취약점  ·  2026-08-19

Context7 MCP 서버 프롬프트 인젝션(사용자 정의 AI 지침을 통해)이 연결된 AI 코딩 에이전트를 오염시킴

취약점High 영향도GlobalCVE-2026-75130
Anthropic Fellows Program, EPFL 및 Anthropic에 제휴된 연구원들이 'Mind Viruses: Self-Propagating Ideas in Multi-Agent LLM Systems'(arXiv:2608.10218)을 2026-08-17경에 발표했으며, 자가 복제 페이로드(아이디어/목표)가 설득을 통해 AI 에이전트 간에 확산될 수 있으며, 공유 메모리 파일 전체에서 문맥 재설정을 지속하고, 다중 홉 에이전트 체인을 통해 전파되며, 일부 테스트 시나리오에서 파일 삭제를 포함한 해로운 다운스트림 동작을 트리거할 수 있음을 보여줍니다. Context7(AI 코딩 에이전트에 최신 라이브러리 문서를 제공하는 인기 있는 MCP 서버)의 프롬프트 인젝션 취약점을 설명합니다. 사용자 정의 AI 지침 기능을 통해 공격자 제어 지침을 해당 라이브러리 문서를 쿼리하는 모든 AI 에이전트에 직접 인젝션할 수 있습니다.
Context7은 AI 코딩 에이전트(Cursor, Claude Code, Windsurf 등)에 의해 라이브 문서를 가져오는 데 광범위하게 사용되며, 단일 오염된 명령 집합은 해당 라이브러리를 참조하는 모든 개발자 세션에 제공될 수 있으며, 매우 광범위한 에이전트 실행 영향 반경 및 CVE 독립적 탐지 메커니즘이 없는 공급 체인 스타일 프롬프트 인젝션 공격을 나타냅니다.
공격자가 Context7의 사용자 정의 AI 지침 기능을 통해 새니타이즈되지 않은 콘텐츠를 인젝션하며, 모든 연결된 AI 코딩 에이전트를 통해 MCP 서버로 제공되고, 오염된 지침은 에이전트에 의해 신뢰할 수 있는 문맥으로 취급되어 공격자가 오염된 라이브러리/패키지 문서를 쿼리하는 모든 다운스트림 코딩 에이전트 세션에서 악의적 명령을 실행할 수 있게 합니다.
Context7(MCP 문서 서버) 2.1.2를 통해
공급자 권고에 따라 Context7을 업그레이드; MCP 인터페이스를 통해 제공하기 전에 사용자 정의 명령을 검토하고 새니타이즈; 모든 MCP 제공 콘텐츠를 에이전트에 대한 신뢰할 수 없고 검증되지 않은 입력으로 취급합니다.
Noma Security - ContextCrush: Context7 MCP Server VulnerabilityTheHackerWire - Context7 Prompt Injection Leads to RCE
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →