무슨 일이 있었나
Google Threat Intelligence Group의 보고서 'AI 시대의 취약점 발견 및 악용 동향'(2026-10-01, 창 내에서 열띤 논의)은 위협 행위자가 새로 공개된 AI 스택 취약점을 적극적으로 악용하고 있음을 확인하며, 실제로 악용된 소수의 고위협 AI 인프라 결함 중 LiteLLM CVE-2026-42271(MCP 서버 미리보기 엔드포인트의 명령 인젝션, 1.83.7에서 수정) 및 Langflow CVE-2026-5027(업로드 핸들러를 통한 경로 탐색 파일 쓰기)을 명명했다. GTIG는 2025년 1월부터 2026년 8월까지 2,076건의 AI 관련 CVE를 집계했으며(2026년에만 1,500건 이상), AI 인프라의 제로데이 악용은 아직 목격되지 않았지만 미들웨어 무기화가 활발하다고 경고했다.
왜 중요한가
이는 AI 게이트웨이 및 워크플로우 플랫폼이 이론적으로 취약할 뿐만 아니라 현장에서 적극적으로 손상되고 있다는 직접적인 창 내 위협 인텔리전스이다. AI 미들웨어는 일반적으로 여러 기반 모델 제공업체에 프록시 역할을 하며 해당 API 키를 프로세스 내에 저장하므로, LiteLLM/Langflow에 대한 RCE 또는 임의 파일 쓰기는 모델 제공업체 자격 증명 도용 및 다운스트림 AI 워크로드 손상으로 이어지는 직접적인 경로이다 — 이러한 노출된 서비스에 대한 패치 지연 규율이 즉각적인 방어 조치이다.
공격 경로
LiteLLM: 낮은 권한의 API 키가 MCP 서버 테스트 엔드포인트를 구동하여 임의의 stdio 하위 프로세스를 시작할 수 있다(명령 인젝션, CWE-77/78), 호스트 장악 및 API 자격 증명 도용 가능 — 2026년 6월 8일부터 CISA KEV 목록에 등재. Langflow: 멀티파트 업로드 핸들러의 경로 탐색 파일 쓰기를 통해 공격자가 크론 작업 또는 SSH 키를 배치할 수 있다(CVE-2026-5027, GTIG에 따르면 실제로 악용됨).
영향받는 시스템
BerriAI LiteLLM 1.74.2 ~ <1.83.7(MCP 서버 미리보기 엔드포인트 POST /mcp-rest/test/connection 및 /mcp-rest/test/tools/list); Langflow <1.9.0(POST /api/v2/files 업로드 핸들러)
완화 방안
LiteLLM은 1.83.7에서 수정됨(테스트 엔드포인트는 이제 PROXY_ADMIN 역할 필요; Red Hat OpenShift AI 빌드 2.25<2.25.8, 3.3<3.3.4, 3.4에 영향); Langflow는 1.9.0에서 수정됨. 즉시 패치; AI 게이트웨이/워크플로우 호스트를 공개 노출로부터 제한; 도달 가능한 모든 AI 미들웨어를 업스트림 모델 제공업체 자격 증명을 보유한 것으로 취급