무슨 일이 있었나
2026-09-23/24에 게시된 낮은 폭발 반경의 AI 관련 플러그인/프레임워크 CVE 배치: AI Engine <=3.7.8 인증되지 않은 IDOR(CVE-2026-93623, CVSS 5.3); WSP MCP - AI Agents Connector <=2.7.0 기여자 파손된 접근 제어(CVE-2026-93529, CVSS 6.5); TREK 여행 플래너 MCP get_trip_summary 도구가 trips:read가 없는 범위 지정 OAuth 토큰에 대해 실행됨(CVE-2026-77321) 및 AI 지원 가져오기에 사용된 공격자 제어 llm_base_url(CVE-2026-77294, CVSS 8.1); Directorist AI-Powered Business Directory 플러그인 8.9.5 이전 버전에서 사용자 제공 URL을 통한 SSRF(CVE-2026-84046, CVSS 5.0) 및 팔로워 IDOR/인증/권한 부여 문제(CVE-2026-84206 계열); YunaiV ruoyi-vue-pro AiKnowledgeDocumentServiceImpl SSRF(CVE-2026-97320, CVSS 6.3).
왜 중요한가
이는 정밀하지만 좁은 AI 생태계 취약점입니다 - MCP 도구 범위를 벗어난 작업, 에이전트 llm_base_url 오염(공격자 LLM 엔드포인트로의 SSRF), GenAI 플러그인의 SSRF/IDOR - 이는 신뢰할 수 없는 모델 구성 및 에이전트 범위 우회 패턴을 소규모이지만 실제 고객 기반으로 확장합니다.
공격 경로
플러그인 REST 엔드포인트에 대한 인증되지 않은/인증된 요청(IDOR), MCP 커넥터 설정에 대한 기여자 수준 작업, 공격자가 설정한 llm_base_url/SSRF URL이 에이전트 또는 서버의 외부 요청을 조종함.
영향받는 시스템
AI Engine WP <=3.7.8; WSP MCP AI Agents Connector <=2.7.0; TREK <3.3.0; Directorist <8.9.5; ruoyi-vue-pro <= 2026.08 (AI Knowledge 모듈)
완화 방안
플러그인/프레임워크를 패치된 버전으로 업데이트(AI Engine >3.7.8, WSP MCP >2.7.0, TREK 3.3.0+, Directorist 8.9.5+); ruoyi-vue-pro의 경우 VulDB에 따라 공급업체 패치 적용.