무슨 일이 있었나
Black Hat USA 2026에서 Check Point 연구원 Shahar Tal과 Yarden Porat는 'No Tools Required: Post-Injection Exploitation Across AI Agent Frameworks'를 발표하여 LangChain, CrewAI, Microsoft Agent Framework, Google ADK에 걸친 12개의 CVE를 포함한 21개의 발견사항을 공개했습니다. 결함에는 안전하지 않은 역직렬화('LangGrinch' 버그, CVE-2025-68664, CVSS 9.3), SSRF, 샌드박스 우회가 포함됩니다. 여러 경우에 공격자가 직접 위험한 함수를 호출하지 않습니다 — 오염된 문서가 에이전트의 메모리/RAG 파이프라인에 들어가고 프레임워크 자체의 저장/재로드(직렬화) 동작이 페이로드를 자동으로 실행하여 저장된 API 키, 클라우드 자격증명을 노출하고 RCE를 가능하게 합니다.
왜 중요한가
이들은 상당한 부분의 프로덕션 LLM 에이전트 배포의 기반이 되는 핵심 오케스트레이션 런타임입니다. 공격자는 악의적인 문서나 입력을 에이전트의 컨텍스트에 넣기만 하면 됩니다(예: RAG 수집을 통해) — 직접 도구 접근이 필요하지 않습니다 — 자격증명 저장소에 도달하고 잠재적으로 취약한 프레임워크 버전 위에 구축된 모든 다운스트림 애플리케이션에서 원격 코드 실행을 달성할 수 있습니다.
공격 경로
에이전트의 메모리 또는 RAG 파이프라인에 전달된 오염된 문서/입력은 프레임워크가 상태를 저장/재로드할 때 안전하지 않은 역직렬화를 트리거하며, 공격자가 직접 도구 호출을 필요로 하지 않습니다. 또한 SSRF 및 샌드박스 우회 경로를 포함합니다.
영향받는 시스템
LangChain, CrewAI, Microsoft Agent Framework, Google ADK(Agent Development Kit)
완화 방안
CVE-2025-68664(LangGrinch)를 해결하는 패치된 LangChain 버전으로 업데이트하십시오. Microsoft는 버그 바운티를 지급하고 자신의 문제를 수정했습니다(CVE 없음, 프레임워크는 GA 이전 상태였음). Google은 ADK 발견사항을 완전히 수정하거나 CVE하지 않았습니다 — ADK의 기본 제공 개발자 보조 HTTP API 노출을 제한하십시오. 샌드박스 문서 파서 및 에이전트 서비스 계정에 부여된 IAM 권한을 제한하십시오.