
수백만 개 조직에서 AI 에이전트가 도입되면서 공격자들이 데이터베이스 내용, 민감한 비즈니스 및 개인 정보를 유출하는 등 악의적인 행동을 유발할 새로운 기회가 생겨났다.
지난 5개월 동안 Google과 AI 에이전트 사용 외에는 공통점이 거의 없는 4개 조직은 표적 네트워크 내 한 에이전트가 다른 내부 에이전트에게 유해한 지침을 전파하는 취약점을 인정했다. 이 기술은 LLM이 아닌 번역 또는 데이터 분석과 같은 특정 에이전트를 대상으로 하는 프롬프트 인젝션의 특별한 형태다. 이러한 에이전트 내의 가드레일은 존재하더라도 종종 허술하여 지침을 체인의 다른 에이전트로 보낸다. 후자 에이전트는 첫 번째 에이전트를 명시적으로 신뢰하기 때문에 지시를 따른다.
독립 연구원 Syed Anas Mohiuddin은 Google, JP Morgan Chase, Weviate, Rapid7, 프랑스 정부의 부처 간 디지털국, 미국 연방 정부를 포함한 조직의 에이전트를 테스트했다. 그의 개념 증명 공격은 Model Context Protocol(MCP)의 신뢰 격차를 악용한다. 이 표준은 AI 앱과 에이전트가 내부 네트워크 내에서 서로 통신하는 한 가지 방법이다. 아래 그림은 단순화된 MCP 작동 방식을 보여준다.
많은 특수 목적 에이전트는 프롬프트 인젝션의 가장 해로운 결과를 완화할 수 있는 가드레일이 부족하다. 또한 MCP 서버는 각 에이전트의 자격 증명을 저장하고 에이전트는 다른 모든 내부 에이전트를 신뢰하도록 구축되었기 때문에 LLM에 의해 거부되었을 익스플로잇이 성공한다. 많은 경우, 올바른 에이전트를 대상으로 하는 잘 만들어진 프롬프트는 웹 서버가 무단 네트워크 요청을 하도록 유발하는 취약점인 서버 측 요청 위조(server-side request forgery)로 이어진다.
Rapid7의 취약점 인텔리전스 담당 이사 Douglas McKee는 Ars에 “AI 에이전트는 공격자에게 새로운 연결 통로를 제공한다”고 말했다. 그는 “누군가 콘텐츠에 텍스트를 심으면 에이전트가 이를 읽고 다른 에이전트에게 정상적인 위임 작업으로 전달하며, 두 번째 에이전트는 작업을 전달한 에이전트를 신뢰하기 때문에 이를 실행한다. 이 체인의 모든 부분이 설계된 대로 정확히 작동했기 때문에 이를 포착하기가 매우 까다롭다. 각 프로토콜은 독립적으로 존재한다고 가정하고 구축되었으므로 각 프로토콜은 자체 현관문을 확인하지만 중간 복도는 아무도 지켜보지 않는다”고 설명했다.
Syed가 Rapid7 네트워크에서 발견한 취약점 CVE-2026-97228은 심각도 등급이 10점 만점에 2.7점에 불과했다. Rapid7은 지난달 이를 수정했다.
Google에 영향을 미친 취약점은 심각도 8점으로 더 심각했다. 이는 데이터베이스용 MCP 툴박스(googleapis/mcp-toolbox)가 CheckRedirect 정책을 사용하지 않고 HTTP 클라이언트를 초기화한 데서 비롯되었다. CheckRedirect 정책은 URL이 오류를 반환하거나 다른 URL로 리디렉션되는 경우 서버가 이를 처리하는 방식을 제어하는 일련의 설정이다. Google의 HTTP 클라이언트는 또한 대상 IP 주소를 검증하지 못했다.
Syed는 이러한 종류의 공격을 “프로토콜 피벗팅”이라고 부른다. 이는 앱이나 서버가 MCP를 사용하여 에이전트에 작업을 할당하고 에이전트가 에이전트 간 위임을 위해 사용되는 Google의 Agent-to-Agent(A2A) 프로토콜 또는 Agent Network Protocol과 같은 새로운 표준과 같은 다른 통신 방법을 사용하여 악성 지침을 다른 에이전트로 전달할 때 익스플로잇이 작동하기 때문이다. 그는 종종 신뢰 또는 권한 부여가 번역 과정에서 효과적으로 손실된다고 말한다. 그는 프로토콜 피벗팅을 “공격자가 하나의 프로토콜을 통해 초기 접근 권한을 얻고, 프로토콜 간의 신뢰 가정을 악용하며, 다른 프로토콜을 통해서만 접근 가능한 기능으로 권한을 에스컬레이션하는 다단계 공격”이라고 설명했다.
MCP를 악용하는 AI 공격을 고안한 X41 D-Sec의 연구원 Markus Vervier는 더 나은 용어는 “프롬프트 인젝션”이며 Syed의 기술은 그 단순한 하위 클래스라고 말했다.
그는 Ars에 “나에게 이것은 간접 프롬프트 인젝션이다”라며 “악성 프롬프트가 다른 프로토콜(예: A2A)에서 올 수 있고 다른 프로토콜을 통해 사용될 때 나타난다는 사실은 이러한 공격이 작동하는 데 엄격하게 요구되지 않는다. 물론 이는 예상치 못한 일이며 일반적으로 완화하기 어렵다”고 말했다.
MCP 사용 외에는 공통점이 없는 5개 조직에서 피벗팅 기술이 작동했다는 사실은 주목할 만하다. MCP는 새롭고 충분히 테스트되고 강화되기도 전에 이미 모든 곳에 퍼져 있다. 조직들이 광범위한 에이전트 아키텍처를 구축하기 위해 서두르면서 제로 트러스트(zero trust)라는 핵심 보안 원칙을 포기했다. 이 모델에서는 하나 이상의 노드가 감염될 수 있다는 가정하에 네트워크가 구축된다. 영향을 완화하기 위해 엔지니어는 다른 노드와 민감한 트랜잭션을 수행하기 전에 권한 부여를 요구하도록 노드를 설계해야 한다.
McKee는 “사람들이 얻어야 할 교훈은 LLM에서 도구로 전달되는 모든 것을 인터넷의 낯선 사람으로부터 온 입력처럼 취급해야 한다는 것이다. 프롬프트 인젝션 시나리오에서는 정확히 그렇기 때문이다”라고 말했다. 그는 “근본적인 버그는 인젝션 및 SSRF와 같은 오래된 문제이며, 해결책은 20년 동안 변하지 않았다. 연구원이 이름을 붙인 것은 칭찬할 만하다. 이름이 있어야 방어자와 표준 기관이 실제로 이를 설계할 수 있기 때문이다”라고 덧붙였다.
출처: Ars Technica
원문: https://arstechnica.com/security/2026/10/vulnerability-in-agents-from-google-and-others-exposes-structural-flaw-in-mcp/










