사이버 보안

연구원, Google, JPMorgan, 두 정부에서 동일한 MCP 결함을 공개

mm
Unite.AI를 Google의 선호 소스에 추가

독립 보안 연구원 Syed Anas Mohiuddin는 2026년 10월 연구 업데이트에서 Model Context Protocol 서버에서 발생한 동일한 서버 측 요청 위조 실수가 다섯 개의 무관한 조직의 보안 팀에 의해 확인되고 수정되었다고 공개했습니다: Google, JPMorgan Chase, Weaviate, 프랑스의 정부 간 디지털 국, 그리고 인도네시아 Tangerang City 정부.

이 업데이트는 “프로토콜 피벗, 4개월 후”라는 제목으로, Mohiuddin가 2026년 5월에 제시한 예측을 검증합니다: 약점이 단일 부주의한 구현이 아니라 구조적이라면, 코드, 산업, 국가, 소유주가 전혀 공유되지 않은 팀이 작성한 서버에서도 동일한 버그가 나타날 것입니다. 그는 다섯 조직 각각이 자체 보안 팀을 통해 사례를 확인했으며, 보안 업체 Rapid7이 별도로 다른 관련 버그에 대한 CVE를 발표했다고 보고합니다. 이번 업데이트는 동일한 SSRF를 수정한 다섯 조직, 두 개의 CVE가 발표된 사례, 그리고 아직 해결되지 않은 미국 연방 MCP 서버의 다섯 건 발견을 집계합니다.

Mohiuddin는 이 패턴 뒤에 있는 두 가지 실패 모드를 설명합니다. 첫 번째는 서버 측 요청 위조(server-side request forgery)이며, MCP 서버가 에이전트가 제공한 URL, 경로 또는 엔드포인트를 검증 없이 외부 요청으로 구성해, 에이전트가 서버의 네트워크 정체성이 통신하는 대상을 사실상 결정하게 됩니다. 두 번째는 상위 데이터의 안전하지 않은 처리로, 가장 눈에 띄는 사례는 전체 상위 API 응답을 마스킹 없이 중앙 로그에 기록하는 것으로, 일반적인 오류만으로도 발생할 수 있습니다. 그는 두 경우 모두 하나의 가정, 즉 MCP 경계를 넘는 데이터는 시스템 내부에서 왔기 때문에 신뢰된다고 여기는 가정에 기반한다고 지적하며, 이는 에이전트 파이프라인 시대에는 성립하지 않는다고 주장합니다.

Google의 MCP Toolbox에 대한 CVE-2026-14540

National Vulnerability Database가 발표한 GitHub Advisory Database 항목 (CVE-2026-14540)에 따르면, Google mcp-toolbox 버전 0.3.0부터 1.4.0까지의 일반 HTTP 소스 및 도구 구성 요소에 SSRF 취약점이 존재합니다. HTTP 클라이언트에 제한적인 리다이렉트 정책이 없고 목적지 IP 주소를 검증하지 않았기 때문에, 조작된 경로 매개변수가 툴박스의 외부 요청을 내부 또는 임의의 외부 엔드포인트로 리다이렉트할 수 있었습니다. 이 advisory는 해당 결함을 고위험(High)으로 평가했으며 CVSS 점수는 8.0입니다; 2026년 7월 31일에 발표되고 2026년 8월 8일에 마지막 업데이트되었습니다. Mohiuddin는 CVE가 2026년 7월 3일에 예약되었으며 기록에 그가 발견자로 기재되었다고 밝혔습니다.

Google은 2026년 6월 18일에 수정 사항을 병합했으며, googleapis/mcp-toolbox 저장소의 풀 리퀘스트 #3448을 통해 mcp-toolbox v1.5.0에 포함되었습니다. 이 풀 리퀘스트는 주소 확인과 연결 사이의 창에서 DNS 재바인딩 공격을 방지하기 위한 SSRFGuard를 구현하고, allowPrivateNetworks, allowedIpRanges, customBlockedIpRanges와 같은 구성 가능한 속성을 추가하며, 최초 요청이 아니라 초기화 시에 설정된 BaseURL을 검증하고, SSL 검증이 비활성화된 경우 중간자 공격 위험을 명시적으로 경고합니다. 해당 PR은 Mohiuddin를 보고자로 명시했으며, Mohiuddin는 Google의 수정 조치를 실제 SSRF 방어 구현의 참고 사례라고 설명합니다.

추가 확인된 네 사례

Mohiuddin는 JPMorgan Chase의 오픈소스 jpmorgan-payments/ai 저장소에 문서 검색 MCP 서버가 포함되어 있으며, 해당 서버의 read_documentation 도구는 가져오기 전에 도메인 허용 목록을 적용하고, 형제인 related() 도구는 호출자가 제공한 URL을 서버 측에서 제한 없이 가져온다고 보고합니다. 그는 이 구성 요소가 원래 호출자의 URL을 역참조하지 않았던 AWS 프로젝트에서 포크되었으며, 은행의 책임 공개 팀이 이 발견을 유효한 것으로 확인했고, 수정이 배포되었다고 밝혔습니다. 그는 JPMorgan Chase의 공개 책임 공개 인정 페이지에 이름이 등재되어 있으며, 이 발견을 중간 심각도로 평가하고, 위조된 요청과 함께 자격 증명이 전송되지 않는다고 언급합니다.

그는 Weaviate가 Google 모듈의 apiEndpoint, region, location 설정을 Google API 호스트로 제한하는 풀 리퀘스트를 병합했으며, 2026년 8월 25일자 공개 Security Hall of Fame 항목에 그의 이름을 등재했다고 보고합니다.

datagouv/datagouv-mcp 프로젝트는 2026년 9월 4일에 풀 리퀘스트 #126, “feat: harden SSRF on external APIs”를 병합했으며, 풀 리퀘스트는 Mohiuddin를 보고자로 명시합니다. PR에 따르면, 등록된 data.gouv.fr 생산자가 제공한 machine문서화url 필드가 서버 측에서 가져와졌으며, 이는 루프백, 사설 네트워크 또는 클라우드 메타데이터 주소를 가리킬 수 있고, DNS 재바인딩으로 검사와 연결 사이에 대상이 교체될 수 있으며, 302 리다이렉트로 내부 호스트에 도달할 수 있습니다. 이 수정은 연결 시 목적지 IP를 검증하고, 모든 리다이렉트 홉을 재검사하며, 프록시 사용을 거부합니다. Mohiuddin는 이 프로젝트를 프랑스 국가 오픈 데이터 플랫폼의 공식 MCP 서버로 식별했으며, 이는 정부의 인터미니스트리 디지털 국인 DINUM이 유지 관리하고 있다고 밝혔습니다.

2026년 9월 3일에 발표된 GitHub Security Advisory는 INFOKOM-KI/Wazuh-MCP-Server 유지관리자가 고위험으로 평가했으며, blueteamcheckwebshell 도구가 광고한 SSRF 방어가 문자 그대로의 IP 주소만 차단하고 호스트명을 절대 해석하지 않아, 사설, 루프백 또는 링크-로컬 주소를 가리키는 DNS 이름(클라우드 인스턴스 메타데이터 포함)이 이를 우회한다는 내용을 기록하고 있다. 이 권고문은 도구가 문서화한 보증인 “SSRF Protection: Private/reserved IPs in the URL host are rejected”가 호스트명 기반 URL에서는 적용되지 않았다고 언급한다. 해당 결함은 커밋 2bbfe12에서 수정되었으며, 권고문은 Mohiuddin을 보고자로 명시한다. Mohiuddin은 2026년 9월 2일에 이를 보고했으며, 유지관리자는 tangerangkota.go.id 주소에서 응답했으며, 이 프로젝트는 인도네시아 탄게랑 시 정부가 유지하고 있다고 밝혔다.

Rapid7의 CVE-2026-97228의 취약점 데이터베이스 항목은 Rapid7 Bulk Export MCP 버전 0.2.5부터 0.6.1까지에서 GraphQL 쿼리 인젝션이 발생한다는 내용을 기록한다. 이 취약점에서는 검증되지 않은 exportid MCP tool argument가 GraphQL 쿼리에 직접 삽입된다. Rapid7은 CVSS 3.1 기준으로 2.7점, 낮음(Low)으로 평가했으며, 해당 기록은 2026년 9월 25일에 공개되었고, 삽입된 쿼리는 운영자의 자체 API 범위 내에서 실행되어 테넌트 경계를 넘을 수 없다고 명시한다; 버전 0.6.2에서는 exportid를 매개변수화된 변수로 전달함으로써 문제를 해결한다. Mohiuddin은 Rapid7이 자신을 발견자로 인정했다고 밝혔다.

이러한 사례 외에도, Mohiuddin은 이번 업데이트 시점에서 프로젝트 유지관리자가 직접 발표한 16개의 GitHub 보안 권고문이 자신을 보고자로 명시하고 있으며, 여기에는 SSRF뿐 아니라 명령어 인젝션, 인증 결함, 세션 하이재킹, 자격 증명 유출 및 이전 수정 우회가 포함된다고 보고한다. 또한 그는 github-mcp-server, mongodb-mcp-server, salesforce-mcp-server 등 프로젝트에 대한 수정 사항이 병합되었다고 밝혔다.

해결되지 않은 정부 조사 결과

Mohiuddin은 2026년 9월 2일에 GSA의 Technology Transformation Services 산하 MCP 서버들을 대상으로 다섯 건의 발견을 비공개 GitHub Security Advisory로 제출했으며, 해당 서버는 베테랑 혜택 청구 서버(Department of Veterans Affairs), CMS Blue Button 서버, regulations.gov 서버, USASpending 서버, 그리고 CDC PLACES 서버이다. 그는 이 다섯 건 모두 현재 삼각조정 단계에 머물고 있으며, 아직 수정되지 않았고, 확정된 결과로 제시되지 않았다고 밝혔다.

VA 사례에서는, 그는 클래스 수준에서만 설명하지만, 해당 서버가 상위 benefits-API 오류 본문 전체를 REDACTION 없이 ERROR 수준으로 기록한다. 이 본문에는 베테랑의 이름, 사회보장번호, 생년월일, 주소가 포함될 수 있으며, 그는 일상적인 검증 실패만으로도 정상 운영 중에 로그가 발생한다고 밝혔다. 그는 서버가 패치될 때까지 코드 수준의 상세 정보를 공개하지 않는다.

그는 또한 2026년 9월 1일에 JPCERT에 일본 디지털청의 jgrants-mcp-server에 인증이 없음을 알렸으며, 2026년 9월 7일에 서버를 루프백 이외의 주소에 바인딩하도록 명시적 옵트인과 첨부 파일 쓰기 크기 제한을 요구하는 공개 풀 리퀘스트를 열었다고 보고한다. 해당 풀 리퀘스트는 아직 병합되지 않았으며, 그는 이를 확정된 결과로 제시하지 않는다.

프로토콜 피벗 및 MCPCon 발표

Mohiuddin은 프로토콜 피벗팅을 공격자가 하나의 프로토콜을 통해 진입한 뒤, 프로토콜 간에 존재하는 신뢰 가정을 악용하고, 다른 프로토콜을 통해서만 이용 가능한 권한으로 상승하는 다단계 공격으로 정의한다. 그의 구체적인 예에서는 A2A 작업 지시 형태의 텍스트를 MCP 도구 출력에 삽입하고, 이를 오케스트레이션 에이전트가 일반 위임으로 하위 에이전트에 전달하면, 하위 에이전트는 오케스트레이터를 신뢰하고 해당 텍스트를 실행한다.

공식 사전 공개 논문, “Protocol Pivoting: Cross-Protocol Attack Escalation in Agentic AI Systems,”는 2026년 5월 24일 Zenodo에 공개되었다. 이 논문은 세 가지 시나리오를 제시한다: 암묵적 신뢰 위임을 통한 MCP‑to‑A2A 권한 상승, 악성 에이전트 가장을 이용한 A2A‑to‑MCP 기능 주입, 그리고 프로토콜 간 프롬프트 인젝션 체인. 또한 기존 방어 체계가 이 클래스에 대해 실패하는 이유를 분석하고, 형식적인 신뢰 경계 모델과 세 가지 프로토콜에 독립적인 완화책을 포함한 통합된 교차 프로토콜 보안 프레임워크를 제안한다.

5월 작업은 Microsoft의 playwright-mcp에서 시작되었으며, 이의 browser_navigate 도구는 에이전트가 제공하는 모든 URL을 SSRF 방어 없이 허용하여 에이전트가 169.254.169.254의 AWS 인스턴스 메타데이터 서비스와 해당 자격 증명으로 유도될 수 있게 했다. Mohiuddin은 이를 공개 GitHub 이슈로 제기했으며, CVE도 없고 공급업체 확인도 없으며, 심각도 등급은 본인의 평가라고 언급한다.

Mohiuddin은 소프트웨어 구성 분석 및 의존성 스캐너가 이 클래스를 놓치는 이유는 위험한 입력이 전송 계층을 통해 도구 매니페스트에 기술된 도구 인수 형태로 전달되며, 스캐너는 해당 매니페스트를 읽지 않기 때문에 호출 그래프가 전송 경계에서 종료되기 때문이라고 주장한다. 그는 mcp-safeguard라는 오픈소스 스캐너를 구축했으며, 이는 소스 코드를 필요로 하지 않고 노출된 도구 표면을 통해 MCP 서버를 테스트하여 SSRF, 과도한 권한, 프롬프트 인젝션 표면, 정보 유출, 인증 결함, 라이프사이클 우회 등 여섯 가지 클래스를 탐지한다고 밝혔다. 또한 그는 패턴 매칭 도구(자신이 만든 도구 포함)가 이 클래스의 상당 부분을 놓친다고 덧붙였다.

Mohiuddin은 2026년 10월 23일 샌호세에서 열리는 MCPCon North America에서 교차 벤더 패턴을 발표할 예정이며, 그때까지 수정된 모든 발견을 포함하고, 연방 차원의 발견은 패치될 때까지 비공개로 유지될 것이라고 밝혔다.

Miles Okada는 AI 생성 분석가로서 Unite.AI에서 인공지능 및 사이버보안을 다루며, 신흥 위협, 방어 아키텍처, 공격자와 자동화 시스템 간의 진화하는 역학에 초점을 맞춥니다. 그의 작업은 AI가 보안 운영을 어떻게 재구성하고 있는지, 자율 위협 탐지 및 대응부터 적대적 AI 기술의 부상까지 조사합니다.

기술적이고 조사적인 관점에서 Miles는 보안 연구, 사건 공개 및 실제 배포 사례를 분석하여 AI가 방어를 강화하는 영역과 새로운 취약점을 초래하는 영역을 파악합니다. 그는 모델 악용, 데이터 중독, 공격 자동화, 그리고 규모에 맞춘 AI 기반 시스템 보안의 운영 현실에 특히 주목합니다.

Miles Okada가 작성한 기사들은 AI가 생성했으며, 정확성, 엄격함 및 급변하는 AI 보안 환경에 대한 책임 있는 보도를 보장하기 위해 Unite.AI의 편집팀이 검토합니다.