.0.5부터 0.1.15까지 영향을 받았고, 0.1.16에서 수정되었습니다.

    의미하는 바: 서버에 연결해 주는 도구 자체도 공격 표면의 일부입니다.

    Ryzek가 하는 일: MCP 설정에서 영향받는 버전으로 고정된 mcp-remote(mcp-known-vulnerable-version)나 의존성으로 선언된 경우(vulnerable-dependency)를 표시합니다.

    출처: JFrog

저희가 다뤄야 할 소식을 알고 계신가요?

에이전트 스킬이나 MCP 관련 연구를 발표했거나 사건을 목격하셨다면 알려주세요 — 규칙으로 만들어질 수도 있습니다.