---
title: "에이전트 보안 사고 기록: 2025년 이후 17건 · DotsAgent"
description: "2025년 4월 이후 공개된 AI 에이전트 보안 사고를 살펴봅니다. MCP 도구 포이즈닝부터 Claude Code WebFetch를 통한 데이터 유출까지, 각 사고의 CVE, 근본 원인, 해결 방법을 정리했습니다."
url: https://dotsagent.io/ko/security/incidents
---

2025년 이후 사고 17건

# 에이전트 보안 사고 기록

AI 에이전트, MCP 서버, 에이전트 플랫폼과 관련된 공개 사고를 최신순으로 정리했습니다. 각 항목에서 무슨 일이 있었는지, 공격이 성공한 이유와 자체 환경에서 바꿔야 할 점을 설명합니다.

1. 2026. 6. 5. [MCP Python SDK 세션 탈취 및 다른 세션의 작업 접근](https://dotsagent.io/ko/security/incidents/2026-06-mcp-python-sdk-session-hijack)MCP Python SDK의 두 가지 취약점으로 세션을 탈취하고 다른 세션에 속한 작업에 접근할 수 있었습니다. SDK 1.27.2에서 두 취약점 모두 수정되었습니다.`CVE-2026-52869``CVE-2026-52870`MCPSDK세션 격리
2. 2026년 6월 [Claude Code WebFetch 자동 승인으로 huggingface.co를 통한 데이터 유출 발생](https://dotsagent.io/ko/security/incidents/2026-06-claude-code-webfetch-exfiltration)Claude Code 0.2.54부터 2.1.163 미만 버전은 huggingface.co로 보내는 WebFetch 요청을 자동 승인했습니다. 따라서 해당 사이트에 게시된 공격자 콘텐츠를 통해 세션의 데이터를 유출할 수 있었습니다.`CVE-2026-54316`Claude Code데이터 유출아웃바운드 트래픽
3. 2026. 4. 15. [Comment and Control: PR 텍스트로 CI 에이전트의 시크릿 탈취](https://dotsagent.io/ko/security/incidents/2026-04-comment-and-control-ci-secrets)pull request 및 이슈 텍스트에 삽입된 프롬프트 인젝션으로 Claude Code Security Review, Gemini CLI Action, GitHub Copilot Agent에서 CI 시크릿이 탈취되었습니다.CI프롬프트 인젝션시크릿
4. 2026. 2. 4. [MCP TypeScript SDK에서 클라이언트 간 응답 유출](https://dotsagent.io/ko/security/incidents/2026-02-mcp-typescript-sdk-response-leak)클라이언트 간에 서버 인스턴스나 transport 인스턴스를 공유하는 TypeScript SDK 기반 MCP 서버에서 한 클라이언트의 응답이 다른 클라이언트에 전달될 수 있었습니다. 1.26.0에서 수정되었습니다.`CVE-2026-25536`MCPSDK세션 격리
5. 2026. 2. 1. [ClawHavoc: 수백 개의 악성 ClawHub 스킬이 AMOS를 퍼뜨리다](https://dotsagent.io/ko/security/incidents/2026-02-clawhavoc-malicious-skills)Koi Security는 ClawHub 스킬 2,857개 가운데 악성 스킬 341개를 발견했습니다. 대부분은 Atomic macOS Stealer를 전달했습니다. 2026년 2월 16일에는 그 수가 824개에 달했습니다.OpenClaw공급망악성코드
6. 2026. 1. 31. [Moltbook 데이터베이스에서 에이전트 API 토큰 1.5M개 노출](https://dotsagent.io/ko/security/incidents/2026-01-moltbook-database-exposure)OpenClaw 에이전트를 위한 소셜 네트워크 Moltbook은 Supabase 데이터베이스에 행 수준 보안을 설정하지 않아 API 토큰 약 1.5M개, 이메일 35k개, DM을 노출했습니다.데이터 노출SupabaseOpenClaw
7. 2026. 1. 31. [대규모로 인터넷에 노출된 OpenClaw 게이트웨이](https://dotsagent.io/ko/security/incidents/2026-openclaw-gateways-exposed)Censys에 따르면 2026년 1월 31일 기준 공개 인터넷에서 접근 가능한 OpenClaw 게이트웨이는 21,639개였습니다. OpenA2A 색인에서는 9월 1일 기준 192,492개로 집계됐습니다.OpenClaw노출구성
8. 2026. 1. 30. [OpenClaw Control UI, 게이트웨이 토큰 유출로 원클릭 RCE 가능](https://dotsagent.io/ko/security/incidents/2026-01-openclaw-control-ui-rce)OpenClaw의 Control UI는 gatewayUrl 쿼리 매개변수를 신뢰해 게이트웨이 토큰을 유출하고 원클릭 RCE를 허용했습니다. loopback으로만 실행하는 설치 환경에서도 영향을 받았습니다. CVSS 8.8.`CVE-2026-25253`OpenClawRCE토큰 탈취
9. 2025. 9. 25. [postmark-mcp: 악성 MCP 서버가 모든 이메일을 복사](https://dotsagent.io/ko/security/incidents/2025-09-postmark-mcp-backdoor)npm에 배포된 postmark-mcp 1.0.16은 처리하는 모든 이메일의 숨은 참조 사본을 공격자에게 몰래 전송했습니다. Koi Security는 이를 최초로 확인된 악성 MCP 서버라고 밝혔습니다.`MAL-2025-47604`MCP공급망npm
10. 2025. 7. 23. [데이터 삭제 prompt가 포함된 Amazon Q Developer 확장 프로그램](https://dotsagent.io/ko/security/incidents/2025-07-amazon-q-wiper-prompt)VS Code용 Amazon Q Developer 1.84.0에는 데이터를 삭제하도록 설계된 prompt가 삽입돼 배포됐습니다. AWS는 원인을 CodeBuild에 설정된 과도한 권한의 GitHub token으로 파악했습니다.`CVE-2025-8217`공급망CI자격 증명
11. 2025. 7. 9. [authorization_endpoint를 통한 mcp-remote OS 명령어 삽입](https://dotsagent.io/ko/security/incidents/2025-07-mcp-remote-os-command-injection)mcp-remote 0.0.5~0.1.15에서는 악성 MCP 서버가 authorization_endpoint 값에 심어 둔 OS 명령어가 실행될 수 있었습니다. CVSS 9.6이며 0.1.16에서 수정됐습니다.`CVE-2025-6514`MCP원격 코드 실행OAuth
12. 2025. 7. 1. [EscapeRoute: Filesystem MCP 서버 샌드박스 탈출](https://dotsagent.io/ko/security/incidents/2025-07-filesystem-mcp-escaperoute)Cymulate은 Anthropic의 Filesystem MCP 서버에서 샌드박스 탈출과 심볼릭 링크 우회 취약점을 발견했습니다. 이 취약점으로 허용된 디렉터리 밖의 파일에 접근할 수 있었습니다.`CVE-2025-53109``CVE-2025-53110`MCP샌드박스 탈출파일 접근
13. 2025년 7월 [Supabase MCP 에이전트, 지원 티켓을 통해 토큰 유출](https://dotsagent.io/ko/security/incidents/2025-07-supabase-mcp-token-leak)지원 티켓의 prompt injection으로 인해 service_role 키를 사용해 Supabase MCP에 연결된 Cursor 에이전트가 통합 토큰 테이블을 읽고 유출했습니다.MCPprompt injection치명적 삼박자
14. 2025. 6. 13. [MCP Inspector 프록시, 브라우저를 통한 원격 코드 실행 허용](https://dotsagent.io/ko/security/incidents/2025-06-mcp-inspector-rce)0.14.1 이전 버전의 MCP Inspector는 인증 없이 실행되는 로컬 프록시를 구동해 웹페이지가 개발자 컴퓨터에서 코드를 실행할 수 있게 했습니다. CVSS 9.4.`CVE-2025-49596`MCPRCE개발자 도구
15. 2025. 6. 11. [EchoLeak: Microsoft 365 Copilot의 제로 클릭 데이터 탈취](https://dotsagent.io/ko/security/incidents/2025-06-echoleak-m365-copilot)조작된 이메일 하나만으로 사용자가 아무것도 클릭하지 않아도 Microsoft 365 Copilot이 데이터를 유출할 수 있었습니다. Aim Security는 이 취약점을 EchoLeak으로 보고했고, Microsoft는 서버 측에서 수정했습니다.`CVE-2025-32711`프롬프트 인젝션데이터 유출Copilot
16. 2025. 5. 26. [GitHub MCP의 악성 에이전트 흐름, 공개 이슈를 통해 비공개 저장소 유출](https://dotsagent.io/ko/security/incidents/2025-05-github-mcp-toxic-agent-flow)Invariant Labs는 악성 공개 GitHub 이슈가 GitHub MCP 서버의 에이전트를 조종해 비공개 저장소 데이터를 공개 pull request에 복사하게 만들 수 있음을 보였습니다.MCP프롬프트 인젝션데이터 유출
17. 2025. 4. 1. [MCP 도구 포이즈닝: 도구 설명에 숨겨진 지시](https://dotsagent.io/ko/security/incidents/2025-04-mcp-tool-poisoning)Invariant Labs는 MCP 서버가 모델이 읽는 도구 설명에 지시를 숨길 수 있음을 보이고, 도구 섀도잉과 러그 풀 변형 공격을 설명했습니다.MCP프롬프트 인젝션공급망

AI 에이전트를 만드는 개발자를 위한 독립적인 참고 자료입니다. 여기에 언급된 어떤 업체와도 제휴 관계가 없습니다.

© 2026 DotsAgent · 정보 확인일: 2026년 10월 1일
