에이전트 보안 사고 기록
AI 에이전트, MCP 서버, 에이전트 플랫폼과 관련된 공개 사고를 최신순으로 정리했습니다. 각 항목에서 무슨 일이 있었는지, 공격이 성공한 이유와 자체 환경에서 바꿔야 할 점을 설명합니다.
MCP Python SDK 세션 탈취 및 다른 세션의 작업 접근
MCP Python SDK의 두 가지 취약점으로 세션을 탈취하고 다른 세션에 속한 작업에 접근할 수 있었습니다. SDK 1.27.2에서 두 취약점 모두 수정되었습니다.
Claude Code WebFetch 자동 승인으로 huggingface.co를 통한 데이터 유출 발생
Claude Code 0.2.54부터 2.1.163 미만 버전은 huggingface.co로 보내는 WebFetch 요청을 자동 승인했습니다. 따라서 해당 사이트에 게시된 공격자 콘텐츠를 통해 세션의 데이터를 유출할 수 있었습니다.
Comment and Control: PR 텍스트로 CI 에이전트의 시크릿 탈취
pull request 및 이슈 텍스트에 삽입된 프롬프트 인젝션으로 Claude Code Security Review, Gemini CLI Action, GitHub Copilot Agent에서 CI 시크릿이 탈취되었습니다.
MCP TypeScript SDK에서 클라이언트 간 응답 유출
클라이언트 간에 서버 인스턴스나 transport 인스턴스를 공유하는 TypeScript SDK 기반 MCP 서버에서 한 클라이언트의 응답이 다른 클라이언트에 전달될 수 있었습니다. 1.26.0에서 수정되었습니다.
ClawHavoc: 수백 개의 악성 ClawHub 스킬이 AMOS를 퍼뜨리다
Koi Security는 ClawHub 스킬 2,857개 가운데 악성 스킬 341개를 발견했습니다. 대부분은 Atomic macOS Stealer를 전달했습니다. 2026년 2월 16일에는 그 수가 824개에 달했습니다.
Moltbook 데이터베이스에서 에이전트 API 토큰 1.5M개 노출
OpenClaw 에이전트를 위한 소셜 네트워크 Moltbook은 Supabase 데이터베이스에 행 수준 보안을 설정하지 않아 API 토큰 약 1.5M개, 이메일 35k개, DM을 노출했습니다.
대규모로 인터넷에 노출된 OpenClaw 게이트웨이
Censys에 따르면 2026년 1월 31일 기준 공개 인터넷에서 접근 가능한 OpenClaw 게이트웨이는 21,639개였습니다. OpenA2A 색인에서는 9월 1일 기준 192,492개로 집계됐습니다.
OpenClaw Control UI, 게이트웨이 토큰 유출로 원클릭 RCE 가능
OpenClaw의 Control UI는 gatewayUrl 쿼리 매개변수를 신뢰해 게이트웨이 토큰을 유출하고 원클릭 RCE를 허용했습니다. loopback으로만 실행하는 설치 환경에서도 영향을 받았습니다. CVSS 8.8.
postmark-mcp: 악성 MCP 서버가 모든 이메일을 복사
npm에 배포된 postmark-mcp 1.0.16은 처리하는 모든 이메일의 숨은 참조 사본을 공격자에게 몰래 전송했습니다. Koi Security는 이를 최초로 확인된 악성 MCP 서버라고 밝혔습니다.
데이터 삭제 prompt가 포함된 Amazon Q Developer 확장 프로그램
VS Code용 Amazon Q Developer 1.84.0에는 데이터를 삭제하도록 설계된 prompt가 삽입돼 배포됐습니다. AWS는 원인을 CodeBuild에 설정된 과도한 권한의 GitHub token으로 파악했습니다.
authorization_endpoint를 통한 mcp-remote OS 명령어 삽입
mcp-remote 0.0.5~0.1.15에서는 악성 MCP 서버가 authorization_endpoint 값에 심어 둔 OS 명령어가 실행될 수 있었습니다. CVSS 9.6이며 0.1.16에서 수정됐습니다.
EscapeRoute: Filesystem MCP 서버 샌드박스 탈출
Cymulate은 Anthropic의 Filesystem MCP 서버에서 샌드박스 탈출과 심볼릭 링크 우회 취약점을 발견했습니다. 이 취약점으로 허용된 디렉터리 밖의 파일에 접근할 수 있었습니다.
Supabase MCP 에이전트, 지원 티켓을 통해 토큰 유출
지원 티켓의 prompt injection으로 인해 service_role 키를 사용해 Supabase MCP에 연결된 Cursor 에이전트가 통합 토큰 테이블을 읽고 유출했습니다.
MCP Inspector 프록시, 브라우저를 통한 원격 코드 실행 허용
0.14.1 이전 버전의 MCP Inspector는 인증 없이 실행되는 로컬 프록시를 구동해 웹페이지가 개발자 컴퓨터에서 코드를 실행할 수 있게 했습니다. CVSS 9.4.
EchoLeak: Microsoft 365 Copilot의 제로 클릭 데이터 탈취
조작된 이메일 하나만으로 사용자가 아무것도 클릭하지 않아도 Microsoft 365 Copilot이 데이터를 유출할 수 있었습니다. Aim Security는 이 취약점을 EchoLeak으로 보고했고, Microsoft는 서버 측에서 수정했습니다.
GitHub MCP의 악성 에이전트 흐름, 공개 이슈를 통해 비공개 저장소 유출
Invariant Labs는 악성 공개 GitHub 이슈가 GitHub MCP 서버의 에이전트를 조종해 비공개 저장소 데이터를 공개 pull request에 복사하게 만들 수 있음을 보였습니다.
MCP 도구 포이즈닝: 도구 설명에 숨겨진 지시
Invariant Labs는 MCP 서버가 모델이 읽는 도구 설명에 지시를 숨길 수 있음을 보이고, 도구 섀도잉과 러그 풀 변형 공격을 설명했습니다.