dotsagent.io
언어:한국어
2025년 이후 사고 17건

에이전트 보안 사고 기록

AI 에이전트, MCP 서버, 에이전트 플랫폼과 관련된 공개 사고를 최신순으로 정리했습니다. 각 항목에서 무슨 일이 있었는지, 공격이 성공한 이유와 자체 환경에서 바꿔야 할 점을 설명합니다.

  1. MCP Python SDK 세션 탈취 및 다른 세션의 작업 접근

    MCP Python SDK의 두 가지 취약점으로 세션을 탈취하고 다른 세션에 속한 작업에 접근할 수 있었습니다. SDK 1.27.2에서 두 취약점 모두 수정되었습니다.

    CVE-2026-52869CVE-2026-52870MCPSDK세션 격리
  2. Claude Code WebFetch 자동 승인으로 huggingface.co를 통한 데이터 유출 발생

    Claude Code 0.2.54부터 2.1.163 미만 버전은 huggingface.co로 보내는 WebFetch 요청을 자동 승인했습니다. 따라서 해당 사이트에 게시된 공격자 콘텐츠를 통해 세션의 데이터를 유출할 수 있었습니다.

    CVE-2026-54316Claude Code데이터 유출아웃바운드 트래픽
  3. Comment and Control: PR 텍스트로 CI 에이전트의 시크릿 탈취

    pull request 및 이슈 텍스트에 삽입된 프롬프트 인젝션으로 Claude Code Security Review, Gemini CLI Action, GitHub Copilot Agent에서 CI 시크릿이 탈취되었습니다.

    CI프롬프트 인젝션시크릿
  4. MCP TypeScript SDK에서 클라이언트 간 응답 유출

    클라이언트 간에 서버 인스턴스나 transport 인스턴스를 공유하는 TypeScript SDK 기반 MCP 서버에서 한 클라이언트의 응답이 다른 클라이언트에 전달될 수 있었습니다. 1.26.0에서 수정되었습니다.

    CVE-2026-25536MCPSDK세션 격리
  5. ClawHavoc: 수백 개의 악성 ClawHub 스킬이 AMOS를 퍼뜨리다

    Koi Security는 ClawHub 스킬 2,857개 가운데 악성 스킬 341개를 발견했습니다. 대부분은 Atomic macOS Stealer를 전달했습니다. 2026년 2월 16일에는 그 수가 824개에 달했습니다.

    OpenClaw공급망악성코드
  6. Moltbook 데이터베이스에서 에이전트 API 토큰 1.5M개 노출

    OpenClaw 에이전트를 위한 소셜 네트워크 Moltbook은 Supabase 데이터베이스에 행 수준 보안을 설정하지 않아 API 토큰 약 1.5M개, 이메일 35k개, DM을 노출했습니다.

    데이터 노출SupabaseOpenClaw
  7. 대규모로 인터넷에 노출된 OpenClaw 게이트웨이

    Censys에 따르면 2026년 1월 31일 기준 공개 인터넷에서 접근 가능한 OpenClaw 게이트웨이는 21,639개였습니다. OpenA2A 색인에서는 9월 1일 기준 192,492개로 집계됐습니다.

    OpenClaw노출구성
  8. OpenClaw Control UI, 게이트웨이 토큰 유출로 원클릭 RCE 가능

    OpenClaw의 Control UI는 gatewayUrl 쿼리 매개변수를 신뢰해 게이트웨이 토큰을 유출하고 원클릭 RCE를 허용했습니다. loopback으로만 실행하는 설치 환경에서도 영향을 받았습니다. CVSS 8.8.

    CVE-2026-25253OpenClawRCE토큰 탈취
  9. postmark-mcp: 악성 MCP 서버가 모든 이메일을 복사

    npm에 배포된 postmark-mcp 1.0.16은 처리하는 모든 이메일의 숨은 참조 사본을 공격자에게 몰래 전송했습니다. Koi Security는 이를 최초로 확인된 악성 MCP 서버라고 밝혔습니다.

    MAL-2025-47604MCP공급망npm
  10. 데이터 삭제 prompt가 포함된 Amazon Q Developer 확장 프로그램

    VS Code용 Amazon Q Developer 1.84.0에는 데이터를 삭제하도록 설계된 prompt가 삽입돼 배포됐습니다. AWS는 원인을 CodeBuild에 설정된 과도한 권한의 GitHub token으로 파악했습니다.

    CVE-2025-8217공급망CI자격 증명
  11. authorization_endpoint를 통한 mcp-remote OS 명령어 삽입

    mcp-remote 0.0.5~0.1.15에서는 악성 MCP 서버가 authorization_endpoint 값에 심어 둔 OS 명령어가 실행될 수 있었습니다. CVSS 9.6이며 0.1.16에서 수정됐습니다.

    CVE-2025-6514MCP원격 코드 실행OAuth
  12. EscapeRoute: Filesystem MCP 서버 샌드박스 탈출

    Cymulate은 Anthropic의 Filesystem MCP 서버에서 샌드박스 탈출과 심볼릭 링크 우회 취약점을 발견했습니다. 이 취약점으로 허용된 디렉터리 밖의 파일에 접근할 수 있었습니다.

    CVE-2025-53109CVE-2025-53110MCP샌드박스 탈출파일 접근
  13. Supabase MCP 에이전트, 지원 티켓을 통해 토큰 유출

    지원 티켓의 prompt injection으로 인해 service_role 키를 사용해 Supabase MCP에 연결된 Cursor 에이전트가 통합 토큰 테이블을 읽고 유출했습니다.

    MCPprompt injection치명적 삼박자
  14. MCP Inspector 프록시, 브라우저를 통한 원격 코드 실행 허용

    0.14.1 이전 버전의 MCP Inspector는 인증 없이 실행되는 로컬 프록시를 구동해 웹페이지가 개발자 컴퓨터에서 코드를 실행할 수 있게 했습니다. CVSS 9.4.

    CVE-2025-49596MCPRCE개발자 도구
  15. EchoLeak: Microsoft 365 Copilot의 제로 클릭 데이터 탈취

    조작된 이메일 하나만으로 사용자가 아무것도 클릭하지 않아도 Microsoft 365 Copilot이 데이터를 유출할 수 있었습니다. Aim Security는 이 취약점을 EchoLeak으로 보고했고, Microsoft는 서버 측에서 수정했습니다.

    CVE-2025-32711프롬프트 인젝션데이터 유출Copilot
  16. GitHub MCP의 악성 에이전트 흐름, 공개 이슈를 통해 비공개 저장소 유출

    Invariant Labs는 악성 공개 GitHub 이슈가 GitHub MCP 서버의 에이전트를 조종해 비공개 저장소 데이터를 공개 pull request에 복사하게 만들 수 있음을 보였습니다.

    MCP프롬프트 인젝션데이터 유출
  17. MCP 도구 포이즈닝: 도구 설명에 숨겨진 지시

    Invariant Labs는 MCP 서버가 모델이 읽는 도구 설명에 지시를 숨길 수 있음을 보이고, 도구 섀도잉과 러그 풀 변형 공격을 설명했습니다.

    MCP프롬프트 인젝션공급망