AI 애플리케이션을 외부 도구와 연결하는 표준인 MCP의 공식 파이썬 SDK에서 인증 정보가 유출될 수 있는 취약점이 공개됐다. MCP(모델 컨텍스트 프로토콜)는 AI 앱이 외부 도구와 데이터에 접속하는 방식을 정한 개방형 표준이며, SDK는 이를 구현할 때 쓰는 개발 도구 모음이다. 더 해커 뉴스는 현지 시각 9월 29일 SDK 관리자들의 보안 권고를 인용해, 악성 MCP 서버가 이 SDK로 만든 앱을 속여 실제 서비스 로그인에 쓰는 OAuth 인증 정보를 가져갈 수 있다고 보도했다.
영향을 받는 버전은 클라이언트 비밀키와 인가 코드, PKCE 증명 키를 공격자가 지정한 토큰 발급 주소로 보냈다. OAuth는 비밀번호를 직접 주지 않고 권한을 위임하는 인증 방식이고, PKCE 증명 키는 가로챈 인가 코드를 재사용하지 못하게 막는 일회용 값이다. MCP 클라이언트는 연결할 서버에 로그인 서비스 위치를 묻는데, 취약한 버전은 그 답을 항상 검증하지 않았다. 악성 서버가 공격자의 로그인 서비스를 알려 주면 클라이언트가 그대로 따랐다.
취약점을 보고한 보안 기업 사이코드는 탈취한 정보로 실제 로그인 서비스에서 유효한 접근 토큰을 발급받는 과정을 시험으로 재현했다. 클라이언트 비밀키는 오래 유효하기 때문에 교체하기 전까지 계속 쓸 수 있다. 위험도는 사람이 개입하지 않는 기계 간 인증 방식 두 종에서 7.5, 사람이 로그인을 승인하는 방식에서 6.5로 평가됐다. 9월 29일 기준 CVE 번호는 부여되지 않았다.
영향 범위는 1.x 계열 1.9.1~1.29.1과 2.x 계열 2.0.0~2.1.1이며, 수정 버전은 1.30.0과 2.2.0이다. 다만 ClientCredentialsOAuthProvider나 PrivateKeyJWTOAuthProvider를 쓰는 경우 업그레이드와 함께 issuer 값을 직접 지정해야 보호가 적용된다. 권고문은 업그레이드 후 저장된 OAuth 클라이언트 등록 정보를 한 번 지우고, 신뢰할 수 없는 서버에 연결한 적이 있다면 클라이언트 비밀키를 교체하라고 안내했다. 보고 시점까지 이 취약점을 이용한 공격은 확인되지 않았다.
자세한 내용은 더 해커 뉴스(The Hacker News)에서 확인할 수 있다.
이미지 출처: 모델 컨텍스트 프로토콜
AI Matters 뉴스레터 구독하기



