비교하고 잘 사는, 다나와 : 가격비교 사이트

다나와 앱
다나와 앱 서비스 목록
다나와 APP
다나와 가격비교 No.1 가격비교사이트 다나와 앱으로
간편하게 최저가를 확인하세요.
- -
QR코드
빈 이미지
다나와 앱 서비스 목록 닫기

MCP 공식 파이썬 SDK, 악성 서버에 OAuth 인증 정보 넘기는 취약점…1.30.0·2.2.0에서 수정

2026.09.30. 12:01:49
조회 수
59

공유하기

레이어 닫기

지금 보는 페이지가 마음에 든다면
공유하기를 통해 지인에게 소개해 주세요.

로그인 유저에게는 공유 활동에 따라
다나와 포인트가 지급됩니다.

자세히 >

URL이 복사되었습니다.
원하는 곳에 붙여넣기(Ctrl+V)하세요.

레이어 닫기

AI 애플리케이션을 외부 도구와 연결하는 표준인 MCP의 공식 파이썬 SDK에서 인증 정보가 유출될 수 있는 취약점이 공개됐다. MCP(모델 컨텍스트 프로토콜)는 AI 앱이 외부 도구와 데이터에 접속하는 방식을 정한 개방형 표준이며, SDK는 이를 구현할 때 쓰는 개발 도구 모음이다. 더 해커 뉴스는 현지 시각 9월 29일 SDK 관리자들의 보안 권고를 인용해, 악성 MCP 서버가 이 SDK로 만든 앱을 속여 실제 서비스 로그인에 쓰는 OAuth 인증 정보를 가져갈 수 있다고 보도했다.

영향을 받는 버전은 클라이언트 비밀키와 인가 코드, PKCE 증명 키를 공격자가 지정한 토큰 발급 주소로 보냈다. OAuth는 비밀번호를 직접 주지 않고 권한을 위임하는 인증 방식이고, PKCE 증명 키는 가로챈 인가 코드를 재사용하지 못하게 막는 일회용 값이다. MCP 클라이언트는 연결할 서버에 로그인 서비스 위치를 묻는데, 취약한 버전은 그 답을 항상 검증하지 않았다. 악성 서버가 공격자의 로그인 서비스를 알려 주면 클라이언트가 그대로 따랐다.

취약점을 보고한 보안 기업 사이코드는 탈취한 정보로 실제 로그인 서비스에서 유효한 접근 토큰을 발급받는 과정을 시험으로 재현했다. 클라이언트 비밀키는 오래 유효하기 때문에 교체하기 전까지 계속 쓸 수 있다. 위험도는 사람이 개입하지 않는 기계 간 인증 방식 두 종에서 7.5, 사람이 로그인을 승인하는 방식에서 6.5로 평가됐다. 9월 29일 기준 CVE 번호는 부여되지 않았다.

영향 범위는 1.x 계열 1.9.1~1.29.1과 2.x 계열 2.0.0~2.1.1이며, 수정 버전은 1.30.0과 2.2.0이다. 다만 ClientCredentialsOAuthProvider나 PrivateKeyJWTOAuthProvider를 쓰는 경우 업그레이드와 함께 issuer 값을 직접 지정해야 보호가 적용된다. 권고문은 업그레이드 후 저장된 OAuth 클라이언트 등록 정보를 한 번 지우고, 신뢰할 수 없는 서버에 연결한 적이 있다면 클라이언트 비밀키를 교체하라고 안내했다. 보고 시점까지 이 취약점을 이용한 공격은 확인되지 않았다.

자세한 내용은 더 해커 뉴스(The Hacker News)에서 확인할 수 있다.

이미지 출처: 모델 컨텍스트 프로토콜




AI Matters 뉴스레터 구독하기

공감/비공감

공감/비공감안내도움말 보기
유용하고 재미있는 정보인가요?
공감이 된다면 공감 버튼을, 그렇지 않다면 비공감 버튼을 눌러 주세요!
공감이나 비공감을 선택 하는 경우 다나와 포인트를 적립해 드립니다. ※ 공감 버튼의 총 선택 횟수는 전체 공개입니다. 비공감 버튼의 선택 여부는 선택한 본인만 알 수 있습니다.
최신 일반뉴스 전체 둘러보기
1/1
오픈AI, 월 27만 원 프로 요금제 신규 가입 재개…가격 안 내린 모델은 실사용량 절반으로 줄어 AI matters
힉스필드가 밝힌 AI 영상 제작비 97% 절감 비결…APAC 김민성 매니저 인터뷰 AI matters
애플, AI 상담원 도입하며 애플케어 직원 5,000명 감원 검토…계획은 무기한 보류 (1) AI matters
오픈AI·앤트로픽·구글·메타, 백악관 ‘AI 안전 협약’ 서명…외부 감사와 이사회 독립위원회 두기로 AI matters
MCP 공식 파이썬 SDK, 악성 서버에 OAuth 인증 정보 넘기는 취약점…1.30.0·2.2.0에서 수정 AI matters
네덜란드 보안 비영리단체 DIVD, AI 에이전트에 해킹당해…”시끄럽고 매우 엉성한 공격” AI matters
트럼프 행정부, AI 정부 창구 ‘America.gov’ 공개…제미나이·그록이 정부 웹사이트 2만 9,000곳 안내 AI matters
오픈AI 임원 “AI에 2차 소견 안 묻는 건 의료 과실”…美 MAHA 서밋서 발언 AI matters
2026년 9월 30일 미국 AI 관련주 AI matters
오픈AI 연환산 매출 95조 원 육박…3분기 들어 70% 넘게 증가, 기업 매출은 두 배로 AI matters
오픈AI, 허깅페이스 해킹 사건으로 소송 당해…”에이전트 행동의 책임은 개발사에” AI matters
[오픈AI 데브데이 2026] 총정리…24시간 에이전트 ‘닷’부터 GPT-6.1 솔, 월 68만 원 요금제까지 20여 개 발표 AI matters
챗GPT, 팀 협업 공간 ‘스페이스’·공동 문서 ‘페이지’ 공개…앱 기능 구현하는 ‘플러그인 확장’도 AI matters
오픈AI 코덱스, 클라우드·휴대폰에서 실행하고 보안 점검까지…에이전트 API엔 컴퓨터 조작 추가 AI matters
오픈AI, 아스트라급 ‘GPT-6.1 솔’ 5분의 1 가격에 출시…월 68만 원 ‘프로 500’·최대 8배 빠른 ‘울트라패스트’도 AI matters
오픈AI, 24시간 작업하는 AI 에이전트 ‘닷’ 공개…전용 클라우드 컴퓨터로 앱 4,000개 연결 AI matters
‘챗GPT로 로그인’하면 요금제 사용량 다른 앱에서도 쓴다…오픈AI 마켓플레이스·데이터 보호 서비스 공개 AI matters
메타, 스마트폰으로 AI 게임 제작하는 ‘호라이즌 크리에이트’ 공개…웹용 ‘호라이즌 스튜디오’도 AI matters
리퀴드 AI, 비전-언어 모델에 추측적 디코딩 적용…엣지 기기에서 최대 3.13배 빨라져 AI matters
오픈AI, 법원 서류서 “애플의 챗GPT 통합 성과 크게 부진”…xAI 반독점 소송 과정서 공개 AI matters
이 시간 HOT 댓글!
1/4