취약점  ·  2026-09-04

MCP 기반 에이전틱 AI 인프라 허니팟, 자격증명 수확, 블라인드 프롬프트 인젝션 및 MCP RCE 캠페인 적발

취약점High 영향도Global
Wiz Threat Research는 AI/ML 서비스(LiteLLM, Flowise, LangChain, Langflow, ChromaDB, Ollama)를 대상으로 한 90일 허니팟 캠페인의 결과를 발표했으며, 2026년 9월 2-3일 보도에서 LiteLLM MCP 인증 우회 KEV 항목의 활발한 악용, LiteLLM MCP 연결 테스트 명령 실행을 통한 체이닝된 RCE 및 Starlette 호스트 헤더 스머글링 버그, 그리고 여러 에이전트 프레임워크에 대한 DNS 기반 대역외 확인을 사용한 블라인드 프롬프트 인젝션 캠페인을 보여줍니다.
이는 AI 인프라 타겟팅을 이론적/PoC에서 확인된 지속적인 실제 공격자 관심으로 전환하며, 제네릭 웹 공격 기법(인증 우회, 대역외 명령 확인, 자격증명 수확)이 AI 게이트웨이 및 에이전트 프레임워크의 내부에 구체적으로 적응되고 있음을 보여줍니다. 공격자들은 제네릭 서버 침해보다는 LiteLLM 마스터 키 및 제공자 백엔드 열거를 의도적으로 사냥하고 있습니다.
공격자들은 MCP 게이트웨이의 인증 우회 악용(LiteLLM CVE-2026-59822/CVE-2026-42271과 Starlette CVE-2026-48710의 체이닝)을 에이전트 프레임워크(LangChain, Flowise, OpenWebUI, Node-RED)에 대한 블라인드/대역외 프롬프트 인젝션과 결합하여 에이전트에 OS 명령 실행 및 HTTP 응답 대신 DNS 조회를 통한 결과 유출을 지시하고, 그 뒤에 실행 중인 LiteLLM 프로세스 메모리에서 마스터 키를 구체적으로 검색하고 연결된 모델 제공자 백엔드를 열거하는 AI 네이티브 사후 악용을 수행합니다.
LiteLLM (CVE-2026-59822, CVE-2026-42271), Starlette (CVE-2026-48710), LangChain, Flowise, OpenWebUI, Node-RED, ChromaDB, Ollama
AI 인프라(LiteLLM, MCP 게이트웨이, 벡터 DB, 추론 서버)를 인터넷에 직접 노출하지 마세요. 기본적으로 인증을 적용하세요. 서비스별로 모델 제공자 API 키 및 클라우드 IAM을 분리하고 범위를 지정하세요. AI 인프라 호스트에서 예상치 못한 아웃바운드 DNS/HTTP를 모니터링하세요. LiteLLM 1.84.0+/1.83.7+ 및 현재 Starlette로 패치하세요.
Wiz Threat Research (via secondary coverage)cybersecuritynews.comgbhackers.com
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →