사이버 보안

체크 포인트, Cursor IDE의 치명적인 취약점 발견: AI 파워드 개발의 잠재적 위협

mm
Unite.AI를 Google의 선호 소스에 추가

전 세계적으로 AI 지원 코드 도구 시장은 약 2024년 67억 달러로 평가되고 2030년까지 257억 달러를 넘어설 것으로 예상되며, 현대 소프트웨어 개발을 구동하는 도구에 대한 신뢰는 결코 더 중요하지 않았다. 이 붐의 핵심에는 전통적인 프로그래밍 환경과 인공 지능을 결합하여 코딩 워크플로우를 자동화하고 가속화하는 새로운 클래스의 AI 코딩 생성기가 있다. Cursor는 특히 대규모 언어 모델(LLM)의 심층 통합으로 인해 개발자들 사이에서 빠르게 인기를 얻었으며, 사용자가 자연어 프롬프트를 사용하여 코드를 생성, 디버그 및 리팩토링할 수 있다. 이것은 AI 파워드 통합 개발 환경(IDE)로 작동한다. 즉, 개발자가 코드를 작성, 테스트 및 관리하는 데 필요한 핵심 도구를 하나의 소프트웨어 응용 프로그램으로 결합한다.

그러나 개발 프로세스의 더 많은 부분이 AI 구동 및 자동화됨에 따라, 이러한 도구의 취약점은 점점 더 심각한 위험을 가는다.

체크 포인트 연구소에서 최근 발견한 CVE-2025-54136이라는 치명적인 보안 취약점이 이러한 위험을 실제로 만들었다. 이 취약점은 사용자 작성 코드의 버그가 아니다. 문제는 Cursor가 신뢰와 자동화를 처리하는 방식에 있다. 공격자가 공격을 받은 기계에서 침묵적으로 악의적인 명령을 실행할 수 있게 하는데, 이는 공격자가 신뢰할 수 있는 자동화 기능을 악용하여 달성할 수 있다.

이 취약점은 개발자들이 프로젝트를 열 때마다 자동으로 실행되며, 경고 또는 알림 없이 실행된다. 이는 개발자들이 코드 품질보다는 신뢰를 악용하는 공격의 경우이다.

취약점: MCP를 통해 신뢰를 악용

이 취약점의 중심에는 Cursor의 모델 컨텍스트 프로토콜(MCP)이 있다. 이는 개발자가 자동화된 워크플로우를 정의하고, 외부 API를 통합하며, IDE 내에서 명령을 실행할 수 있게 하는 프레임워크이다. MCP는 플러그인과 같은 역할을 하며, AI가 코드 생성, 디버깅 및 프로젝트 구성에 도움을 주는 방식의 최적화를 중심으로 한다.

보안 문제는 Cursor가 신뢰를 처리하는 방식에서 비롯된다. MCP 구성이 소개될 때, 사용자는 한 번 승인하도록 요청된다. 그러나, 초기 승인 후, Cursor는 구성이 변경되더라도 다시 검증하지 않는다. 이것은 위험한 시나리오를 만들게 된다. 즉, 무해하게 보이는 MCP가 침묵적으로 악의적인 코드로 대체될 수 있으며, 변경된 구성은 새로운 승인 또는 경고 없이 실행된다.

공격자는 다음을 할 수 있다.

  1. 공격자는 무해하게 보이는 MCP 파일을 공유 저장소에 커밋할 수 있다.

  2. 공격자는 팀원이 Cursor에서 이를 승인하기를 기다릴 수 있다.

  3. 공격자는 MCP를 수정하여 악의적인 명령(예: 리버스 셸 또는 데이터 유출 스크립트)을 포함할 수 있다.

  4. 공격자는 프로젝트를 다시 열 때마다 자동으로 침묵적으로 접근할 수 있다.

이 취약점은 Cursor가 MCP 키 이름에 대한 신뢰를 묶는 것에 있다. 즉, 구성의 내용이 아니라, 이름에 대한 신뢰를 묶는 것이다. 한 번 신뢰가 설정되면, 이름은 변경되지 않지만, 기본적인 동작은 위험해질 수 있다.

실제 영향: 은밀함과 지속성

이 취약점은 단순한 이론적인 위험이 아니다. 실제 공격 벡터로, Git과 같은 버전 관리 시스템을 통해 팀 간에 공유되는 프로젝트에서 발생한다.

  • 지속적인 원격 접근: 공격자가 MCP를 수정하면, 협력자가 프로젝트를 열 때마다 코드가 자동으로 실행된다.

  • 은밀한 실행: 경고 또는 알림 없이 실행되며, 외부적으로 모니터링하지 않는 한 감지하기 어렵다.

  • 권한 상승: 개발자 기계에는 클라우드 액세스 키, SSH 자격증명 또는 사유 코드와 같은 민감한 정보가 포함될 수 있다.

  • 코드베이스 및 지적 재산권 탈취: 공격은 배경에서 발생하므로, 내부 자산 및 지적 재산권에 대한 조용한 게이트웨이가 된다.

  • 공급망 약점: 이는 AI 파워드 개발 파이프라인의 취약성을 강조하며, 이러한 파이프라인은 자동화 및 공유 구성에 대한 적절한 검증 메커니즘이 없는 경우에 쉽게 공격받을 수 있다.

기계 학습과 보안 약점

Cursor의 취약점은 기계 학습과 개발자 도구의 교차점에서 나타나는 더 큰 문제를 보여준다. 즉, 자동화에 대한 과도한 신뢰이다. 개발자 플랫폼이 AI 구동 기능을 통합할수록, 잠재적인 공격 표면이 크게 확대된다.

원격 코드 실행(RCE) 및 리버스 셸과 같은 용어는 더 이상 오래된 해킹 도구에만 국한되지 않는다. 이 경우, RCE는 승인된 자동화를 악용하여 달성된다. 리버스 셸은 공격자가 피해자의 기계와 연결되도록 하는데, 이는 이미 신뢰된 구성이 수정되어도 가능하다.

이것은 신뢰 모델의 붕괴를 나타낸다. 이미 승인된 자동화 파일이 영원히 안전하다고 가정하면, IDE는 공격자에게 개발자 기계에 대한 침묵적인 재귀 게이트웨이를 제공한다.

이 공격 벡터가 इतन큼 위험한 이유

CVE-2025-54136이 특히 경고할 만한 이유는 은밀함, 자동화 및 지속성의 조합이다. 일반적인 위협 모델에서 개발자들은 악의적인 종속성, 이상한 스크립트 또는 외부 악용에 대해 경고를 받는다. 그러나 여기서 위험은 워크플로우 자체에 숨겨져 있다. 이는 공격자가 코드 품질보다는 신뢰를 악용하는 경우이다.

  • 보이지 않는 재진입: 공격은 IDE가 열릴 때마다 실행되며, 외부적으로 모니터링하지 않는 한 보이지 않는다.

  • 낮은 진입 장벽: 저장소에 대한 쓰기 권한이 있는 협력자는 MCP를 악용할 수 있다.

  • 악용의 확장성: 여러 개발자가 공유 도구를 사용하는 조직에서, 단일 수정된 MCP는 광범위한 손상을 일으킬 수 있다.

권장 대책

체크 포인트 연구소는 2025년 7월 16日に 취약점을 책임감 있게 공개했다. Cursor는 2025년 7월 30일에 패치를 выпусти어 이 문제를 해결했지만, 더广い 의미의 영향은 여전히 남아 있다.

이와 같은 위협에 대비하기 위해, 조직과 개발자는 다음을 수행해야 한다.

  1. MCP를 코드와 같이 취급: 모든 자동화 구성에 대한 검토 및 버전 관리를 수행한다. 이를 코드베이스의 일부로, 단순한 메타데이터가 아닌 것으로 취급한다.

  2. 변경 시 재검증: 도구는 이전에 신뢰된 구성이 변경될 때마다 승인 또는 해시 기반 검증을 구현해야 한다.

  3. 쓰기 접근 제한: 저장소 접근 제어를 사용하여 자동화 파일을 수정할 수 있는 사용자를 제한한다.

  4. AI 워크플로우 감사: 특히 팀 환경에서, 각 AI 활성화 구성이 무엇을 하는지 이해하고 문서화한다.

  5. IDE 활동 모니터링: IDE에 의해 트리거되는 자동화된 명령 실행을 추적하고 의심스러운 동작을 감지하기 위해 경고한다.

결론: 감시 없이 자동화는 취약점이다

Cursor IDE 악용은 소프트웨어 산업 전체에 대한 경고의故事로 작용해야 한다. AI 강화 도구는 더 이상 선택이 아닌 필수품이 되고 있다. 그러나 이러한 도구의 채택과 함께, 우리는 신뢰, 검증 및 자동화에 대한 생각을 바꿔야 한다.

CVE-2025-54136은 지속적인 행동을 확인하지 않는 개발 환경의 위험을 노출한다. 이 새로운 시대에서 안전하게 유지하기 위해, 개발자와 조직은 “신뢰”의 의미를 재고하고, 자동화가 보이지 않는 취약점이 되지 않도록 해야 한다. 취약점에 대한 기술적인 이해를 원하는 독자는 체크 포인트 연구 보고서를 읽어야 한다.

앙투안은 유나이트.AI의 비전적인 리더이자 공동 설립자로서 AI와 로봇공학의 미래를 형성하고 촉진하는 데 대한 불변의 열정을 가지고 있습니다. 연속적인 기업가로서, 그는 AI가 사회에 전기와 같은 변화를 가져올 것이라고 믿으며, 종종 파괴적인 기술과 AGI의 잠재력에 대해 열광합니다.

作为 미래학자로서, 그는 이러한 혁신이 우리 세계를 어떻게 형성할지 탐구하는 데 헌신하고 있습니다. 또한, 그는 Securities.io의 설립자로서, 미래를 재정의하고 전체 부문을 재구성하는 최첨단 기술에 투자하는 플랫폼을 운영하고 있습니다.